image

Twitter verplicht wachtwoordkluis voor personeel

vrijdag 12 april 2013, 10:52 door Redactie, 5 reacties

Om te voorkomen dat personeel onveilige wachtwoorden kiest heeft Twitter besloten dat het personeel een wachtwoordmanager moet gebruiken om wachtwoorden in op te slaan. Dat liet Bob Lord, hoofd informatiebeveiliging bij de microbloginggdienst, gisteren tijdens zijn keynote op de tweede dag van de Hack in The Box conferentie in het Amsterdamse Okura hotel weten.

Wachtwoorden zullen op termijn verdwijnen vertelde Lord de zaal, maar voorlopig zijn ze er nog. Het kiezen van een veilig wachtwoord kan voor werknemers, en zelfs voor security professionals een probleem zijn, zo ging hij verder.

Kluis
Een uitkomst kan dan ook een wachtwoordmanager zijn, waarbij gebruikers één keer een veilig wachtwoord kiezen of laten genereren, dat de software vervolgens onthoudt. Het verplicht gebruik van wachtwoordmanagers binnen Twitter geldt voornamelijk voor nieuw personeel dat bij het bedrijf komt werken.

Volgens Lord zijn nieuwe werknemers die op de eerste dag worden ingelicht en getraind erg gewillig en willen ze graag nieuwe dingen leren. "Ze doen eerder de dingen die ik ze op die dag vertel dan als ze zich in de hectiek van het werk bevinden", liet Lord weten.

Na enige tijd zullen al deze nieuwe werknemers een steeds groter onderdeel van de organisatie uitmaken. Daarnaast kan Twitter de nieuwelingen ook volgen.

Gebruik
Zodra de nieuwe werknemers aan de wachtwoordmanager gewend zijn, blijven ze die ook gebruiken, aldus de cijfers die Lord gisteren presenteerde. "Mensen vinden het fantastisch als ze er mee bleven werken."

Tijdens de trainingssessie is het wel belangrijk dat gebruikers geleerd wordt om hun wachtwoord via de wachtwoordmanager te wijzigen. Bij één afdeling daalde het gebruik van de software opeens, maar na een trainingssessie was er weer een groei te zien.

Dat laat volgens Lord het effect van security- en awarenesstrainingen zien en dat het belangrijk is om veranderingen te meten. "Blijf in je gebruikers geloven. Het is nooit een verloren zaak, tenzij je denkt dat dit zo is."

Reacties (5)
12-04-2013, 11:19 door Orion84
Waarom hebben medewerkers bij een modern bedrijf als Twitter nog dusdanig veel wachtwoorden nodig om hun werk te doen, dat ze daar een password manager voor nodig hebben?

Het is niet alsof een bedrijf als twitter met tientallen jaren aan legacy hard- en software zit opgescheept waar je geen fatsoenlijk gestandaardiseerd / gecentraliseerd I&AM en credential management voor kan doen, lijkt me...
12-04-2013, 11:44 door Wim ten Brink
Handiger is het indien OpenID gewoon vaker wordt toegepast als beveiligingsmethode. Dan is er maar 1 wachtwoord in totaal nodig om de boel te beheren. En in principe even veilig als een password manager want wie het master password weet, heeft dan ook toegang tot alle accounts.
Maar OpenID heeft als extra voordeel dat bepaalde OpenID providers waarschuwingen geven indien iemand vanaf een onbekende locatie probeert toegang te krijgen tot een bepaalde site. Het kan dan sneller opvallen als je account gehackt blijkt.
12-04-2013, 12:23 door [Account Verwijderd]
[Verwijderd]
12-04-2013, 12:37 door lucb1e
Ik vind het een beetje ironisch dat Twitter een wachtwoordmanager verplicht stelt voor medewerkers, terwijl het zelf single sign-on aanbiedt. Dat is ook praktisch één wachtwoord voor al je accounts.

Door Windmolentje: Beter is het om een passphrase te gebruiken die voorzien is van spelfouten. Onlangs is dat nog uitgedokterd dat dit veel moeilijker te kraken is, maar weet helaas de webpagina niet meer waar dat in stond.
Ik denk dat dat inmiddels wel algemeen bekend is. Zelfs met dictionaries en markov chains is een voldoende willekeurige en lange (niet door mensen bedachte) wachtwoordzin veiliger dan een gegenereerd wachtwoord dat even makkelijk te onthouden is.
15-04-2013, 07:57 door Anoniem
Door lucb1e:
Ik denk dat dat inmiddels wel algemeen bekend is. Zelfs met dictionaries en markov chains is een voldoende willekeurige en lange (niet door mensen bedachte) wachtwoordzin veiliger dan een gegenereerd wachtwoord dat even makkelijk te onthouden is.

Ik snap deze zin niet helemaal...
Wat is het verschil tussen willekeurige en lange niet door mensen bedachte zin en een gegenereerd wachtwoord?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.