Skip to content
  • Hjem
  • Seneste
  • Etiketter
  • Populære
  • Verden
  • Bruger
  • Grupper
Temaer
  • Light
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (No Skin)
  • No Skin
Kollaps
FARVEL BIG TECH
  1. Forside
  2. Ikke-kategoriseret
  3. Hey - et spørgsmål til folk der ved nogen om IT sikkerhed :)

Hey - et spørgsmål til folk der ved nogen om IT sikkerhed :)

Planlagt Fastgjort Låst Flyttet Ikke-kategoriseret
fælleshjernesecopsdk
17 Indlæg 7 Posters 0 Visninger
  • Ældste til nyeste
  • Nyeste til ældste
  • Most Votes
Svar
  • Svar som emne
Login for at svare
Denne tråd er blevet slettet. Kun brugere med emne behandlings privilegier kan se den.
  • pmakholm@norrebro.spaceP pmakholm@norrebro.space

    @snue En out-of-band challenge beskytter mod nogle andre angreb end en TOTP med en shared secret.

    Om det ene er bedre end det andet, afhænger af ens risikovurdering.

    Sikkerheden afhænger også af implementationen. Der er stor forskel på at generere en TOTP med et python-script der læser en shared secret fra filsystemet på en laptop og en tamper proof hardware dims.

    pmakholm@norrebro.spaceP This user is from outside of this forum
    pmakholm@norrebro.spaceP This user is from outside of this forum
    pmakholm@norrebro.space
    wrote on sidst redigeret af
    #8

    @snue Et valg mellem YubiKey eller MS Authenticator lyder for mig som et kompromis mellem out-of-band challenge eller tamper proof TOTP.

    Det lyder som udgangspunkt ikke dumt.

    Personligt hælder jeg til tamper proof TOTP. Men det er mere baseret på en god fornemmelse i maven end en formel analyse.

    (Derfor har jeg MitID med kodeviser og på chip og ikke som App)

    snue@radikal.socialS 1 Reply Last reply
    0
    • pmakholm@norrebro.spaceP pmakholm@norrebro.space

      @snue Et valg mellem YubiKey eller MS Authenticator lyder for mig som et kompromis mellem out-of-band challenge eller tamper proof TOTP.

      Det lyder som udgangspunkt ikke dumt.

      Personligt hælder jeg til tamper proof TOTP. Men det er mere baseret på en god fornemmelse i maven end en formel analyse.

      (Derfor har jeg MitID med kodeviser og på chip og ikke som App)

      snue@radikal.socialS This user is from outside of this forum
      snue@radikal.socialS This user is from outside of this forum
      snue@radikal.social
      wrote on sidst redigeret af
      #9

      @pmakholm

      Kan du forklare, hvad en "out-of-band challenge" er ? Jeg kan ikke rigtig finde noget på internettet 🙂

      Tror du de ville gå meget mere på kompromis med sikkerhed, hvis de også tillod TOTP (rfc6238) ? 🙂

      1 Reply Last reply
      0
      • snue@radikal.socialS snue@radikal.social

        Hey - et spørgsmål til folk der ved nogen om IT sikkerhed 🙂

        Mit universitet kræver at man bruger Microsoft Authenticator eller YubiKey for at tilgå deres VPN.

        Jeg har fået afslag på at bruge TOTP af "sikkerhedsmæssige" årsager.

        Er MS Authenticator og YubiKey mere sikkert end TOTP ?

        //edit: jeg har tilføjet svar fra universitetet i kommentarerne.

        #FællesHjerne #SecOpsDK

        nimi@norrebro.spaceN This user is from outside of this forum
        nimi@norrebro.spaceN This user is from outside of this forum
        nimi@norrebro.space
        wrote on sidst redigeret af
        #10

        @snue

        > Er MS Authenticator og YubiKey mere sikkert end TOTP ?

        Denne sammenligning giver kun begrænset mening. MS Authenticator og YubiKey understøtter både en masse af forskellige autentificeringsfeatures. En af dem er TOTP.

        Spørgsmålet er derfor: Hvilke authentificeringsmetoder eller standarder er tilladt for at bruge VPN?

        snue@radikal.socialS 1 Reply Last reply
        0
        • nimi@norrebro.spaceN nimi@norrebro.space

          @snue

          > Er MS Authenticator og YubiKey mere sikkert end TOTP ?

          Denne sammenligning giver kun begrænset mening. MS Authenticator og YubiKey understøtter både en masse af forskellige autentificeringsfeatures. En af dem er TOTP.

