Skip to main content

Slutt å måle passordsikkerhet i antall bytter

Faste passordbytter er lette å måle, men sier lite om reell sikkerhet. Vi mener små bedrifter bør prioritere unike passord, flerfaktor og reaksjon ved tegn på misbruk.

Person vurderer innloggingsinnstillinger på laptop ved siden av en kalender.

«Alle må bytte passord hver tredje måned» høres ut som en tydelig sikkerhetsregel. Den er enkel å legge i kalenderen og enkel å rapportere som gjennomført. Men antall passordbytter sier lite om hvor godt kontoene faktisk er beskyttet.

Min vurdering er at små bedrifter bør slutte å bruke kalenderen som hovedmål for passordsikkerhet. Spør heller om passordene er unike, om viktige kontoer har flerfaktor, og om noen oppdager og håndterer tegn på misbruk. Det er et mer krevende spørsmål enn «ble fristen overholdt?», men også et mer nyttig ett.

Hva rådene faktisk sier

NISTs gjeldende veiledning for digitale identiteter sier at tjenester ikke skal kreve periodiske passordbytter bare fordi tiden går. Ved tegn på at passordet er kompromittert, skal det derimot endres. NIST er en amerikansk fagstandard, ikke et norsk lovkrav for alle bedrifter. Poenget her er å vurdere om en vanlig intern rutine faktisk treffer risikoen den er ment å redusere.

NSM anbefaler unike passord, passordhåndteringsprogrammer og tofaktorautentisering. For virksomheter peker NSM også på kontroll av nye passord mot kjente svake og kompromitterte passord. Det er mer konkret enn et generelt krav om å bytte alle passord på samme dato.

Et bytte kan være nødvendig, men årsaken bør være tydelig

Jeg argumenterer ikke for å beholde et kjent lekket passord. Bytt når det finnes tegn på kompromittering, når et passord er delt med feil person, når en felles tilgang må ryddes opp, eller når et standardpassord fortsatt brukes. Sørg samtidig for å undersøke hvordan tilgangen kan ha blitt misbrukt. Et nytt passord alene gjør ikke en kompromittert enhet eller en åpen innloggingsøkt trygg.

Det er også forskjell på en personlig brukerkonto og en gammel delt administratorkonto. Sistnevnte er et problem selv om passordet byttes ofte: flere kan fortsatt vite det, og det blir vanskelig å se hvem som gjorde hva. Da bør tilgangen deles opp eller erstattes med personlige kontoer og riktig rettighetsnivå.

Hva bør bedriften måle i stedet?

En bedre kontroll kan begynne med fire spørsmål:

  • Har hver medarbeider egne kontoer og unike passord til tjenestene de bruker?
  • Er flerfaktor slått på for e-post, administratorroller og andre viktige innlogginger?
  • Har dere en måte å oppdage svake eller kjente kompromitterte passord på?
  • Vet dere hvem som kan sperre tilgang og bytte passord når en hendelse eller fratreden krever det?

Disse spørsmålene kan ikke krysses av én gang for alle. De må inngå i vanlig drift. Nettopp derfor er de bedre enn en regel som gir grønt lys bare fordi alle klikket «endre passord» før en frist.

Et motargument: er ikke faste frister bedre enn ingenting?

Jo, en virksomhet uten kontroll på kontoene kan oppleve at en kalenderpåminnelse er den eneste gangen noen ser på passordene. Det er en reell innvending. Men svaret bør være å bygge en enkel tilgangsrutine, ikke å la påminnelsen være hele rutinen. Begynn med kontoer som gir stor skade ved misbruk, og sørg for at noen faktisk eier oppfølgingen.

Det er også verdt å skille mellom policy og praksis. En policy kan se streng ut på papiret samtidig som passord lagres privat, gjenbrukes eller blir liggende på kontoer ingen følger opp. Vår gjennomgang av passord lagret i nettleseren handler om nettopp forskjellen mellom et praktisk hjelpemiddel og en plan for jobbtilgang. Og tofaktor er mer enn en ekstra kode når den settes opp for de riktige kontoene.

Min konklusjon er enkel: Ikke mål sikkerhet i antall tvungne passordbytter. Mål om dere har kontroll på kontoene, kan reagere på tegn til misbruk og gjør det lett for ansatte å bruke sterke, unike innlogginger.

Leave a Reply