Posts Tagged ‘Säkerhet’

Kreditkort stulna

augusti 6th, 2008

Omkring 40 miljoner kredit och bankkortsnummer har blivit stulna i ett massivt ”hackingprojekt”. Elva personer står nu åtalade i USA för att vara inblandade i härvan där man misstänker att de hackat sig in i datorer hos 9st amerikanska detaljvaruhus.

Alltså, ett ganska omfattande ”projekt” dessa personer har utfört. Det verkar som att de tagit hjälp av avlyssningsprogram som suttit och lyssnat på företagens trådlösa nätverk för att helt enkelt hämta informationen de behöver och filtrera ut resten.

Man slutar aldrig förvånas!

Källa: ab.se
Källa: idg.se
Källa: svd.se
Källa: dn.se

Brittisk hackare blir förmodligen utlämnad

juli 30th, 2008

Tidigare skrev jag om den Brittiska hackaren som tagit sig in i ett topphemligt militärt system som handhavs av Pentagon, Nasa, den amerikanska marinen och flygvapnet. Idag ställdes han inför rätta i en brittisk domstol och det verkar som att han blir utlämnad till USA.

Den 42-åriga mannen lämnade in en överklagan, men som nekades av högsta domstolen. Nu kommer han gå vidare med sin överklagan till Europadomstolen.

Jag hoppas att han får ett kortare straff och att de faktiskt utnyttjar de kunskaper han verkar besitta. Det vore korkat att bara låsa in honom och kasta bort nycklen.

Källa: IDG.se

En av tidernas största hackare inför rätta

juli 27th, 2008

På onsdag kommer den självlärda programmerare Gary McKinnon, 42, få sin framtid bestämd i rättsalen. Man kommer under onsdagen besluta om Gary ska utlämnas till USA där han ska få avtjäna sitt straff som kan bli så mycket som 60 år.

Gary McKinnon utförde ett av de största militära hacken genom tiderna… han tog sin in i ett topphemligt system som tillhörde Pentagon, Nasa, den amerikanska marinen och flygvapnet. Inte illa pinkat får man väl säga!

Anledningen till intrånget var att Gary blivit besatt av utomjordingar och dess existens…. han ville helt enkelt veta sanningen.

Enligt USA så har intrånget kostat dem 5,3 miljoner kronor och man påstår även att detta intrång lamslagit vissa säkerhetssystem strax efter attackerna den 11-september.

Vi får helt enkelt se vad som händer på onsdag, men jag hoppas verkligen inte att han får ett så långt straff. Det han gjorde var fel och han ska straffas för det, men inte röva bort hela hans liv. Det är inte rättvist.

Källa: ab

Hur bra är ditt lösenord?

juli 25th, 2008

Har du någonsin undrat hur starkt ditt lösenord egentligen är? Om det är ett svårgissat ord eller om det innehåller en bra kombination av tecken?

Då rekommenderar jag er att besöka The Password Meter som utför denna kontrollen åt er. Man kan också ha lite kul med tjänsten (nördigt?) genom att komma på nya kombinationer som maximerar säkerheten :)

Hur man säkrar information

juli 25th, 2008

Kryptering är ett ord som förmodligen skrämmer vettet ur otekniska Sven Svensson, 55 år gammal och  jobbar som revisor. I hans jobb använder han en vanlig desktop dator för att kunna jobba med bokföring och allt annat som revisorer gör. Han har även en extern hårddisk som hans tekniska son har installerat åt honom. Denna hårddisk tar han med sig hem ibland för att kunna fortsätta sitt arbete i en lugnare miljö.

Vad händer om Sven råkar glömma kvar sin väska på bussen hem? Jo, all bokföring och information på disken riskerar att komma i fel händer och hans kunders dokument och bokföring blir synlig för utomstående. Okej, i många bokföringsprogram behöver du användarnamn och lösenord för att komma åt materialet, men Sven är så duktig att han har dessa uppgifter på en lapp i sin väska så att han inte ska glömma.

