image

Password123 populair onder Australische ambtenaren

maandag 27 augustus 2018, 09:59 door Redactie, 10 reacties

Zestigduizend medewerkers van de West-Australische gebruiken een zwak wachtwoord, waarbij Password123 het populairst is. Dat blijkt uit onderzoek van de Western Australian Auditor General (pdf). De Auditor bekeek 234.000 accounts van 17 overheidsinstellingen en 23 Active Directory-omgevingen.

Van deze accounts had 26 procent (60.000) een zwak of veelgebruikt wachtwoord. "Zwakke wachtwoorden vergroten het risico op succesvolle cyberaanvallen waarbij aanvallers ongeautoriseerde toegang tot systemen en informatie verkrijgen", aldus de Auditor. Er werd gebruikgemaakt van woordenboekaanvallen om te kijken of overheidsmedewerkers voor hun accounts zwakke wachtwoorden hadden ingesteld.

Voor 1464 accounts was het wachtwoord "Password123" ingesteld. Ook waren er ruim 5.000 accounts met een wachtwoord waarin het woord password voorkwam. Ook variaties van datums en seizoenen werden vaak (12.700) gebruikt. De Auditor stelt in het rapport dat wachtwoordlengte een belangrijke maatregel is om een wachtwoord veiliger te maken. Acht karakters blijkt echter de meestgebruikte wachtwoordlengte te zijn.

Alle gecontroleerde overheidsinstanties bleken vereisten voor accounts te hebben opgesteld, alleen werden die niet altijd nageleefd. Zo werden al actieve accounts niet altijd verplicht om hun wachtwoord te vernieuwen en werden complexiteitsregels alleen gehandhaafd als wachtwoorden werden aangemaakt of veranderd. Daardoor waren er ook nog accounts met zwakke wachtwoorden die waren aangemaakt voordat de regels van kracht werden.

Volgens de Auditor hebben overheidsinstellingen geen technische controls om goede wachtwoorden voor netwerkapplicaties af te dwingen en missen er richtlijnen voor goed wachtwoordbeheer. In het rapport worden dan ook verschillende aanbevelingen gegeven, zoals het blacklisten van zwakke wachtwoorden, het aanpassen van wachtwoordeisen voor elk account en ervoor zorgen dat overheidsmedewerkers over een manier beschikken om wachtwoorden op een veilige manier op te slaan.

Image

Reacties (10)
27-08-2018, 11:03 door Anoniem
Hoeveel van dit soort onderzoekjes moeten er nog komen voordat implementers snappen dat je wachtwoorden niet op basis van karaktertypen maar op dictionaryaanvalgevoeligheid moet controleren?

Zelfs hier heeft men het weer over wachtwoordlengte en complexiteit, terwijl ze hadden moeten weten dat ze dictionaryaanvallen gebruiken om de wachtwoorden te vinden. Ze hebben echt niet een aanval een eeuw laten draaien om alle wachtwoorden te vinden via brute forcing.
27-08-2018, 12:31 door Anoniem
"Alle gecontroleerde overheidsinstanties bleken vereisten voor accounts te hebben opgesteld, alleen werden die niet altijd nageleefd"

Niet verbazingwekkend, indien je niet middels een security control framework het gebruik van sterke wachtwoorden technisch afdwingt. Het is te absurd voor woorden, dat dit soort passwords gekozen *kunnen* worden.

"Hoeveel van dit soort onderzoekjes moeten er nog komen voordat implementers snappen dat je wachtwoorden niet op basis van karaktertypen maar op dictionaryaanvalgevoeligheid moet controleren"

Plus multi factor authenticatie, met one time password, aangezien geen enkel wachtwoord veilig is in geval van keyloggers, password stealers en dergelijke. Password complexity beschermt enkel tegen bepaalde type aanvallen.

