sikkerhet

Norske tilbydere av epost «tar sikkerhet på alvor», men tilbyr ikke to-faktor autentisering

Det kan gjøre kundene til attraktive mål for hackere og skadevare, mener norsk ekspert.

Per Thorsheim er ikke veldig imponert over norske tilbydere av webmail. Sikkerhetsrådgiveren mener de snarest bør innføre to-trinns kontroll ved innlogging. – Det vil være en udiskutabel gevinst, sier han.
Per Thorsheim er ikke veldig imponert over norske tilbydere av webmail. Sikkerhetsrådgiveren mener de snarest bør innføre to-trinns kontroll ved innlogging. – Det vil være en udiskutabel gevinst, sier han.

Bruk av to-faktor autentisering (2FA) er en selvfølge i nettbanken. Da sørger krav om kodebrikke eller en kode sendt med tekstmelding for at det er langt vanskeligere å bryte seg inn på kontoen din.

Microsoft, Google, Apple, Yahoo, Amazon, Ebay, Paypal og Facebook er blant de som har innført et slikt ekstra trinn, som kommer i tillegg til brukernavn og passord, men da som valgfri opsjon. Kundene må selv aktivere det.

Slik er det ikke hos de største norske tilbyderne av webbasert epost. Verken Telenor, Get, NextGenTel eller Altibox tilbyr i dag to-faktor autentisering til kundene sine.

Selskapene har også ganske ulike planer om veien videre. En av dem vurderer også å kutte ut epost som et tilbud til kundene.

Anbefaler to-faktor, men tilbyr det likevel ikke

En ekspert som jobber i Telenors sikkerhetssenter kom nylig med det klare råd om at særlig epostkonto bør sikres med to-faktor autentisering.

Årsaken er at hvis en hacker kommer seg inn på epostkassen din, så kan vedkommende typisk skaffe seg kontroll også over veldig mange andre kontoer du har på andre nettjenester. Det er bare å bestille seg nye passord.

Men Telenor tilbyr ikke to-faktor for å sikre kundenes innlogging, og de har heller ingen planer om å innføre det.

– Det mange ikke er klar over er at epostkontoen er nøkkelen til ditt digitale liv. Klarer jeg å kapre din primære konto din kan jeg tilbakestille passord til de fleste andre tjenester du bruker, skaffe meg full kontroll og sperre deg ute, sier sikkerhetsrådgiver Per Thorsheim til digi.no.

– Epost er noe som bare følger med i pakken

Datatilsynet om to-faktor autentisering:

Brukernavn er ofte statisk og lett å gjette seg til. Passord er også mulig å finne ut av. Uten et tiltak i tillegg til brukernavn og passord, er opplysningene ikke godt nok sikret. Sterk autentisering gjør det vanskeligere for noen som får tak i brukernavn og passord å skaffe seg tilgang til systemet.

» Les mer på Datatilsynets hjemmesider

I tillegg er nettlesere generelt et attraktivt mål for hackere og skadevare, slik han ser det, og noe som øker risikoen for at innloggingen kan bli kapret.

At norske tilbydere synes å ha trukket føttene etter seg, kan henge sammen med at epost er noe som «bare følger med» i abonnementspakken, mener Thorsheim.

Det er ikke noe produkt de tjener penger på.

– Det er et tapsprosjekt for dem å drifte egen mailserverplattform. Jeg har sett norske eksempler på at de kjører steinaldergamle løsninger. Det virker, så ingen gidder å betale for å oppgradere. Epostkontoer er heller ikke noe du selger. Det følger bare med i pakken, sier han.

Tar utfordringen

Altibox jobber for å få på plass multifaktor-autentisering, forteller teknologidirektør Espen Grødem. Foto: Altibox
Altibox jobber for å få på plass multifaktor-autentisering, forteller teknologidirektør Espen Grødem.

Altibox er en av leverandørene som virker positive til å innføre to-faktor autentisering på webmail, blant aktørene digi.no har spurt.

– Sikkerheten til Altibox-kundene har vår høyeste prioritet. For øyeblikket har vi flere pågående prosjekter som ser på mulige autentiseringsmekanismer, deriblant også tofaktor-autentisering. Endringer i trusselbildet og det generelt økte fokuset på datasikkerhet i samfunnet er medvirkende årsaker til dette, sier teknologidirektør Espen Grødem.

Han peker på at multifaktor-autentisering gir en bedre sikkerhet enn kun brukernavn og passord, og han hadde gjerne sett en generelt større utbredelse av slike mekanismer.

– Vi har dessverre inntrykk av at et mindretall brukere på verdensbasis benytter tofaktor-autentisering i dag. Vi ønsker å bidra til å gjøre dette lettere tilgjengelig, og tar derfor disse utfordringene med oss i arbeidet for å utvikle multifaktor-autentisering som oppleves som både enkel, trygg og god for kundene våre.