Detta scenariot är väldigt realistiskt. Varför? Jo, för att jag känner en som råkat ut för exakt det här :)

Vad skulle Sven ha gjort för att säkra informationen och för att inte låta utomstående få tillgång till den?

Detta skulle Sven ha gjort i förebyggande syfte

1. Läst en grundläggande artikel om generell säkerhet.
2. Läst på om kryptering.
3. Läst en grundläggande artikel om säkra lösenord.
4. Rådfrågat någon som har kunskap inom området.
5. Memorera alla sina lösenord.
6. Vid situationen ”man kan inte lära en gammal hund nya trick”, använd mobilens kodminne.

Sex simpla saker som bör följas. För er som har lite mer kunskap om datorer, men fortfarande vill veta hur man krypterar en hårddisk. Läs denna artiklen

Som i artiklen ovan, använd Open Source mjukvaran TrueCrypt! Detta program är ett fantastiskt smidigt sätt att kryptera det man vill ha krypterat!

Georgien going down?

juli 21st, 2008

Relativt stor attack mot presidentens sajt i Georgien idag. Dessa typer av attacker sker mer och mer när länder inte står på god fot med varrandra. Just nu verkar det vara personer i Ryssland som utfört attacken med hjälp av fjärrstyrda datorer i USA.

Motivet till attacken vet man inte… men det handlar nog mer än en vanlig diss mot presidenten och landet.

Läs mer på IDG.se

Lösenordshantering

juli 21st, 2008

Idag måste jag faktiskt beröma idg.se för att ha tagit upp ett extremt viktigt ämne… lösenordshantering. Att ha samma lösenord på fler än en webbplats må vara bekvämt..men en dödssynd bland säkerhetsexperter…och jag håller med!

Den mänskliga hjärnar har en otrolig lagringskapacitet, så det är absolut inga problem att komma ihåg många och långa lösenord. Men om du av någon anledning inte vill eller kan komma ihåg så kan du prova det Kaja Narum, VD för Micro, rekommenderar. De flesta mobiler har så kallade kodminnen där du kan lagra alla dina lösenord, sedan sätta ett universellt lösenord för att kunna skydda dina lösenord.

Starka lösenord

Det är även väldigt viktigt att ditt lösenord inte är svagt eller lätt att komma på. Många sajter hashar bara sina medlemmars lösenord! Om någon får tag på databasen med medlemmarnas konton och börjar köra alla lösenord mot rainbowtables eller andra former av attacker, så är det ganska lätt att få fram ditt lösenord i klartext.

Ett lösenord som ska hålla dagens mått måste vara mer än 6 tecken långt, innehålla stora och små bokstäver, siffror och helst ett specialtecken (@ # ¤ % &…).

Exempel på bra lösenord
h4t4_mÅn@dagAR
ytm0nt3@r1nG?
Det var 1 gång 2 k@nelbullar

Läs mer på idg.se

PHP och säkerhet

juli 8th, 2008

När du programmerar i ett språk som PHP är oftast säkerhet en väldigt stor del av det du gör. Framförallt när du jobbar mot en databas av något slag, måste du spendera lite tid för att göra allting så säkert som möjligt. Gör du inte det riskerar du att bli utsatt för en rad olika attacker som kan skada både din applikation/webbsida och i värsta fall även webbhotellet där din applikation ligger.

SQL-Injection
Den vanligaste typen av ”hot” är en så kallad SQL-Injection. Idag finns det väldigt bra metoder för att förhindra dessa typer av attacker, men den första Faktiska metoden du bör använda är sunt förnuft. Som utvecklare ska du Aldrig lita på användaren eller den data användare själva kan påverka (ex. formulär). Se därför alltid till att filtrera den typen av data innan du använder den.

