måndag 13 februari 2012

Tipsa oss!08 453 62 20

Försummade säkerhetscertifikat undergräver förtroendet - Computer Sweden:

Slarv skadar webben

Professorn Louise Yngström ska se till att Stockholms universitet ser över sina webbcertifikat. "Det vanligaste är att man klickar sig förbi varningen, och det är onekligen ett riskbeteende", säger hon.
Professorn Louise Yngström ska se till att Stockholms universitet ser över sina webbcertifikat. "Det vanligaste är att man klickar sig förbi varningen, och det är onekligen ett riskbeteende", säger hon.

Fakta

Webbcertifikat används i huvudsak för två syften, för identifiering och för att upprätta kryptering. En Janusattack innebär att en hackare i smyg kopplar in sig på en förbindelse mellan två punkter och fångar upp den information som skickas.

Genom felkonfigurerade certifikat undergräver stora företag, kommuner och organisationer säkerheten på webben.
Problemet är omfattande och CS kartläggning visar att Stockholms universitet, Sveriges största webbhotell FS Data, Karlskoga kommun och högskolan i Skövde återfinns bland dem som försummar säkerheten.

Några ursäkter till bristerna finns inte. Problemen är enkla att åtgärda. Certifikaten i sig är ofta giltiga, men de är utställda på fel webbadresser. Eller så stämmer inte datumet.

Resultatet blir en varning i webbläsarna Internet Explorer och Firefox. Det lurar besökaren till ett riskbeteende när de bli vana vid varningarna och slentrianmässigt klickar förbi dem. Sedan en dag blir hotet verklighet.

– Konsekvenserna av slarvig användning av certifikat hos den som har tjänster på webben bidrar till att undergräva trovärdigheten av de säkerhetslösningar som ändå finns att tillgå, säger Anne-Marie Eklund Löwinder, informationssäkerhetsansvarig på Stiftelsen för internetinfrastruktur.

Tomas Olovsson, säkerhetsexpert och universitetslektor vid Chalmers, tycker att problemet är allvarligt.

– Visst finns det sajter som har certifikatproblem. Jag skulle aldrig göra någon form av affärer med en sådan sajt eller ens lämna någon information där, säger Tomas Olovsson.

Louise Yngström är professor i data och systemvetenskap vid Institutionen för data- och systemvetenskap på Stockholms universitet, en organisation som slarvat. Hon tackar för påpekandet och säger att Stockholms universitet ska se över situationen med certifikaten.

– Troligen är det bättre med ingen säkerhet än dålig säkerhet, säger Louise Yngström.

Gitte Bergknut, säkerhetsspecialist inom koncerninformation på Eon i Sverige, känner till en incident där ett bolag missade att förnya certifikatet för en e-handelslösning mellan företag. Det rörde företagshemlig information som inte fick skickas okrypterat.

– Resultatet blev förseningar och uteblivna intäkter för verksamheten, säger Gitte Bergknut.

Konsekvensen av slarvet med certifikaten kan få förödande konsekvenser.

– Det är ett relativt omfattande problem. Jag skulle vilja påstå att det i dag är ganska enkelt att göra en Janusattack (se faktarutan) som resultat av det här, säger Jakob Schlyter, it-säkerhetskonsult på Kirei.

Han får medhåll av Marcus Murray, säkerhetskonsult på Truesec.

– Det finns enkla verktyg som Cain som kan göra en sådan attack utan att angriparen har djupare kompetens, säger Marcus Murray.

2008-05-21 03:49
Just nu på Cloudmagazine.se | besök sajten »
Smygtitt på Libreoffice Online

Artikelkommentatorerna ansvarar själva för sina inlägg
RSS Den här artikeln har 35 kommentarer:

Försäkringskassan... - (Waxad) 2008-05-21 11:44

Surftown - (Lars) 2008-05-21 12:00

Surftown - (falafeln) 2008-05-21 12:17

Surftown - (Mr.Information) 2008-05-21 12:23

Till er som kan... - (mrpijey) 2008-05-21 12:33

Till er som kan... - (Mr.Information) 2008-05-21 12:42

Ett problem - (Nils H) 2008-05-21 12:43

Till er som kan... - (Barbapappa) 2008-05-21 13:16

Surftown - (Right!) 2008-05-21 13:34

Till er som kan... - (Right!) 2008-05-21 13:41

OBS! Denna artikel är mer än 60 dygn gammal och är därför stängd för vidare debatt.


- IT24:

Statoil väljer HCL


1 500 utvecklare samlas

Teknik I dag mjukstartar jättekonferensen Jfokus i Stockholm. 1 500 utvecklare kommer de närmaste dagarna att förkovra sig i Java, webbutveckling, mobilutveckling och mycket annat.

(5 kommentarer)

CS Jobb:

  1. Utvecklarkonferenser

    Jobb Besökarna fortsätter att strömma till, samtidigt som evenemangen växer i antal. Här finns en lista på årets utvecklarkonferenser.

(2 kommentarer)

Computer Sweden:

  1. Vilken typ är du?

    Teknik Programmerare kan delas in i väldigt olika kategorier. CS utvecklingsreporter Lars Danielsson listar fem arketyper.

(3 kommentarer)


Loopiamejl borta för gott

Nyheter Analysen av Loopias säkerhetskopior efter mejlhaveriet är klar. Det har tagit åtta veckor och slutsaten är att en del mejl är borta för alltid.

(31 kommentarer)

Computer Sweden:

  1. Ingen lösning i sikte

    Nyheter Efter Loopias kraftiga haveri i början av december är mejlen fortfarande borta.

(30 kommentarer)

Computer Sweden:

  1. Konkurrenternas kupp

    Nyheter Flera konkurrenter lanserar flyttjänster för att sno kunder.

(12 kommentarer)


- Computer Sweden:

Nu vill KTH uppgradera

(3 kommentarer)


- Computer Sweden:

Så enkelt hackas Google Wallet

(14 kommentarer)


- Computer Sweden:

Därför får plattan vika

(30 kommentarer)

Mest läst

Efter jobbet





Krönikan

Dålig täckning inte bara på internetsociologer

I en demokrati bör inte en privatperson angripas offentligt av en mediemakthavare

Senaste nytt





Missa inte











Partnermaterial

Nya kompendier

Kundvård med kunden i framsätet

Utvalda whitepaper

Säkerställ era webbapplikationers tillgänglighet
Ta kontroll över filöverföringarna
Inriktning, profilering och anpassning

Nyhetsbrev

CS nyhetsbrev varje dag

Utbildningsguide

Utbildningsguiden

Senaste tidningen

Kompendier



RSS-flöden

Nyhetsbrev
  • Dagliga
  • Veckobrev
  • Affärsfokus
  • CSjobb
  • Affärssystem
  • Språksamt

Prenumerera här

Kontakta oss
Prenumerationsärenden:
computersweden.se/info
eller ring 08-799 62 35.

Ring
till 08-453 60 00.
Skicka gärna e-post till: cs@idg.se

Postadressen är:
Computer Sweden 106 78 Stockholm

Om tidningen




AdtechSynpunkter på sajten? Kontakta nyhetschef Linus Larsson
Kontakta CS redaktion | Policy om personuppgifter & copyrightinfo
Karlbergsv. 77 106 78 Stockholm Tel: 08-453 60 00 | Copyright © 1996-2012 International Data Group