          Spørgsmålet er derfor: Hvilke authentificeringsmetoder eller standarder er tilladt for at bruge VPN?

          snue@radikal.socialS This user is from outside of this forum
          snue@radikal.socialS This user is from outside of this forum
          snue@radikal.social
          wrote on sidst redigeret af
          #11

          @nimi

          Det er et super spørgsmål. De vil gerne have os til at scanne en QR-kode med Microsoft Authenticator. Jeg tænker det minder meget om TOTP, men blot en lukket version der kun virket med Microsoft Authenticator. Jeg ved dog ikke, om Microsoft Authenticator også bruger QR-koder til andet en TOTP.

          Jeg var ikke bevidst om, at MS Auth og YubiKey understøttede flere forskellige autentificeringsformer - tak for at dele 🙂

          1 Reply Last reply
          0
          • snue@radikal.socialS snue@radikal.social

            Hey - et spørgsmål til folk der ved nogen om IT sikkerhed 🙂

            Mit universitet kræver at man bruger Microsoft Authenticator eller YubiKey for at tilgå deres VPN.

            Jeg har fået afslag på at bruge TOTP af "sikkerhedsmæssige" årsager.

            Er MS Authenticator og YubiKey mere sikkert end TOTP ?

            //edit: jeg har tilføjet svar fra universitetet i kommentarerne.

            #FællesHjerne #SecOpsDK

            mshdk@mastodon.socialM This user is from outside of this forum
            mshdk@mastodon.socialM This user is from outside of this forum
            mshdk@mastodon.social
            wrote on sidst redigeret af
            #12

            @snue nogen kan snyde dig til at indtaste din totp kode på en falsk hjemmeside og så anvende den til at lave et login. Det kan man ikke med yubikeys og ms Authenticator.

            snue@radikal.socialS 1 Reply Last reply
            0
            • mshdk@mastodon.socialM mshdk@mastodon.social

              @snue nogen kan snyde dig til at indtaste din totp kode på en falsk hjemmeside og så anvende den til at lave et login. Det kan man ikke med yubikeys og ms Authenticator.

              snue@radikal.socialS This user is from outside of this forum
              snue@radikal.socialS This user is from outside of this forum
              snue@radikal.social
              wrote on sidst redigeret af
              #13

              @mshdk

              Hvordan fungerer det ?

              Som jeg forstår det fungerer TOTP ved at man først laver en hemmelig nøgle mellem server og TOTP klient. Dette foregår f.eks. ved at serveren laver en QR-kode som klienten skanner.

              Når både server og klient har denne nøgle, så kan de begge generere TOTP koder.

              TOTP koderne er det eneste man giver en hjemmeside når man prøver at logge ind og det burde ikke være muligt at finde frem til den hemmelige nøgle ud fra en TOTP kode.

              Tager jeg fejl ?

              1 Reply Last reply
              0
              • snue@radikal.socialS snue@radikal.social

                Hvis nogen er interesseret, så har SecOps hos SDU svaret. Det blev et nej til TOTP. Her er deres svar:

                "
                Vores MFA løsning Microsoft Authenticator bruger signaler (RISK) fra authenticator under MFA validering, og kan ikke sammenlignes med en klassisk TOTP som ofte er fuldt dekoblet. Ligeledes beskytter TOTP ikke mod de angreb som ofte er rettet mod SDU med AitM og MitM angrebsformerne. I mange tilfælde kan TOTP ligestilles med SMS når man ser væk fra SS7 sårbarhederne i SMS.

                1/2

                snue@radikal.socialS This user is from outside of this forum
                snue@radikal.socialS This user is from outside of this forum
                snue@radikal.social
                wrote on sidst redigeret af
                #14

                Som med mange af de store udbyder (google, apple og lign.) så er vi på vej mod FIDO2 QR -/ passkeys QR og kan derfor ikke tilbyde TOTP. 

                Bemærk: Mange MFA løsninger er mod generel forventning ikke sikre mod hovedparten af de phishing angreb som rammer virksomheder,

                hvilket ofte betyder at aktørerne let kan høste adgangsgivende tokens og-/eller brugernavn+password+MFA faktoren."

                2/2

                1 Reply Last reply
                0
                • snue@radikal.socialS snue@radikal.social

                  Hey - et spørgsmål til folk der ved nogen om IT sikkerhed 🙂

                  Mit universitet kræver at man bruger Microsoft Authenticator eller YubiKey for at tilgå deres VPN.