Grødem avslutter med at Altibox nå er i en prosess der de skal velge autentiseringsløsninger som ifølge ham skal sikre den beste brukeropplevelsen.

Telenor: – Begrenset gevinst og liten interesse fra kundene

– Lite etterspørsel: Caroline Lunde sier at Telenor ikke har planer om å innføre to-faktor nå, selv om det ikke er utelukket en gang i fremtiden. Foto: Telenor
– Lite etterspørsel: Caroline Lunde sier at Telenor ikke har planer om å innføre to-faktor nå, selv om det ikke er utelukket en gang i fremtiden.

Det er informasjonssjef Caroline Lunde som svarer på vegne av Telenor Norge.

– Telenor ønsker generelt å arbeide fram mot høyest mulig sikkerhet på nettet, og vi mener to-faktor autentisering kan være et godt bidrag til øket sikkerhet i de situasjonene der det er fornuftig å ta det i bruk.

– Hvorfor tilbyr dere ikke 2FA til kundene?

– Våre kunder bruker flere veier inn til mailboksen sin: Webmail, POP, IMAP. To-faktor autentisering kan ikke brukes for POP og IMAP, da de foretar automatiske innlogginger mot systemet. Kun for webmail vil to-faktor autentisering kunne brukes. Sikkerhetsgevinsten ved å ha det på webmailen kan være noe begrenset, samtidig som vi opplever lite etterspørsel fra kundene etter to-faktor autentisering, sier Lunde.

Ser en fordel ved at tjenesten driftes på norsk jord

– Hvor sikker er eposttjenesten dere tilbyr, sammenlignet med gratistjenester som eksempelvis Microsoft Outlook eller Google Gmail?

– Våre systemer er sikret på samme nivå som populære epost-løsninger, men tillegg er vår mailtjeneste driftet i Norge, av Telenors egne ansatte og under norsk telekom-lov som setter meget strenge krav til konfidensialitet og håndtering av brukernes data. Når det gjelder personvern og uønsket bruk av kundedata fra mailtjenesten til andre formål enn mail, er nok Telenors mailtilbud bedre enn gratistjenestene på nettet, sier Telenors informasjonssjef.

Når det er sagt legger hun til at telekjempens eget sikkerhetsmiljø stadig vurderer hvilke tiltak de skal iverksette for å sikre kundene deres.

– Vi har ingen konkret plan om innføring av to-faktor autentisering, men det er selvfølgelig ikke utelukket i fremtiden, sier Caroline Lunde i Telenor.

NextGenTel teller på knappene

Sven Ole Skrivervik, teknologidirektør i NextGenTel, kan opplyse at heller ikke de har konkrete planer om å ta i bruk to-faktor autentisering i nær fremtid.

Han antyder samtidig at dagens epostplattform som de tilbyr kundene synger på siste verset.

– Vår email-plattform er snart moden for fornyelse og vi arbeider med hvilken form denne tjenesten skal ta i fremtiden. Dette går helt fra at vi ikke tilbyr email – det finnes flust med gode og gratis email-tjenester i skyen – til at vi etablerer en ny email-tjeneste for våre kunder som inkluderer flere tjenester. Vi er i en prosess her som vi regner med er ferdig ut på høsten en gang, forteller Skrivervik.

Get skal oppgradere

Get skal tilby to-faktor om kort tid, ifølge Øyvind Husby. Arkivfoto. Foto: Marius Jørgenrud
Get skal tilby to-faktor om kort tid, ifølge Øyvind Husby. Arkivfoto.

I dag kjører Get på en epostløsning kalt Zimbra, men en utgave som er over tre år gammel. Utgiveren kommer jevnlig med nye utgaver og sikkerhetsfikser, men her ligger altså Get et stykke bakpå.

– Det virker litt urovekkende. I hvilken grad tar dere kundenes epostsikkerhet på alvor?

– Get tar sikkerhet på alvor, og er enig i at tofaktor-autentisering er et viktig element for å øke sikkerheten ved innlogging på internettbaserte tjenester. Dagens versjon av mailtjenesten støtter ikke tofaktor-autentisering, men vi er i gang med et oppgraderingsløp til neste versjon som støtter tofaktor-autentisering og vil om kort tid tilby dette til kundene vår, sier direktør for samfunnskontakt i Get, Øyvind Husby.

Sammen med tofaktor-autentisering skal Get også vurdere strengere krav til kryptering ved bruk av tredjeparts mailklienter, kan han opplyse.

– Det er korrekt at vi i dag har en eldre versjon av Zimbra, men denne er fortløpende oppgradert med sikkerhetsoppgraderinger og vil også snart bli byttet ut med den nye versjonen som støtter tofaktor-autentisering, sier Get-direktøren.

Powered by Labrador CMS