sikkerhet
Eksperter fnyser av passordkravene til Oslo kommune
Får ikke bruke Æ, Ø og Å og må bytte passord regelmessig.
Passordet ditt må ha minst 8 tegn, en kombinasjon av tall og store og små bokstaver, gjerne også spesialtegn. Passordet må byttes jevnlig.
Høres dette kjent ut, så er det fordi akkurat disse passordreglene har sirkulert i en årrekke. De er også krav i en rekke norske virksomheter.
Oslo kommune sendte ut en fersk brukerinstruks til politikere og ansatte med følgende krav til passord for bare noen uker siden:
- Passordet må bestå av minst 8 tegn.
- Passordet må inneholde en kombinasjon av tall og store og små bokstaver.
- Bokstavene Æ, Ø og Å kan ikke brukes.
- Passordet kan ikke inneholde for- eller etternavn.
- Passordet må byttes minst hver 90. dag.
- Det er ikke tillatt å gjenbruke de 5 sist brukte passordene.
- Du kan bare bytte passordet én gang innenfor 24 timer (én gang i døgnet)
Angrer på passordregler han skrev for nærmere 15 år siden
Færre vet at de fleste av disse kravene kan spores tilbake til én mann. Opphavet er den nå pensjonerte ingeniøren Bill Burr (72).
I 2003 forfattet amerikaneren det som skulle bli beste praksis og rene gullstandarden for hvordan passord bør utformes i en organisasjon i mange år fremover. Den gangen som ansatt i standardiseringsorganet National Institute of Standards and Technology (NIST).
Burr har senere angret seg. I et intervju med Wall Street Journal tidligere i sommer vedgår han tabben. Rådene som åpnet for passord av typen "P@ss0rd123!" viste seg å være en sovepute. De fikk folk til å tenke nokså likt.
Resultatet ble en serie tegn og tall som hackere på enkelt vis kan forutse, samt algoritmer laget spesielt for å utnytte svakhetene.
Verst var likevel rådet om å tvinge brukerne til å bytte passord regelmessig, minst hver 90. dag, skriver The Verge.
I forskningsmiljøer og blant mange sikkerhetseksperter råder det i dag en oppfatning om at krav til regelmessige passordbytter er en plage og kilde til bortkastet arbeidstid. I verste fall fører det til dårligere sikkerhet.
– Å tvinge folk til regelmessig å bytte passord svekker sikkerheten, har sikkerhetsekspert Per Thorsheim tidligere sagt til digi.no.
Dette synet støttes av sjefsteknolog Lorrie Cranor i det amerikanske konkurransetilsynet FTC (Federal Trade Commission). I fjor våres skrev hun blogginnlegget Time to rethink mandatory password changes.
Forskning hun har deltatt i ved Carnegie Mellon University viser også at brukerne føler seg så plaget med krav til regelmessige bytte at de faktisk ender opp med å velge svakere passord. Til tross for alle gode intensjoner fører tiltaket til dårligere sikkerhet.
«Et levende dokument»
Vi spurte om hvem som står bak kravene til passord i Oslo kommune, og hvorfor de er utformet nettopp slik.
– Jeg vet ikke i hvilken grad dere er kjent med nyere forskning på området, men disse reglene fremstår som temmelig utdaterte?
– Brukerinstruksen er et levende dokument til internt bruk i byrådsavdelingene. Brukerinstruksen revideres når det skjer endringer i rutiner, regelverk og når det er endringer i det generelle trusselbildet.
Det skriver kommunaldirektør Tale Teisberg ved Byrådslederens kontor i en uttalelse sendt til digi.no.
I brevet som også er signert administrasjonssjef Nina Sand peker de på at Oslo kommune i 2016 identifiserte et behov for å styrke arbeidet med informasjonssikkerhet.
– Det bygges nå opp et sentralt fagmiljø med for informasjonssikkerhet i Oslo kommune. Dette fagmiljøet skal blant annet bistå i arbeidet med å utvikle kommunens overordnede informasjonssikkerhetstiltak, herunder retningslinjer og opplæring til de ansatte i tråd med utviklingen i trusselbildet, kan de to opplyse.
Det er satt av 15 millioner kroner årlig til dette arbeidet.
Ubesvarte spørsmål
Vi ønsket også å høre hvorfor de nekter bruk av særnorske tegn (æ, ø og å) i passord. Er datasystemene rett og slett så gamle at de ikke takler dette? Dette har ingen i Oslo kommune klart å svare oss på den siste uken.