image

"Wachtwoorden veiliger op papier dan op PC"

woensdag 7 juli 2010, 13:57 door Redactie, 17 reacties

Het is veiliger om wachtwoorden op papier te bewaren dan op een computer, dat zegt beveiligingsexpert Gunter Ollmann. In het verleden werd vaak gewaarschuwd om wachtwoorden juist niet op te schrijven, maar steeds meer kenners komen daar op terug. In 2007 was het Bruce Schneier die liet weten dat het opschrijven juist verstandig is. Een advies dat vorig jaar nog door Roger Thompson van anti-virusbedrijf AVG werd herhaald.

Volgens Ollmann hebben gebruikers zowel op werk als thuis tientallen wachtwoorden die ze moeten onthouden. "Voordat je het weet zit je tot over je oren in de wachtwoorden." Nu zijn er wel allerlei tools om wachtwoorden te bewaren en bieden de meeste browsers dit standaard aan. "Het probleem is dat cybercriminelen betere tools hebben", merkt Ollmann op. Bijna alle malware beschikt over de mogelijkheid om opgeslagen en ingetypte wachtwoorden te kapen.

Papier
Daarom is het beter om een wachtwoord op te schrijven, aangezien alles wat op de computer staat door malware zal worden gestolen. "Na drie maanden heeft je browser al meer dan vijftig inloggegevens opgeslagen. Binnen een paar minuten na infectie zijn al die gegevens gekopieerd en gestolen", zegt de beveiliger. De malware hoeft verder niets te doen, aangezien de browser alles netjes bijhoudt. Een virusscanner die een dag later wordt bijgewerkt zou de malware mogelijk herkennen, maar dan is het al te laat. Malware is er dan ook op gebouwd om zo snel als mogelijk inloggegevens te stelen.

Recyclen
De kans op een geïnfecteerde computer is veel groter dan de kans op een gestolen auto, inbraak of blikseminslag. "Daarom wordt het tijd om het 'schrijf nooit een wachtwoord op' idioom aan te passen." Van de zeven punten die gebruikers niet moeten doen als het aankomt op wachtwoorden, staat het opschrijven op de zevende plek. "In bedrijfsomgevingen is er een grotere kans dat de schoonmakers de wachtwoorden zien, dus post-it notes zijn niet aan te bevelen, maar het risico van een insider is nog altijd kleiner dan dat je kantoorcomputer wordt gehackt."

Het meest onverstandige is het gebruik van dezelfde wachtwoorden op meerdere websites, gevolgd door het bewaren van wachtwoorden op de computer. Wat betreft het hergebruik van wachtwoorden, is het volgens Bruce Schneier verstandiger om voor onbelangrijke websites juist wel dezelfde te gebruiken.

Reacties (17)
07-07-2010, 14:19 door Anoniem
Nu nog het regelmatig veranderen van wachtwoorden niet meer verplicht stellen. Naar mijn mening hoef je alleen je wachtwoorden te veranderen als er een beveiligingsincident is geweest met je computer. En dan moet je ook alle wachtwoorden die je in die tijd hebt gebruikt veranderen voordat een aanvaller dit voor je doet.

Een slimme aanvaller zorgt dat hij je wachtwoord snel verandert, zodat je dat zelf niet meer kan doen. En als je wachtwoord dan op papier staat, dan weet je zeker dat je geen typefout hebt gemaakt bij het intikken ervan.
07-07-2010, 14:38 door Anoniem
En dit 'lampje' verwacht een veiliger internet doordat wachtwoorden opgeschreven worden?
Tjeemig, die gast zou eens een reality check moeten ondergaan.
Het probleem bevindt zich tussen de stoel en het toetsenbord en zolang deze nauwelijks beseft wat deze aan het doen is kun je beveiligen wat je wilt als fabrikant.
Gebruikers zijn over het algemeen simpel en lui en het maakt geen zak uit of hun wachtwoorden op papier staan of in één of zwaar versleuteld databestand. Indien een webbrowser vraagt om het wachtwoord op te slaan klikt meer dan 90% toch echt op 'JA'. Dus malware heeft alsnog een makkie.
Misschien eens gaan inzetten op andere authenticatie methoden waarbij wachtwoorden niet meer nodig zijn?
07-07-2010, 14:43 door Anoniem
Of je zet KeePass op je USB-stick en zet daar je wachtwoorden in.
07-07-2010, 15:22 door _Peterr
Ik heb ze gewoon in een TXT bestandje zitten.
Wel daarna even met GPG versleuteld. :)
07-07-2010, 16:24 door NumesSanguis
In je browser je wachtwoord voor belangrijke dingen laten opslaan is idd niet slim.
Voor onbelangrijke dingen laat ik FF het wel onthouden, maar voor mijn belangrijkere dingen gebruik ik net als Anoniem KeePass alleen heb ik de KeePass ook nog in een beveiligt TrueCrypt bestand staan :)

Maar het beste is natuurlijk als je je wachtwoord onthoud :P
07-07-2010, 16:29 door Dev_Null
Pcies.. ALLES wat op je pc staat kan worden gehackt, inclusief de wachtwoord-bewaar-software :-)
07-07-2010, 16:43 door Anoniem
Lastpass Add-on voor Firefox.

