En af verdens tungeste it-sikkerhedsmyndigheder vil have skrottet udbredt password-metode

Trusselsaktører har i flere tilfælde gjort brug af standard-adgangskoder til at få adgang til kritisk infrastruktur samt føre angreb mod blandt andet amerikanske systemer. Nu kommer amerikansk cybersikkerhedsagentur med opfordring.

Artikel top billede

(Foto: Computerworld)

Det amerikanske cybersikkerhedsagentur Cybersecurity and Infrastructure Security Agency (CISA) opfordrer producenter af hardware og software til helt at droppe brugen af standard-adgangskoder i deres produkter.

Ifølge CISA vil et sådant tiltag medvirke til at beskytte koderne.

Det skriver agenturet i en meddelelse i forbindelse med udgivelsen af rapporten 'Secure by Design Alert: Sådan kan producenter beskytte kunder ved at fjerne standard-adgangskoder'.

Rapporten kommer i kølvandet på undersøgelser om, at aktører tilknyttet Irans Revolutionsgarde (IRGC), har rettet angreb mod kritisk infrastruktur i USA via udstyr, der inkluderer brugen standardadgangskoder, og som gør disse områder særdeles sårbare.

"Studier af CISA viser, at brugen af standard legitimationsoplysninger såsom adgangskoder er en top-svaghed, som trusselsaktører udnytter for at få adgang til systemer, herunder dem inden for amerikansk kritisk infrastruktur," lyder det i meddelelsen fra CISA.

"Seneste indtrængen, der rettede sig mod programmerbare logikstyringer (PLC'er), der var kodet med en firecifret adgangskode, viser det betydelige potentiale for reel skade forårsaget af producenter, der distribuerer produkter med statiske standardadgangskoder," lyder det videre.

Ifølge CISA var standard-adgangskoden kendt og tilgængelig på åbne fora, hvor trusselsaktørerne kunne hente dem og benytte dem i forbindelse med deres angreb.

Ifølge rapporten bør producenter skifte til andre former for adgangskodebeskyttelsesteknologi, der omfatter phishing-resistent multifaktorautentificering (MFA), instance-unikke installationsadgangskoder med produkter og kræve fysisk adgang til indledende opsætning.

CISA udtaler, at "års erfaring har vist, at det er utilstrækkeligt at stole på, at tusindvis af kunder ændrer deres adgangskoder, og kun samlet handling fra teknologiproducenter vil håndtere de alvorlige risici, som kritiske infrastrukturorganisationer står over for."

Læses lige nu

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19 november 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS

    Sharp Consumer Electronics har pr. 1. april 2026 ansat Daniel Eriksson som salgsdirektør for de nordiske lande. Han skal især beskæftige sig med at accelerere virksomhedens vækst i Norden. Han kommer fra en stilling som nordisk salgsdirektør hos Hisense. Han har tidligere beskæftiget sig med detailhandel, kommerciel strategi og markedsudvidelser med bemærkelsesværdige resultater til følge. Nyt job

    Daniel Eriksson

    Sharp Consumer Electronics

    Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

    Honey Arora

    Immeo

    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura