Tilbage
Cyber security uddannelse og software | MetaCompliance

Produkter

Oplev vores pakke af personlige Security Awareness Training-løsninger, der er designet til at styrke og uddanne dit team mod moderne cybertrusler. Fra politikstyring til phishing-simulationer - vores platform udstyrer din arbejdsstyrke med den viden og de færdigheder, der er nødvendige for at beskytte din organisation.

eLearning om cyber security

Cyber Security eLearning for at udforske vores prisvindende eLearning-bibliotek, der er skræddersyet til alle afdelinger

Automatisering af sikkerhedsbevidsthed

Planlæg din årlige oplysningskampagne med et par klik

Simulering af phishing

Stop phishing-angreb i deres spor med prisvindende phishing-software

Forvaltning af politikker

Centraliser dine politikker ét sted, og håndter politikkernes livscyklus uden besvær

Forvaltning af privatlivets fred

Styr, overvåg og administrer nemt overholdelse

Håndtering af hændelser

Tag kontrol over interne hændelser og afhjælp det, der betyder noget

Tilbage
Industri

Industrier

Udforsk alsidigheden af vores løsninger på tværs af forskellige brancher. Fra den dynamiske teknologisektor til sundhedssektoren kan du dykke ned i, hvordan vores løsninger skaber bølger på tværs af flere sektorer. 


Finansielle tjenesteydelser

Skab en første forsvarslinje for finansielle serviceorganisationer

Regeringer

En go-to-løsning til sikkerhedsbevidsthed for regeringer

Virksomheder

En løsning til træning af sikkerhedsbevidsthed i store virksomheder

Fjernarbejdere

Indlejr en kultur af sikkerhedsbevidsthed - også derhjemme

Uddannelsessektoren

Engagerende træning i sikkerhedsbevidsthed for uddannelsessektoren

Sundhedspersonale

Se vores skræddersyede sikkerhedsoplysning til sundhedspersonale

Teknisk industri

Forandring af sikkerhedsbevidsthedstræning i teknologibranchen

Overholdelse af NIS2

Støt dine Nis2-krav med initiativer til bevidstgørelse om cybersikkerhed

Tilbage
Ressourcer

Ressourcer

Fra plakater og politikker til ultimative vejledninger og casestudier - vores gratis awareness-aktiver kan bruges til at forbedre bevidstheden om cybersikkerhed i din organisation.

Cybersikkerhed for dummies

En uundværlig ressource til at skabe en kultur af cyberbevidsthed

Dummies guide til cybersikkerhed Elearning

Den ultimative guide til implementering af effektiv e-learning om cybersikkerhed

Den ultimative guide til phishing

Uddan medarbejderne i, hvordan man opdager og forebygger phishing-angreb

Gratis oplysningsplakater

Download disse gratis plakater for at øge medarbejdernes årvågenhed

Politik til bekæmpelse af phishing

Skab en sikkerhedsbevidst kultur og skab bevidsthed om cybersikkerhedstrusler

Casestudier

Hør, hvordan vi hjælper vores kunder med at skabe positiv adfærd i deres organisationer

A-Z-terminologi om cybersikkerhed

En ordliste med uundværlige termer inden for cybersikkerhed

Adfærdsmæssig modenhedsmodel for cybersikkerhed

Auditér din awareness-træning og benchmark din organisation i forhold til best practice

Gratis ting

Download vores gratis Awareness Assets for at forbedre bevidstheden om cybersikkerhed i din organisation

Tilbage
MetaCompliance | Cyber security uddannelse for medarbejdere

Om

Med over 18 års erfaring på markedet for cybersikkerhed og compliance leverer MetaCompliance en innovativ løsning til automatisering af medarbejdernes informationssikkerhedsbevidsthed og hændelseshåndtering. MetaCompliance-platformen blev skabt for at imødekomme kundernes behov for en enkelt, omfattende løsning til at håndtere de menneskelige risici omkring cybersikkerhed, databeskyttelse og compliance.

Hvorfor vælge os?

Lær, hvorfor Metacompliance er den betroede partner til træning i sikkerhedsbevidsthed

Specialister i medarbejderengagement

Vi gør det lettere at engagere medarbejderne og skabe en kultur med cyberbevidsthed

Automatisering af sikkerhedsbevidsthed

Automatiser nemt træning i sikkerhedsbevidsthed, phishing og politikker på få minutter

Lederskab

Mød MetaCompliance-ledelsesteamet

MetaBlog

Bliv informeret om emner inden for cybersikkerheds-awareness-træning og begræns risikoen i din organisation.

Hash-funktioner og password-sikkerhed

hash-værdier password sikkerhed en

om forfatteren

Del dette indlæg

Vidste du, at de sikre webtjenester, du logger ind på med en adgangskode, faktisk ikke kender den adgangskode, du bruger til at logge ind med? Hvorfor er det sådan? Og hvordan er det overhovedet muligt? Bevæbnet med viden fra vores artikel om Hash-funktioner og informationssikkerhed kan vi give svar på disse spørgsmål.

En usofistikeret login-procedure

Lad os først se på, hvordan en usofistikeret login-procedure ville se ud. Vi logger ind på en webtjeneste på den sædvanlige måde med et kontonavn og en adgangskode:

Indtastningsfelt til login-data

Vores usofistikerede webservice har en tabel i sin database med alle kontonavne og deres tilhørende adgangskoder:

Database med brugernavne og adgangskoder

Webservicen slår først kontonavnet fra den udfyldte login-formular op i sin database. Hvis navnet findes i databasen, sammenligner tjenesten også adgangskoden fra login-formularen med den tilhørende adgangskode i databasen. Hvis adgangskoderne matcher, udføres registreringen. Ellers bliver registreringen afvist. Ved første øjekast er dette en sikker login-procedure. Kun dem, der er i besiddelse af et gyldigt kontonavn og kender den tilhørende adgangskode, kan få adgang til den tilsvarende konto. Alle andre bliver nægtet adgang. Så langt, så godt! Men hvad er det lige, der er så usofistikeret ved denne procedure?

