999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

您的密碼有多安全? 企業(yè)賴以生存的真實法則

2017-09-27 18:15:50IraWinkler
計算機世界 2017年38期

Ira+Winkler

編譯 楊勇

雖然人們對NIST更簡單的密碼指南表示歡迎,但更容易并不意味著更好。本文介紹了創(chuàng)建公司密碼策略時需要考慮的問題。

國家標(biāo)準(zhǔn)與技術(shù)研究所(NIST)密碼指南的修訂姍姍來遲。老指南建議定期修改數(shù)字、字母和特殊字符組合構(gòu)成的密碼,而安全專家批評了這一老指南。

當(dāng)我閱讀新指南時,我感到驚訝的是它并沒有考慮非常常見的攻擊問題。簡而言之,NIST的指南使那些只依賴于密碼急需身份驗證的人更容易受到攻擊,而大多數(shù)賬戶似乎都是這樣。

NIST文檔的大部分重點不是密碼,而是其他身份驗證機制,例如令牌身份驗證等。作為唯一身份驗證手段的密碼只能用于低級別帳戶。這通常是基于風(fēng)險的決策,盡管現(xiàn)實情況是大多數(shù)帳戶都依賴于僅密碼的身份驗證手段。

密碼強度

關(guān)于密碼,不變的要求是,不允許使用容易猜到的密碼,例如字典單詞。他們確實指出,對于試圖暴力破解密碼嘗試登錄的人,應(yīng)鎖定這些人,限制他們的訪問速率。然而,這也是最煩人的密碼安全特性之一,會頻繁地鎖定合法用戶,而不是阻止攻擊。

每個人都歡迎的主要變化是,只要密碼不是容易被猜到的單詞,就不再要求含有特殊字符。新指南還建議,不再需要定期更改密碼。

這看起來很好,因為您不必頻繁的更改密碼。雖然我不會為缺少特殊字符而感到惋惜,但在沒有額外身份驗證機制的情況下,我確實認為應(yīng)該定期修改密碼。

密碼破解

那么,這一新指南在多大程度上適合您公司的密碼政策呢?為回答這個問題,讓我們先看看帳戶通常是怎樣被攻破的。大多數(shù)身份驗證攻擊都源于網(wǎng)絡(luò)釣魚攻擊或者重新使用被盜的密碼文件。來自雅虎的憑據(jù)黑客和類似的網(wǎng)站都會在暗網(wǎng)上發(fā)布賬戶憑據(jù)信息。然后罪犯分子拿著這些憑據(jù),如果憑據(jù)與企業(yè)賬戶綁定,他們會嘗試在銀行網(wǎng)站上或者公司中使用這些憑據(jù)。無論是通過網(wǎng)絡(luò)釣魚還是被盜帳戶,被盜密碼的強度或者構(gòu)成都無關(guān)緊要。

新指南有可能使密碼破解工具更容易破解被盜的密碼文件。Bill Burr是NIST指南的第一作者,他指出,相對于一個沒有特殊字符的20字符的密碼,能夠更快地破解有特殊字符的8字符密碼,但是新指南中沒有任何內(nèi)容要求密碼長度超過8個字符。

實用密碼策略

下面是我建議的實現(xiàn)實用密碼策略的合理可行的方法:

● 所有賬戶都采用多重身份驗證

● 要建立密碼安全意識,不鼓勵重用密碼或者把密碼寫下來,教育員工保護好多重身份驗證設(shè)備和密碼。

● 允許用戶使用他們選擇的任何密碼。

如果不采用多重身份驗證,則:

● 繼續(xù)執(zhí)行定期更改密碼的政策

● 實施NIST指南,防止出現(xiàn)可能被猜到的密碼。

● 實施密碼登錄速率限制

● 開展加強密碼意識的活動,重點是怎樣創(chuàng)建強而且不容易忘記的密碼,禁止密碼重用,保護密碼,防止網(wǎng)絡(luò)釣魚。

● 如果您不想使用具有特殊字符的密碼,那么應(yīng)把密碼設(shè)置的較長,以實現(xiàn)同樣級別的安全性。

密碼重置

雖然我覺得強制更改密碼很煩人,但直到密碼被盜了才去更改密碼會更無知。例如,您不一定知道有人在手游Pokemon Go賬戶上使用他們的企業(yè)憑據(jù),而實際上很多人都這樣做。

