En af verdens tungeste it-sikkerhedsmyndigheder vil have skrottet udbredt password-metode

Trusselsaktører har i flere tilfælde gjort brug af standard-adgangskoder til at få adgang til kritisk infrastruktur samt føre angreb mod blandt andet amerikanske systemer. Nu kommer amerikansk cybersikkerhedsagentur med opfordring.

Artikel top billede

(Foto: Computerworld)

Det amerikanske cybersikkerhedsagentur Cybersecurity and Infrastructure Security Agency (CISA) opfordrer producenter af hardware og software til helt at droppe brugen af standard-adgangskoder i deres produkter.

Ifølge CISA vil et sådant tiltag medvirke til at beskytte koderne.

Det skriver agenturet i en meddelelse i forbindelse med udgivelsen af rapporten 'Secure by Design Alert: Sådan kan producenter beskytte kunder ved at fjerne standard-adgangskoder'.

Rapporten kommer i kølvandet på undersøgelser om, at aktører tilknyttet Irans Revolutionsgarde (IRGC), har rettet angreb mod kritisk infrastruktur i USA via udstyr, der inkluderer brugen standardadgangskoder, og som gør disse områder særdeles sårbare.

"Studier af CISA viser, at brugen af standard legitimationsoplysninger såsom adgangskoder er en top-svaghed, som trusselsaktører udnytter for at få adgang til systemer, herunder dem inden for amerikansk kritisk infrastruktur," lyder det i meddelelsen fra CISA.

"Seneste indtrængen, der rettede sig mod programmerbare logikstyringer (PLC'er), der var kodet med en firecifret adgangskode, viser det betydelige potentiale for reel skade forårsaget af producenter, der distribuerer produkter med statiske standardadgangskoder," lyder det videre.

Ifølge CISA var standard-adgangskoden kendt og tilgængelig på åbne fora, hvor trusselsaktørerne kunne hente dem og benytte dem i forbindelse med deres angreb.

Ifølge rapporten bør producenter skifte til andre former for adgangskodebeskyttelsesteknologi, der omfatter phishing-resistent multifaktorautentificering (MFA), instance-unikke installationsadgangskoder med produkter og kræve fysisk adgang til indledende opsætning.

CISA udtaler, at "års erfaring har vist, at det er utilstrækkeligt at stole på, at tusindvis af kunder ændrer deres adgangskoder, og kun samlet handling fra teknologiproducenter vil håndtere de alvorlige risici, som kritiske infrastrukturorganisationer står over for."

Event: Årets CISO 2026

Sikkerhed | København

Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

22. oktober 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Idura har pr. 1. januar 2026 ansat Martin Ingolf Broberg, 43 år,  som webmaster. Han skal især beskæftige sig med at få idura.eu til at spille på alle digitale tangenter og sikre, at siden genererer nye leads. Han kommer fra en stilling som team lead hos Danmarks Radio. Han har tidligere beskæftiget sig med blandt andet at stifte og lede et analyseteam i DR med fokus på web og lyd. Nyt job
Alcadon ApS har pr. 1. januar 2026 ansat Thomas Møller Pedersen som Key Account Manager. Han skal især beskæftige sig med teknisk support og salg inden for FTTx/Telecom i Jylland og på Fyn. Nyt job
Netip A/S har pr. 1. november 2025 ansat Nikolaj Vesterbrandt som Datateknikerelev ved netIP's afdeling i Rødekro. Han er uddannet IT-supporter ved Aabenraa Kommune og videreuddanner sig nu til Datatekniker. Nyt job
Christian Pedersen,  emagine Consulting A/S, er pr. 1. februar 2026 udnævnt som Chief AI Officer. Han beskæftiger sig med opkvalificere emagines ansatte, udvikle interne AI-værktøjer og levere AI-projekter for kunderne. Som leder af et nye AI-team skal han også udvikle og lancere AI-produkter til markedet. Udnævnelse

Christian Pedersen

emagine Consulting A/S