En af verdens tungeste it-sikkerhedsmyndigheder vil have skrottet udbredt password-metode

Trusselsaktører har i flere tilfælde gjort brug af standard-adgangskoder til at få adgang til kritisk infrastruktur samt føre angreb mod blandt andet amerikanske systemer. Nu kommer amerikansk cybersikkerhedsagentur med opfordring.

Artikel top billede

(Foto: Computerworld)

Det amerikanske cybersikkerhedsagentur Cybersecurity and Infrastructure Security Agency (CISA) opfordrer producenter af hardware og software til helt at droppe brugen af standard-adgangskoder i deres produkter.

Ifølge CISA vil et sådant tiltag medvirke til at beskytte koderne.

Det skriver agenturet i en meddelelse i forbindelse med udgivelsen af rapporten 'Secure by Design Alert: Sådan kan producenter beskytte kunder ved at fjerne standard-adgangskoder'.

Rapporten kommer i kølvandet på undersøgelser om, at aktører tilknyttet Irans Revolutionsgarde (IRGC), har rettet angreb mod kritisk infrastruktur i USA via udstyr, der inkluderer brugen standardadgangskoder, og som gør disse områder særdeles sårbare.

"Studier af CISA viser, at brugen af standard legitimationsoplysninger såsom adgangskoder er en top-svaghed, som trusselsaktører udnytter for at få adgang til systemer, herunder dem inden for amerikansk kritisk infrastruktur," lyder det i meddelelsen fra CISA.

"Seneste indtrængen, der rettede sig mod programmerbare logikstyringer (PLC'er), der var kodet med en firecifret adgangskode, viser det betydelige potentiale for reel skade forårsaget af producenter, der distribuerer produkter med statiske standardadgangskoder," lyder det videre.

Ifølge CISA var standard-adgangskoden kendt og tilgængelig på åbne fora, hvor trusselsaktørerne kunne hente dem og benytte dem i forbindelse med deres angreb.

Ifølge rapporten bør producenter skifte til andre former for adgangskodebeskyttelsesteknologi, der omfatter phishing-resistent multifaktorautentificering (MFA), instance-unikke installationsadgangskoder med produkter og kræve fysisk adgang til indledende opsætning.

CISA udtaler, at "års erfaring har vist, at det er utilstrækkeligt at stole på, at tusindvis af kunder ændrer deres adgangskoder, og kun samlet handling fra teknologiproducenter vil håndtere de alvorlige risici, som kritiske infrastrukturorganisationer står over for."

Læses lige nu

    Event: Cyber Security Festival 2025

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

    4. & 5. november 2025 | Gratis deltagelse

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Navnenyt fra it-Danmark

    Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

    Burak Cavusoglu

    Netip A/S

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S