7 Brukerautentisering Flashcards
Hva slags 3 typer autentikatorer har vi?
Hvilke 3 rammeverk for e-autentisering eksisterer?
Noe du vet
Noe du er
Noe du har
NIST
DigDir
eidas
Hva slags potensielle problemer er det med statiske passord?
*Dele / Glemme / Gjette (lett å)
*Nedskrevne PWs kan bli funnet
*Kan stjeles (hvis forblir i dataminnet/cache)
Hva slags passord burde man lage?
Hvor ofte bør man bytte?
Hva bør man unngå når man lager passord?
Hva er en vanlig PW-feil folk gjør i en verden med mange ulike tjenester og PWs?
- Lengde >= 13 tegn
- Flere kategorier tegn
- Ikke bruk: Vanlige Ord/Navn, Årstall
- Ikke samme passord på ulike steder (spes ikke hvis sensitiv info der)
Hvor lagres passord i ulike OS og nettverksmiljøer?
*Linux/Unix: /etc/shadow-filen (tidligere etc/passwd) tekstformat - må ha root-tilgang for å lese/endre
*Windows lokalt i SAM-databasen (Security account manager) - kun admin har tilgang
*Nettverksmiljøer, Windows : AD (active directory) , Linux : LDAP (lightweight directory access protocol)
Hva er fordeler/ulemper ved å ha en database med passord lagret i klartekst?
Fordel : Enkel løsning for autentiseringstjenere
Ulempe: Veldig usikkert, hvis passorddatabasene stjeles/lekkes er alle PWene direkte tilgjengelige
Hvorfor er ikke databaser med hashede passord helt sikkert?
Fordi det finnes kraftige verktøy som feks JTR som knekke PWene.
Hva er brute force angrep for å forsøke å knekke passord?
Hva slags intelligente søk for å finne riktig hash finnes?
At man prøver alle mulige tegnkombinasjoner for å finne riktig hash
Intelligent søk:
Brukernavn
Navn på venner/slektninger
telefonnummer
fødselsdatoer
ordbokangrep
Forhåndsberegnede hashtabeller og rainbowtabeller
Hva er det som gir god sikkerhet for passord lagret i database?
Salting
Hva er salting og hvorfor er det så effektivt?
Man legger til et tilfeldig tall til passordet (I linux: random[0,4095]
Forhindrer at like passord ser like ut i databasen (husk at hashfunksjoner gir samme output for samme input)
Gjør det praktisk umulig å bruke tabeller (pw > 8 tegn -> tabell> PB)
På hvilke 3 steder finner man vanligvis Passordbanker ?
Hva skal stå i rutene?
OS
Nettleser
Tredjeparts løsninger
Hva slags 4 forskjellige typer av autentiseringstjenere finens det?
OTP-brikker
Online-enheter
Adgangs- og ID-kort
Sekundære Kanaler (feks SMS)
Hva er viktig OTP-brikker / er alltid sant?
Eks: BankID & SecurID
Klokke (OTP-brikker inneholder alltid en)
Synkrone (klokkene må være)
Hvordan fungerer phising-resistent autentisering?
med phishing resistens KAN IKKE autentikator bli utnyttet av falsk nettside
Domenenavn i autentikator + klient sjekker nettsteds DN
-DN som del av private passnøkler
-Klient blokkerer autentisering til fake site (pga DN ikke i lagrede nøkler)
-Passnøkler skaper kompleksitet for gjenoppretting + synkronisering
Autentisering med Passnøkler, FIDO og webauthn
Hva skal stå i rutene?