Enligt Gulf News ”används uppskattningsvis 300 miljarder lösenord av människor och maskiner världen över. Vilket är nästan 40 gånger mer än antalet människor som rör sig på jorden.”
Lösenord är den vanligaste autentiseringsmetoden som används över hela världen.
Varför är lösenord dåliga för din säkerhet?
Användning av enkla lösenord är också en orsak som leder till komprometterad säkerhet. Med ett begränsat antal ord i ordboken och en handfull siffror och specialtecken finns det en handfull lösenord som är lätta att gissa. Dessutom, om ditt lösenord har dykt upp i någon av lösenordsläckorna, är det mer sannolikt att det lättare upptäcks av någon hackare. Många tenderar också att inte rotera sina lösenord regelbundet.
Enligt en rapport från LastPass har 53 % av de tillfrågade inte ändrat sina lösenord under det senaste året, inte ens efter att ha hört talas om ett dataintrång i nyheterna. Och 42 % av de tillfrågade säger att det är viktigare att ha ett lösenord som är lätt att komma ihåg än ett säkrare lösenord.
Folk tenderar att välja enkla lösenord för att undvika att komma ihåg dem. SplashData genomförde en analys där de studerade över 5 miljoner läckta lösenord och drog slutsatsen att 10 % av lösenorden fortfarande använde de 25 värsta och vanligaste lösenorden.
Folk tenderar också att använda samma lösenord för flera konton och webbplatser, vilket är mycket osäkert och inte rekommenderas. Men att skapa nya lösenord för varje nytt konto på en mängd olika webbplatser är också en mödosam uppgift. Detta leder till användningen av samma lösenord. Detta scenario kallas ofta lösenordströtthet. Wikipedia förklarar detta som "Känslan som många människor upplever när de måste komma ihåg ett stort antal lösenord som en del av sin dagliga rutin, till exempel att logga in på en dator på jobbet, öppna ett cykellås eller göra bankärenden från en bankautomat."
Vad gör organisationer för att bekämpa detta?
För att bekämpa detta lösenordsrelaterade problem håller sig många organisationer till strikta lösenordspolicyer. De använder en viss minsta lösenordslängd, specialtecken och både gemener och versaler i kombination med siffror. Allt detta kan bidra till att skapa ett starkt lösenord som slutanvändare kan använda.
På senare tid har många organisationer anammat MFA (Multi-Factor Authentication), en autentiseringsmekanism som används för att autentisera en användare med hjälp av flera verifieringssteg. Vanligtvis är det första steget ett lösenord. Det andra steget har flera alternativ, som autentiseringskod från populära autentiseringsapplikationer (Google Authenticator, Microsoft Authenticator, etc.), eller, i allmänhet, en engångslösenordskod som skickas till det registrerade mobilnumret eller den registrerade e-postadressen.
Hur autentisering kan göras lösenordslös
Autentisering kan uppnås oberoende av ett förutbestämt lösenord på följande sex sätt
-
Biometrisk autentisering
- Biometrisk autentisering baseras på unika biologiska egenskaper hos människor som används för att autentisera användarens identitet. Fysiska egenskaper som djupskanning av ansiktet, fingeravtryck, näthinneskanning etc. används som autentiseringsparametrar.
-
Dedikerade säkerhetstokens för hårdvara
- Det är en liten hårdvaruenhet som lagrar ytterligare information som krävs för autentisering under en användarinloggning eller en tjänstautentisering. Den lagrade ytterligare informationen är vanligtvis en numerisk kod som roterar var 30:e sekund. Hårdvarutokens använder specifikt engångslösenord (OTP), flerfaktorautentisering (MFA) eller tvåfaktorautentisering (2FA).
- En dedikerad säkerhetstoken, i kombination med följande egenskaper, gör användarens system mer skyddat mot attacker och intrång:
Possession
Användaren måste ha något som en telefon eller ett passerkort till hands för att komma åt systemet.
Kunskap
Det första steget i autentiseringen är lösenordet som användaren måste känna till.
Arv
Tillägget av biometri (som fingeravtryck eller ansiktsskanning) gör det säkrare.
-
Certifikatbaserad autentisering
Digitala certifikat är ytterligare ett autentiseringssätt. Ett exempel på certifikat är autentisering av ett system i ett organisationsnätverk. Installationscertifikatet verifieras med CA ( Certificate Authority ). Certifikatkedjan spelar en viktig roll när det gäller verifiering av certifikat.
-
PIV-kort (Personal Identity Verification)
Ett PIV- kort är ett smartkort som utfärdas av USA:s regering och som innehåller den information som behövs för att få åtkomst till federala anläggningar och informationssystem och säkerställa acceptabla säkerhetsnivåer för alla nationella applikationer.
-
Engångslösenord (OTP)
En engångskod (OTP) är en alfanumerisk sträng, specifikt ett lösenord, som genereras automatiskt för en enskild transaktion eller inloggningssession. En stor fördel med en engångskod är att den löper ut efter en viss period, vilket förhindrar att den återanvänds av angripare för skadliga syften.
-
E-posta magiska länkar
Det är speciella länkar som skickas till användarens e-postadress när hen klickar på dem, vilket gör att hen autentiseras. Följande steg sker i hela systemet:
- Webbplatsen begär användarens e-postadress
- Användaren anger e-postadressen
- Webbplatsen genererar en token och genererar därefter även den magiska länken.
- Applikationen skickar den magiska länken till användarens e-postadress.
- När användaren klickar på den magiska länken tar applikationen emot frågan vid den magiska länkens slutpunkt och användaren autentiseras.
-
Autentiseringsapplikationer
Dessa tredjepartsapplikationer skapar ett engångslösenord som uppdateras var 30:e sekund. Autentiseringsapplikationerna är länkade till det konto vi konfigurerade MFA för.
Slutsats
För varje dag som går ökar kunskapen om och antalet hackare, samt den ökade sannolikheten för att ett enkelt lösenord gissas. Därför behöver människor och organisationer anamma en säkrare form av autentisering som 2FA eller hårdvarutokens. Men den här resan kommer att ta lite tid. Och därför är behovet av medvetenhet om att bli lösenordslös som störst.