Gezeur over het gebruik van onveilige wachtwoorden door gebruikers, in zakelijke omgevingen, dient echt achterhaald te zijn anno 2018 - het moet niet mogelijk zijn dergelijke wachtwoorden te kiezen.
27-08-2018, 12:31 door Anoniem
Mensen willen gewoon hun werk doen en niet bezig zijn met het zoveelste wachtwoord wat ze moeten invoeren.
Of tooltjes om wachtwoorden te bewaren. Men gaat voor gemak, vraag gebruikers niet om wachtwoorden als Xx@3##!6514134bAY te gaan verzinnen. Ik denk dat ontwikkelaar naar andere technieken moeten gaan kijken om gegevens veilig uit te wisselen. Niet vanuit de ontwikkelaar denken maar vanuit de gebruiker.
27-08-2018, 12:39 door Anoniem
Deze site is een aanrader aangezien het wachtwoord je computer niet verlaat.
https://www.privacytools.io/password.html
27-08-2018, 14:23 door Anoniem
Mensen willen gewoon hun werk doen en niet bezig zijn met het zoveelste wachtwoord wat ze moeten invoeren.
Of tooltjes om wachtwoorden te bewaren. Men gaat voor gemak, vraag gebruikers niet om wachtwoorden als Xx@3##!6514134bAY te gaan verzinnen

LMFAO. Nee je moet gebruikers *verplichten* om een sterk wachtwoord te gebruiken. Jij wil zo min mogelijk veiligheid, vanuit gebruikersgemak ?
27-08-2018, 15:20 door Anoniem
Door Anoniem:
Mensen willen gewoon hun werk doen en niet bezig zijn met het zoveelste wachtwoord wat ze moeten invoeren.
Of tooltjes om wachtwoorden te bewaren. Men gaat voor gemak, vraag gebruikers niet om wachtwoorden als Xx@3##!6514134bAY te gaan verzinnen

LMFAO. Nee je moet gebruikers *verplichten* om een sterk wachtwoord te gebruiken. Jij wil zo min mogelijk veiligheid, vanuit gebruikersgemak ?

Ok, dus hoeveel pogingen sta jij toe op je account? 3 per 15 minuten? Of 1 miljoen per seconde?

Met andere woorden: wat jij "veiligheid" noemt wordt direct ondermijnd doordat gebruikers hun wachtwoord niet kunnen onthouden en op een briefje op de monitor plakken.
27-08-2018, 15:24 door Anoniem
Door Anoniem:
Mensen willen gewoon hun werk doen en niet bezig zijn met het zoveelste wachtwoord wat ze moeten invoeren.
Of tooltjes om wachtwoorden te bewaren. Men gaat voor gemak, vraag gebruikers niet om wachtwoorden als Xx@3##!6514134bAY te gaan verzinnen

LMFAO. Nee je moet gebruikers *verplichten* om een sterk wachtwoord te gebruiken. Jij wil zo min mogelijk veiligheid, vanuit gebruikersgemak ?

Je begrijpt me verkeerd. Andere methodieke bedenken voor authenticatie. Maak het gemakkelijker maar toch veilig voor de gebruiker.
27-08-2018, 15:58 door Anoniem
Door Anoniem:
Door Anoniem:
Mensen willen gewoon hun werk doen en niet bezig zijn met het zoveelste wachtwoord wat ze moeten invoeren.
Of tooltjes om wachtwoorden te bewaren. Men gaat voor gemak, vraag gebruikers niet om wachtwoorden als Xx@3##!6514134bAY te gaan verzinnen

LMFAO. Nee je moet gebruikers *verplichten* om een sterk wachtwoord te gebruiken. Jij wil zo min mogelijk veiligheid, vanuit gebruikersgemak ?

Je begrijpt me verkeerd. Andere methodieke bedenken voor authenticatie. Maak het gemakkelijker maar toch veilig voor de gebruiker.

Duo authentication zoals yubikey bijvoorbeeld
27-08-2018, 16:05 door Anoniem
...

En niemand die zich afvraagt HOE die auditor al die accounts 'heeft kunnen bekijken' en in staat blijkt om dit mooie statistiekje op te stellen?

Iets met Passwords als hash opslaan ipv clear-text?

Ingewikkelde passwords hebben geen zin als de duvel en zijn ouwemoer via de achterkant kan lezen wat je password is...
27-08-2018, 21:32 door Anoniem
Door Anoniem::
En niemand die zich afvraagt HOE die auditor al die accounts 'heeft kunnen bekijken' en in staat blijkt om dit mooie statistiekje op te stellen?

Staat in de tekst HOE het is gedaan:
Er werd gebruikgemaakt van woordenboekaanvallen om te kijken of overheidsmedewerkers voor hun accounts zwakke wachtwoorden hadden ingesteld.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.