                  Jeg har fået afslag på at bruge TOTP af "sikkerhedsmæssige" årsager.

                  Er MS Authenticator og YubiKey mere sikkert end TOTP ?

                  //edit: jeg har tilføjet svar fra universitetet i kommentarerne.

                  #FællesHjerne #SecOpsDK

                  snue@radikal.socialS This user is from outside of this forum
                  snue@radikal.socialS This user is from outside of this forum
                  snue@radikal.social
                  wrote on sidst redigeret af
                  #15

                  Hvis nogen er interesseret, så har SecOps hos SDU svaret. Det blev et nej til TOTP. Her er deres svar:

                  "
                  Vores MFA løsning Microsoft Authenticator bruger signaler (RISK) fra authenticator under MFA validering, og kan ikke sammenlignes med en klassisk TOTP som ofte er fuldt dekoblet. Ligeledes beskytter TOTP ikke mod de angreb som ofte er rettet mod SDU med AitM og MitM angrebsformerne. I mange tilfælde kan TOTP ligestilles med SMS når man ser væk fra SS7 sårbarhederne i SMS.

                  1/2

                  snue@radikal.socialS 1 Reply Last reply
                  0
                  • snue@radikal.socialS snue@radikal.social

                    Hey - et spørgsmål til folk der ved nogen om IT sikkerhed 🙂

                    Mit universitet kræver at man bruger Microsoft Authenticator eller YubiKey for at tilgå deres VPN.

                    Jeg har fået afslag på at bruge TOTP af "sikkerhedsmæssige" årsager.

                    Er MS Authenticator og YubiKey mere sikkert end TOTP ?

                    //edit: jeg har tilføjet svar fra universitetet i kommentarerne.

                    #FællesHjerne #SecOpsDK

                    fanden@helvede.netF This user is from outside of this forum
                    fanden@helvede.netF This user is from outside of this forum
                    fanden@helvede.net
                    wrote sidst redigeret af
                    #16

                    @snue Jeg ser den her ret sent, men har været i en lignende situation. Min arbejdsplads krævede at jeg brugte MS Authenticator (fordi IT-afdelingen er nogle Microsoft-horer som kun kan finde ud af at anbefale MS-produkter og -apps).

                    Men hemmeligheden er at skide på, hvad de siger, og selv prøve sig frem. Jeg fandt ud af, at Stratum Authenticator, som er på F-droid, fungerede helt fint. https://apt.izzysoft.de/packages/com.stratumauth.app

                    Håber du stadig kan bruge rådet!

                    snue@radikal.socialS 1 Reply Last reply
                    0
                    • fanden@helvede.netF fanden@helvede.net

                      @snue Jeg ser den her ret sent, men har været i en lignende situation. Min arbejdsplads krævede at jeg brugte MS Authenticator (fordi IT-afdelingen er nogle Microsoft-horer som kun kan finde ud af at anbefale MS-produkter og -apps).

                      Men hemmeligheden er at skide på, hvad de siger, og selv prøve sig frem. Jeg fandt ud af, at Stratum Authenticator, som er på F-droid, fungerede helt fint. https://apt.izzysoft.de/packages/com.stratumauth.app

                      Håber du stadig kan bruge rådet!

                      snue@radikal.socialS This user is from outside of this forum
                      snue@radikal.socialS This user is from outside of this forum
                      snue@radikal.social
                      wrote sidst redigeret af
                      #17

                      @fanden

                      Tak for forslaget - Det virkede desværre ikke 😞

                      Jeg forsøgte at sætte det op, men Stratum siger, at den kode jeg fik kun virker med Microsoft Authenticator. Der er vist ikke nogen måde at komme udenom det på 😞

                      Jeg må vist gå i dialog med IT-sikkerhedsholdet på SDU, hvis jeg gerne vil udenom Microsoft

                      1 Reply Last reply
                      0
                      Svar
                      • Svar som emne
                      Login for at svare
                      • Ældste til nyeste
                      • Nyeste til ældste
                      • Most Votes


                      • Log ind

                      • Har du ikke en konto? Tilmeld

                      • Login or register to search.
                      Powered by NodeBB Contributors
                      Graciously hosted by data.coop
                      • First post
                        Last post
                      0
                      • Hjem
                      • Seneste
                      • Etiketter
                      • Populære
                      • Verden
                      • Bruger
                      • Grupper