Problemet er, at adgangskoderne er gemt i en database. Det betyder, at de potentielt er kendt af alle, der har adgang til databasen, herunder webserviceoperatørerne og deres medarbejdere. Desuden er det nu almindelig praksis for mange virksomheder at outsource den faktiske drift af de webtjenester, de tilbyder, til amerikanske cloud computing-udbydere som Amazon Web Services eller Google Cloud. Derfor kan vi antage, at operatørerne og medarbejderne hos disse cloud computing-udbydere i princippet også har adgang til databasen og dermed til vores password. Derudover kan kriminelle selvfølgelig også få uautoriseret adgang til dataene i databasen.

Desuden er det ingen hemmelighed, at de fleste brugere af webtjenester genbruger det samme password til flere tjenester. Derfor vil den, der har fået fat i adgangskoden til en målgruppes Facebook/Twitter-konto eller online-rejsebureau, med lidt held også have adgangskoden til deres e-mail, netbank, personlige kalender, en datingplatform og intranettet i den virksomhed, hvor målgruppen arbejder. Det økonomiske incitament til at stjæle adgangskoder fra en hvilken som helst webtjenestes database er tilsvarende højt, selv hvis denne webtjeneste ikke selv er et lukrativt mål! Spørgsmålet er: Hvordan løser vi dette problem?

En mere sofistikeret login-procedure

Lad os huske tilbage: Webtjenesten beskrevet ovenfor har en tabel i sin database med alle kontonavne og de tilhørende adgangskoder:

Adgangskode og kontonavn i databasen

Vi tilpasser denne tabel på følgende måde. I stedet for at gemme adgangskoderne anvender vi en kryptografisk hashfunktion efter eget valg på adgangskoderne:

Kryptografisk hash-funktion

Hvad en kryptografisk hashfunktion er, er beskrevet i artiklen Hashfunktioner og informationssikkerhed. I stedet for adgangskoderne gemmer vi så de resulterende hashværdier i databasen:

Kryptografisk hashværdi-database

Det ændrer kun login-proceduren en smule. Vi logger stadig ind på den sædvanlige måde med et kontonavn og en adgangskode:

Indtastningsfelt til login-data

Webtjenesten slår først kontonavnet fra den udfyldte loginformular op i sin database igen. Men i det næste trin er den nye procedure anderledes. Hvis navnet findes i databasen, anvendes hash-funktionen på adgangskoden fra login-skærmen. Først derefter sammenlignes den resulterende hashværdi med den tilsvarende hashværdi i databasen. Igen sammenlignes adgangskoderne ikke længere med hinanden, men kun med deres hash-værdier. Hvis hashværdierne stemmer overens, gennemføres login. Ellers nægtes login.

Bortset fra brugen af hash-funktionen er der ikke ændret noget i login-proceduren. Ud fra egenskaberne ved kryptografiske hashfunktioner følger det, at sammenligning af hashværdierne er lige så god som direkte sammenligning af adgangskoderne. Men nu er selve adgangskoderne ikke længere gemt i webtjenestens database. Enhver, der får adgang til databasen - autoriseret eller uautoriseret - har ikke længere adgang til adgangskoderne, men kun til deres hash-værdier. Det ovenfor beskrevne økonomiske incitament til at stjæle adgangskoder fra en webtjenestes database er dermed elimineret, fordi adgangskoderne nu ikke længere er indeholdt i databasen.

Hvordan fungerer det i praksis?

Vi håber, at vi har været i stand til bedre at forklare, hvordan det er muligt, og hvorfor det er almindelig praksis, at sikre webtjenester ikke engang kender de adgangskoder, som vi bruger, når vi logger ind. I praksis øges sikkerheden ved denne procedure yderligere ved at generere hashværdierne med en specialiseret kryptografisk hashfunktion (bcrypt) og desuden forbinde dem med en hemmelig tegnstreng (salt), der dækker hele databasen, før hashfunktionen anvendes. Men det vil vi ikke komme nærmere ind på her.

Har du glemt din adgangskode?

Hvis du har glemt din adgangskode til en webtjeneste, kan du anmode om en nulstilling af adgangskoden fra de fleste webtjenester. Du vil så modtage en e-mail med et link, der fører dig til en formular, hvor du kan angive et nyt kodeord. Vi ved nu, hvorfor dette håndteres så akavet: webtjenesten kender ikke din gamle adgangskode. Desværre er det ikke alle virksomheder, der følger denne etablerede sikkerhedspraksis endnu. Hvis du via e-mail eller i en telefonsamtale med et supportteam fortæller, at du har glemt din adgangskode, og du så rent faktisk får oplyst din adgangskode, kan du konkludere, at virksomheden ikke overholder moderne standarder for informationssikkerhed. I hvert fald bør du sørge for, at du ikke bruger dette password i nogen anden sammenhæng. Hvis du konsekvent vil bruge et separat password til hver webtjeneste, bør du bruge en password manager. Så behøver du ikke længere at huske en masse individuelle adgangskoder og har den ekstra bonus, at du i stedet kan oprette tilfældige adgangskoder af høj kvalitet. Der findes browser-plug-ins til populære password managers, som endda udfylder login-skærmene til dine webtjenester for dig. Sjældent har bekvemmelighed og sikkerhed mødtes så smukt.

Andre artikler om Cyber Security Awareness Training, som du måske finder interessante