tisdag 9 februari 2010
Låt it inspirera dig

Skriv ut Tipsa Kommentera

Försummade säkerhetscertifikat undergräver förtroendet - Computer Sweden:

Slarv skadar webben

Professorn Louise Yngström ska se till att Stockholms universitet ser över sina webbcertifikat. "Det vanligaste är att man klickar sig förbi varningen, och det är onekligen ett riskbeteende", säger hon.
Professorn Louise Yngström ska se till att Stockholms universitet ser över sina webbcertifikat. "Det vanligaste är att man klickar sig förbi varningen, och det är onekligen ett riskbeteende", säger hon.

Genom felkonfigurerade certifikat undergräver stora företag, kommuner och organisationer säkerheten på webben.
Problemet är omfattande och CS kartläggning visar att Stockholms universitet, Sveriges största webbhotell FS Data, Karlskoga kommun och högskolan i Skövde återfinns bland dem som försummar säkerheten.

Några ursäkter till bristerna finns inte. Problemen är enkla att åtgärda. Certifikaten i sig är ofta giltiga, men de är utställda på fel webbadresser. Eller så stämmer inte datumet.

Resultatet blir en varning i webbläsarna Internet Explorer och Firefox. Det lurar besökaren till ett riskbeteende när de bli vana vid varningarna och slentrianmässigt klickar förbi dem. Sedan en dag blir hotet verklighet.

– Konsekvenserna av slarvig användning av certifikat hos den som har tjänster på webben bidrar till att undergräva trovärdigheten av de säkerhetslösningar som ändå finns att tillgå, säger Anne-Marie Eklund Löwinder, informationssäkerhetsansvarig på Stiftelsen för internetinfrastruktur.

Tomas Olovsson, säkerhetsexpert och universitetslektor vid Chalmers, tycker att problemet är allvarligt.

– Visst finns det sajter som har certifikatproblem. Jag skulle aldrig göra någon form av affärer med en sådan sajt eller ens lämna någon information där, säger Tomas Olovsson.

Louise Yngström är professor i data och systemvetenskap vid Institutionen för data- och systemvetenskap på Stockholms universitet, en organisation som slarvat. Hon tackar för påpekandet och säger att Stockholms universitet ska se över situationen med certifikaten.

– Troligen är det bättre med ingen säkerhet än dålig säkerhet, säger Louise Yngström.

Gitte Bergknut, säkerhetsspecialist inom koncerninformation på Eon i Sverige, känner till en incident där ett bolag missade att förnya certifikatet för en e-handelslösning mellan företag. Det rörde företagshemlig information som inte fick skickas okrypterat.

– Resultatet blev förseningar och uteblivna intäkter för verksamheten, säger Gitte Bergknut.

Konsekvensen av slarvet med certifikaten kan få förödande konsekvenser.

– Det är ett relativt omfattande problem. Jag skulle vilja påstå att det i dag är ganska enkelt att göra en Janusattack (se faktarutan) som resultat av det här, säger Jakob Schlyter, it-säkerhetskonsult på Kirei.

Han får medhåll av Marcus Murray, säkerhetskonsult på Truesec.

– Det finns enkla verktyg som Cain som kan göra en sådan attack utan att angriparen har djupare kompetens, säger Marcus Murray.

Skriv ut Tipsa Kommentera
Artikelkommentatorerna ansvarar själva för sina inlägg
RSS Den här artikeln har 35 kommentarer:

Försäkringskassan... - ( Waxad ) 2008-05-21 11:44

Surftown - ( Lars ) 2008-05-21 12:00

Surftown - ( falafeln ) 2008-05-21 12:17

Surftown - ( Mr.Information ) 2008-05-21 12:23

Till er som kan... - ( mrpijey ) 2008-05-21 12:33

Till er som kan... - ( Mr.Information ) 2008-05-21 12:42

Ett problem - ( Nils H ) 2008-05-21 12:43

Till er som kan... - ( Barbapappa ) 2008-05-21 13:16

Surftown - ( Right! ) 2008-05-21 13:34

Till er som kan... - ( Right! ) 2008-05-21 13:41

OBS! Denna artikel är mer än 60 dygn gammal och är därför stängd för vidare debatt.

Fakta

Webbcertifikat används i huvudsak för två syften, för identifiering och för att upprätta kryptering. En Janusattack innebär att en hackare i smyg kopplar in sig på en förbindelse mellan två punkter och fångar upp den information som skickas.

Krönikan

Smileys med näsa? Stenålder!

Om paddor och poddar

CS dreglar över...