Läs om SQL-Injection

Hur man skyddar sig

Cross site scripting (xss)

Det finns så mycket mer man kan säga om PHP och säkerhet! Men det får räcka för den här gången :)

Stay tuned

Fler artiklar om säkerhet

juni 12th, 2008

Ännu en artikel om säkerhet har hittat ljuset, vilket är bra. Denna gången är det aftonbladet.se som skriver om diverse säkerhetsaspekter man som användare borde vara medveten om. Det som skrivs i artiklen är riktat mer åt dig som utövar ”Svensson-IT”… alltså helt normala dator & internetanvändare och kanske inte direkt, men absolut inte uteslutande, personer som jobbar med IT och säkerhet.

Läs artikeln 

Man pratar bland annat om internetcafé och vilka risker det finns med att använda utrustningen som finns där. Som normalanvändare är dessa risker kanske inte något man själv tänker på, det är därför artiklar som dessa är viktiga. Eftersom så många personer sitter vid dessa datorerna, laddar hem saker, går in på diverse sidor osv.. så kan datorn vara helt nerlusad av spionprogram, virus, trojaner osv osv. Visst, du kan absolut använda datorn för att slösurfa, spela eller något annat.. men för guds skull… kolla inte din mail, logga inte in på någon sida och gör definitivt inga bankärenden.

Man skriver också att man aldrig installerar om dessa mellan varje användare (vilket kanske hade behövts)…. men då finns det ju faktiskt en väldigt bra lösning….Virtualisering! Okej… det kanske inte är så optimalt för en speldatorn… men en vanlig ”surfdator” skulle man absolut kunna virtualisera. Det fina med virtualisering är att du, efter en användare är klar, bara kastar ”installationen/operativet” och kör in ett nytt på momangen.

Alternativet till detta är att man har en återställningspunkt kopplat till varje maskin, och efter varje användare, återställer datorn till den punkten…eller att man helt enkelt kör allting från en skiva.

Äh… jag vet inte… tänker mest högt när jag skriver detta inlägget…. hur som helst… bra gjort av aftonbladet.se att ta upp detta, samt andra intressanta saker.

En uppmaning till er som driver sidor på nätet!

maj 24th, 2008

Trots att det nästan dagligen skrivs om sidor som blivit hackade så fortsätter folk att spara sina lösenord i klartext. Varför? Det finns också dem som tror att det räcker att hasha lösenorden med md5 eller sha1 en gång, sen lagra dem i databasen. Vi pratar inte om några små, hobby sidor, utan stora vinstdrivande sidor som inte tycks veta bättre, eller är för lata för att skydda sina användare.

Vi lever i 2008! En tid där vilken 12-åring som helst kan knäcka ett hashat ”svensson” lösenord med hjälp av gratis mjukvaror. Det finns så kallade rainbow tables där ute som också är gratis, eller om man har tid och ork, kan skapa själv.  Hur man skyddar sig mot att få sina lösenord knäckta är väldigt simpelt. Det du behöver göra är att lagra dina lösenord hashade och saltade. Vad detta innebär är att du skapar ett slumpalt salt på x antal tecken som du sedan bakar in i hashen med lösenordet. Du sparar sedan det hashade lösenordet+saltet och saltet i databasen, så att du vid inloggning kan matcha inskrivna lösenord mot de som finns i databasen.

Detta förebygger användningen av rainbow tables eftersom varje lösenord då är unikt. Enkelt förklarat så betyder det att om användaren ”Björn” och ”Per” har samma lösenord (potatis), ser hashsträngen inte lika dan ut. Hackaren måste bygga upp en rainbow table för varje användare (om man har unika, slumpade salt)…och detta är Otroligt tidskrävande.

Detta kan man kalla det sista skyddet eftersom om hackaren har fått tag på användaruppgifterna från databasen, betyder det att han antagligen har kontroll över databasen.. eller så har du extremt dåligt skydd mot SQL-injections och korkad konstruktion på din databas.