如果該網(wǎng)站被入侵,員工在網(wǎng)站上重用了公司密碼,那么您的公司就很容易被攻破。即使員工沒有使用您公司的電子郵件地址,如果在帳戶中重用了密碼,您的公司在面臨有針對性的攻擊時,仍然很容易被攻破。如果您不強制定期更改密碼,那么只要員工有一個有效的企業(yè)帳戶,那么您的公司還是容易受到攻擊。

多重身份驗證的案例

大幅度降低這些攻擊風(fēng)險的解決方案是采用多重身份驗證。NIST文檔除了密碼還建議了其他的身份驗證方案,媒體和讀者都去關(guān)注不用更改或者創(chuàng)建復(fù)雜密碼了,而沒有注意到這一消息。

現(xiàn)實情況是,出于種種原因,大多數(shù)企業(yè)不愿意采用更昂貴或者技術(shù)上非常復(fù)雜的身份驗證工具。即使是安全專業(yè)人士似乎也相信,這些工具的存在會讓他們更不安全。如果人們真的完全遵循NIST指南,實際上會更安全。這包括找到并采用一些罕見詞,以減少弱密碼。

Ira Winkler——專欄作家是Secure Mentem總裁,也是新書《高級持久安全》的作者。可以通過securementem.com聯(lián)系到他。

原文網(wǎng)址:

http://www.csoonline.com/article/3220498/security/how-safe-are-your-passwords-real-life-rules-for-businesses-to-live-by.html

主站蜘蛛池模板: 欧美不卡在线视频| 国产亚洲视频播放9000| 亚洲系列中文字幕一区二区| 久久国产黑丝袜视频| 一级高清毛片免费a级高清毛片| 国产精品美女网站| 国产免费精彩视频| 欧美有码在线观看| 久久久国产精品无码专区| 国产一区二区丝袜高跟鞋| 小蝌蚪亚洲精品国产| 国产精品不卡片视频免费观看| 久久精品亚洲专区| 午夜精品久久久久久久无码软件| 国产精品欧美激情| 亚洲嫩模喷白浆| 欧美午夜视频| 永久免费精品视频| 国产精品极品美女自在线| 一级全免费视频播放| 欧美区日韩区| 波多野结衣一二三| 欧美三級片黃色三級片黃色1| 无套av在线| 国产成人精品一区二区三区| 成人在线天堂| 免费无码AV片在线观看中文| 超清人妻系列无码专区| 日日噜噜夜夜狠狠视频| 日本人又色又爽的视频| 中文国产成人精品久久一| 超清无码一区二区三区| 国产精品密蕾丝视频| 五月天婷婷网亚洲综合在线| 97青草最新免费精品视频| 波多野结衣一区二区三视频| 国产成人综合亚洲欧洲色就色| 久久这里只有精品23| 亚洲色精品国产一区二区三区| V一区无码内射国产| 456亚洲人成高清在线| 激情综合五月网| 国产婬乱a一级毛片多女| 亚洲人成在线精品| h视频在线观看网站| 国产成人精品高清不卡在线| 国产a网站| 亚洲最大福利网站| 国产一级二级在线观看| 国产门事件在线| 九月婷婷亚洲综合在线| 欧美成人午夜影院| 91精品视频在线播放| 91啦中文字幕| 一级毛片a女人刺激视频免费| 亚洲性视频网站| 免费无码又爽又黄又刺激网站| 国产另类视频| 国产区免费精品视频| 国产精品短篇二区| 亚洲一区二区精品无码久久久| 国产欧美日韩另类精彩视频| 丁香六月激情综合| 伊人成人在线| 国国产a国产片免费麻豆| 色婷婷狠狠干| 日日噜噜夜夜狠狠视频| 欧美爱爱网| 久久精品最新免费国产成人| 高潮毛片免费观看| 91亚洲精选| 无码精品一区二区久久久| 99热亚洲精品6码| 亚洲高清在线天堂精品| 91小视频在线观看| a级毛片网| 波多野结衣一区二区三区四区| 国产偷倩视频| 久久婷婷五月综合色一区二区| 国产女人爽到高潮的免费视频| 国产精品jizz在线观看软件| 久久精品这里只有国产中文精品|