Under snedstrecket


Hett på CS just nu

- Computer Sweden:

Konsumtion och miljö går ihop


- Computer Sweden:

"Du fattar ingenting"



- Computer Sweden:

Han kräver lönsamhet
av alla webbprojekt

(1 kommentar)




- Computer Sweden:

Monsterpatch
till Windows

(26 kommentarer)


- Computer Sweden:

SAPs grundare
medger felaktigheter




- Computer Sweden:

Börsbuggen gav falska siffror


- Computer Sweden:

Supercomm går i graven


- Computer Sweden:

SAP har blivit enklare

(1 kommentar)


It-jättar ratar Sverige

Affärer & företag Den svenska elskatten är 56 gånger högre för en datahall än för en fabrik. Det främjar basindustrin men skrämmer bort it-bolagen.

(43 kommentarer)

Computer Sweden:

  1. Serverskatten på riksdagens bord

    Samhälle Camilla Lindberg, FP, kräver i en motion att it-företag inte ska missgynnas av energiskatten.

(13 kommentarer)

Computer Sweden:

  1. Ledare: Välkommen
    till 2000-talet

    Ledaren "Det är 'hål i huvudet' att inte ge serverhallarna gynnsamma skattevillkor"

(5 kommentarer)


- Computer Sweden:

Användarna rasar mot
Oracle - ännu en gång


- IT24:

Vinstmaskinen Tele2 tuggar på


- Computer Sweden:

Välkänd bugg i Flash
fortfarande inte fixad



- Computer Sweden:

Google ger sig in kampen
mot Twitter och Facebook

(1 kommentar)


Affärsfokus

- Computer Sweden:

Spendrups lockar med Iphone

(11 kommentarer)

Folk

- Computer Sweden:

Hennes jobb är att
försvara rättsstaten

(9 kommentarer)


Dagens krönikor

- Computer Sweden:

Smileys med näsa? Stenålder!

(2 kommentarer)


- Computer Sweden:

Miljon gånger mer i lön

(1 kommentar)


Opinion

- Computer Sweden:

"Du fattar ingenting"


- Computer Sweden:

Ledare: Välkommen
till 2000-talet

(5 kommentarer)


- Computer Sweden:

Vi mår bra


Ledare

Låt it inspirera dig
Välkommen till 2000-talet

Efter jobbet


Missa inte

Bloggar

Experterna svarar

Kan jag kräva vikariatet?

Dagens ord

"Pixelmätning"

Community


Fyll på vår wiki

Tyck till om CS säkerhetsexperter

Prenumerera

Senaste nytt

Reklam

Nytt kompendium

Maximera utfallet av ditt projekt

Låt jobben komma till dig

Dagens fråga

Har du problem med applikationshantering på företaget?

@Senior_it Att IT-folket inte kan förklara saker tydlig svenska - t ex vad är applikationshantering?

@senior_it ställde en fråga. Så svarade jag: På lång sikt är publikt det rätta

@senior_it ställde en fråga. Så svarade jag: Känns säkrare med privata moln!

Utvalda whitepaper

Så ställer du krav på ett IT-system
Förbered för affärskritisk SOA genom ny IT-styrning
Så handskas du med de 5 svåraste NAC-utmaningarna

Nya whitepapers och webcasts

Partnerzon från Oracle


Prenumerera nu

Prova 1 månad kostnadsfritt

Nyhetsbrev

CS nyhetsbrev varje dag


hittar du här.

 
Tekniken under decenniet som gått

"Utmaningen blir att använda tekniken på ett smartare sätt."

Läs krönikan av
Johan Ekesiöö på IBM.

Utbildningsguide

Utbildningsguiden

Nytt från PDF-shopen

Pressmed. från företag

Kundcase från företag

Kurs&EventKalendern

Aktuella events från IDG

Senaste nytt från IT24.se

CS Hemma

Senaste tidningen

Kompendium

Koll på licenserna?
Det mobila kontoret
- snart en självklarhet

För annonsörer

RSS-flöden

Nyhetsbrev
Dagliga
Veckobrev
Affärer & Företag
Affärssystem
CSjobb
Språksamt



Kontakta oss

Ring till 08-453 60 00.
Skicka gärna e-post till: cs@idg.se

Postadressen är:
Computer Sweden 106 78 Stockholm

Twitter:
@ComputerSweden, @CSDagensOrd

Om tidningen




AdtechSynpunkter på sajten? Kontakta Linus Larsson | Kontakta CS redaktion | Policy om personuppgifter & copyrightinfo
Karlbergsv. 77 106 78 Stockholm Tel: 08-453 60 00 Karta | Copyright © 1996-2010 International Data Group