Kan niks anders zeggen.
07-07-2010, 17:29 door Anoniem
Alleen wachtwoorden intypen/gebruiken moet je natuurlijk ook nooit doen als de risico van een gehackt systeem zo groot is... Tenzij je daar een goede beveiliging voor hebt natuurlijk. ;)

Lekker verhaal. Hoe kan je nou veilig met wachtwoorden werken als je systeem in de eerste plaats al helemaal lek gehackt of geïnfecteerd is.

Verder is het ook logisch dat een kluis/bak die niet met internet verbonden is een risico minder kent dan een die dat wel is.

Tot slot. Wie gaat er nou vertellen dat het geen probleem is om het zelfde wachtwoord te gebruiken voor "onbelangrijke" zaken als het grootste deel van de wereld niet eens wat wel of niet belangrijk is. Is dit een soort anti awareness actie?

Ik heb de bronnen nog niet gelezen, maar dit verhaal op security.nl is zo lek als een mandje. Ik hoop niet dat mensen dit serieus gaan zien als een "good practice".
07-07-2010, 18:34 door Anoniem
Bijna alle malware beschikt over de mogelijkheid om opgeslagen en ingetypte wachtwoorden te kapen.
Tja, dan helpt bewaren op papier ook niet, tenzij je je wachtwoorden niet intypt. Maar als je ze niet gebruikt hoef je ze ook niet te bewaren.
07-07-2010, 19:49 door passer
Ik heb mijn paswoorden in een document-met-paswoord zitten
a. het passwoord van het document is 'ingewikkeld'
b. zelfs als het met een progje gekraakt wordt, zien ze nog mijn eigenlijke wachtwoorden niet want in dat document zijn ze allemaal nog eens cryptisch omschreven
07-07-2010, 20:20 door cyberpunk
Door Anoniem: Lastpass Add-on voor Firefox.

Kan niks anders zeggen.

Je kan in Fx toch ook een "master password" instellen? Ik verkeerde in de waan dat dit voldoende was om al die andere wachtwoorden te beschermen. Heb ik dit dan verkeerd begrepen? :-?
07-07-2010, 22:55 door Necrowizard
Door cyberpunk:
Door Anoniem: Lastpass Add-on voor Firefox.

Kan niks anders zeggen.

Je kan in Fx toch ook een "master password" instellen? Ik verkeerde in de waan dat dit voldoende was om al die andere wachtwoorden te beschermen. Heb ik dit dan verkeerd begrepen? :-?

Je zou het kunnen brute-forcen...
Ik heb een paar virussen gezien die firefox wachtwoorden probeerden te stelen, maar die werkten alleen als er geen master password ingesteld was.

Als je een Master password instel, wordt je sqlite bestand geëncrypt met 3DES (tripple des)
Als je dit niet veilig genoeg vind, kan je naar bij tools -> options -> advanced -> security devices "Enable FIPS" aanzetten. Als een virus je master file dan probeert te brute forcen, doet hij dit waarschijnlijk alleen in 3DES (omdat FIPS standaard niet aanstaat) en zal het niet lukken ;)

Maar je moet natuurlijk wel een sterk master passwoord hebben...

edit: hier een handleiding van mozilla: http://support.mozilla.com/en-US/kb/Configuring+Firefox+for+FIPS+140-2
Stap 1 en 3 kan je overslaan denk ik
07-07-2010, 23:12 door cyberpunk
Door Necrowizard:

Als je een Master password instel, wordt je sqlite bestand geëncrypt met 3DES (tripple des)
Als je dit niet veilig genoeg vind, kan je naar bij tools -> options -> advanced -> security devices "Enable FIPS" aanzetten. Als een virus je master file dan probeert te brute forcen, doet hij dit waarschijnlijk alleen in 3DES (omdat FIPS standaard niet aanstaat) en zal het niet lukken ;)

Maar je moet natuurlijk wel een sterk master passwoord hebben...

edit: hier een handleiding van mozilla: http://support.mozilla.com/en-US/kb/Configuring+Firefox+for+FIPS+140-2
Stap 1 en 3 kan je overslaan denk ik

Bedankt voor de tips! Ik heb FIPS ingesteld. Wat mijn master password betreft: het zou sterker kunnen. Het gaat om 8 karakters, hoofdletters en kleine letters en ook cijfers. Geen punctuatie en dergelijke. Ik meen dat iemand me ooit gezegd heeft dat dit "redelijk sterk" is, maar misschien is dat intussen alweer achterhaald.
08-07-2010, 08:28 door Anoniem
Zelf gebruik ik Keepass en heb ik de naam van de executable veranderd zodat eventuele zoekacties naar deze apps door malware de mist in gaan.
Prima tool en door een Keyfile apart op een usb stick te zetten is het bijna onmogelijk om de database te openen.
08-07-2010, 11:00 door Anoniem
Ik ken collega's met een 'wachtwoorden.xls' bestand. Ze vinden KeePass te ingewikkeld.
Voor deze mensen geldt dat een papiertje met wachtwoorden veiliger is.
08-07-2010, 15:41 door spatieman
probeer eens een passwordt in te typen die als volgt op papier neer gezet is worden.
3fT5#3gfGY644GhhgF68Hr4r6Gr4Hhre0oO
veel plezier.
09-07-2010, 13:10 door Anoniem
Het is een open deur, maar natuurlijk is het veilig. Dat post it velletje kan alleen gelezen worden door iemand die fysiek bij je PC staat. PGP is wel leuk, maar je keylogger leest gewoon je passfrase. Bovendien is het handig als je PC crashed.


Vreemde optie trouwens, kies FIPS of 3DES... Als je nu tussen AES of 3DES koos...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.