Hvor (u)sikker er din e-mail?


Publiceret d. 15. juni 2010 kl. 10.59 | Antal kommentarer (2)


Annonce:
 
ANNONCE:
 
 
 
Kryptering af e-mail er en overset disciplin i erhvervslivet, selvom der er mange gode argumenter for at gemme indholdet af e-mail bag en krypteringsalgoritme.

Indhold i mail bør i langt højere grad krypteres både i forhold til medarbejder, konkurrenter og udefrakommende trusler, lyder det fra to sikkerhedseksperter.

"En ukrypteret mail kan sammenlignes med et postkort," fortæller Carsten Jørgensen, sikkerhedskonsulent i Devoteam.

"Indholdet er synligt for alle, der kigger på postkortet, og det er der mange, som har mulighed for, både indenfor og udenfor en virksomheds mure. Det er kun ganske få af de virksomheder, jeg besøger, som anvender mail-kryptering. I langt de fleste firmaer er man slet ikke opmærksom på sikkerhedsproblematikken."

"Lidt populært sagt, kan man skrive det samme i en mail, som man vil snakke om i en taxi," siger Carsten Jørgensen.

E-mail sendes som åben trafik, hvilket betyder, at man uden problemer kan tage en kopi af indholdet, fortæller han.

En mail er ikke privat
Ivan Bjerre Damgård, der er professor i kryptering og it-sikkerhed ved Aarhus Universitet, vurderer ligeledes, at mange ikke bekymrer sig om de åbne beskeder.

"Langt de fleste anser en e-mail for en privat ting, og i de fleste tilfælde er det da også sådan, at dem man ikke vil have til at læse mailen, heller ikke har teknisk forstand til at få fingrene i indholdet," siger han.

"Men hvis der kan gå jura eller penge i det, så bør man anvende kryptering. Krypterer man sine beskeder, er man sikker på, at oplysningerne ikke falder i forkerte hænder. I erhvervslivet kan man således forestille sig mange situationer, hvor kryptering har en berettigelse," vurderer Ivan Bjerre Damgård.

Samtidig møder sikkerhedseksperterne en sondring mellem interne og eksterne mails i erhvervslivet.

"Det kan faktisk være en god idé at sende krypterede mail internt, da disse kan indeholde flere følsomme oplysninger om virksomheden og dens medarbejdere end mail ud af huset," siger Carsten Jørgensen.

"Samtidig ville man eliminere den mistanke, der ofte falder på it-afdelingrns medarbejdere, hvis oplysninger siver," siger han.

Kryptering er bøvlet
Begrundelsen for at erhvervslivet ikke krypterer er, at det er for besværligt, lyder det samstemmende fra de to sikkerhedseksperter.

"Kryptering af mail kræver en installationsfase, og man skal sætte sin mail-klient op til at kunne håndtere de rigtige certifikater og nøgler. Det betyder, at mange springer fra. Folk opfatter det simpelthen som for besværligt," forklarer Ivan Bjerre Damgård.

"Kryptering har kun vundet indpas blandt en lille gruppe med teknisk kunnen, og så er nogen begyndt at anvende den digitale signatur til at kryptere, men det er stadig et fåtal," fortæller han.

Fortsættes ...
« forrige side
1 2






Kommentarer - Debatoversigt


Hvad er det for en standard der mangler ?
2 indlæg

Jeg syntes det er underligt at skrive en artikel om kryptering af email uden at nævne S/MIME (1) der er den mest udbredte standard for kryptering af email. Denne understøttes af de fleste mail-klienter, men typisk ikke af webmail-systemer som gmail, hotmail etc.

Der er altså en standard til email på niveau med SSL/TLS.

Problemet er ikke krypterings-standarden men måden nøgeudvekslingen foregår. Når SSL/TLS anvendes til webservere sørger certifikatudstederne for at distribuere deres root-certifikater med operativsystemer til slutbrugerne. De eneste der altså skal håndtere certifikater er de it-afdelinger der drifter web-serverne (ikke en helt simpel opgave i større installationer). Med krypteret email er det slutbrugerne der skal "være it-afdeling" og håndtere sin egen private nøgle og finde frem til offentlige nøgler på modtagere. Tidligere havde TDC en webservice hvor man kunne finde certifikatet til den man ville sende til, men efter at danID har taget over man jeg ikke finde denne tjeneste længere. Afsenderen skulle selv gå ind på hjemmesiden og finde modtagerens certifikat og installere det i sin mailklient..

Vi mangler en standardiseret og enkel metode til nøgleudveksling for almindelige mennesker.

Tom

1) http://en.wikipedia.org/ (...)

Tom Helmer Hansen skrev:
....
Med krypteret email er det slutbrugerne der skal "være it-afdeling" og håndtere sin egen private nøgle og finde frem til offentlige nøgler på modtagere. Tidligere havde TDC en webservice hvor man kunne finde certifikatet til den man ville sende til, men efter at danID har taget over man jeg ikke finde denne tjeneste længere.


Den standard er lavet og hedder edag2 - den anvendes i det offentlige i dag, men er blevet overset af de private virksomheder. Servicen hvor man kan slå certifikater op findes stadig og anvendes ganske meget, den hedder ldap://dir.certifikat.dk <- hvilket blot skal indtastes i din browser.


Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Overblik: Politiets nu skrottede Polsag-projekt bliver den seneste i rækken af offentlige it-skandaler. Projektet koster skatteyderne flere hundrede millioner kroner.
3. februar 2012 kl. 16.05 | læs »

Med 4G kommer du voldsomt hurtigt på nettet med mobilt bredbånd. Men hvilken udbyder skal du vælge?
2. februar 2012 kl. 15.58 | læs »

CSC har absolut ingen kommentarer til beslutningen om at lukke Polsag, som CSC har udviklet på i mange år.
3. februar 2012 kl. 14.42 | (1) | læs »

Politiets store prestige it-projekt skulle ruste landets betjente til tænderne, men endte med at ryge i skraldespanden sammen med ekstra million-regninger.
3. februar 2012 kl. 15.59 | (1) | læs »





 
White papers
De fleste it-angreb sker mod sårbarheder, der allerede er rettede. Derfor er det en god idé at...

I dette white paper kan du blandt andet læse om, hvordan den meget omtalte computervirus Stuxnet...

I dette white paper kan du læse om væksten i markedet for mobilapplikationer og hvorfor code...

 


Mest læste seneste uge

Det lykkedes en pensioneret politimand at fravriste Microsoft-svindlere de penge, som de havde lokket ud af ham. Se her, hvordan han gjorde.

Det hidtil største malware-angreb på Android er i fuld gang. Millioner af Android-brugere kan være blevet ramt af ny trojaner.

Med 4G kommer du voldsomt hurtigt på nettet med mobilt bredbånd. Men hvilken udbyder skal du vælge?

Mens nogle virksomheder vil kunne lade et trådløst WiFi-netværk erstatte kablerne, kan det hurtigt give problemer i andre virksomheder. Her får du gode råd til at træffe den rette beslutning.

Politiet dropper det skandaleramte Polsag. Systemet har løbene været ramt af forsinkelser. For halvandet år siden var budgettet overskredet med omkring 100 procent. I dag er status ukendt.