Як часто ви змінюєте пароль адміністратора / root?


12

У мене погана звичка рідко змінювати пароль адміністратора у своєму домені. Паролі, які я використовую, досить хороші, але я хочу бути більш послідовними щодо цього.

Як ви думаєте, що це гарна частота? Можливо, кожні 6 місяців?


90 днів - це загальна найкраща практика щодо зміни паролів.
Warner

У Unix ви можете використовувати такий інструмент, як sudo, що означає, що певні користувачі можуть отримати короткі привілеї на короткий час. Їм не потрібно знати корінний пароль. Насправді, ви можете піти, не маючи одного набору і не знаючи цього. У цьому випадку вам не потрібно його змінювати. Користувачам потрібно буде змінити власні паролі.
Метт

Боже, прочитавши всі ці публікації, я знаю, що є один домен, над яким я працюю іноді (я не системний адміністратор, але маю обліковий запис адміністратора), де administratorпароль був однаковим протягом 7 років, і це лише 8 символів. Можливо, я надішлю їм електронний лист ...
Марк Хендерсон

Відповіді:


9

Давайте зробимо швидкий розрахунок (і на хвилину забудемо кращі практики):

Припустимо шість місяців, щоб зловмисник зламав вашу систему. Припустимо також, що паролі вибираються випадковим чином із набору символів розміром 62.


Сценарій 1: Ви використовуєте 9-символьний пароль протягом шести місяців.

Сценарій 2: Ви використовуєте 9-символьний пароль протягом перших трьох місяців, а інший 9-символьний пароль для решти трьох місяців.

Сценарій 3: Ви користуєтесь паролем у 10 символів протягом шести місяців.


У Сценарії 1 нападник жорстокої сили зломкає ваш рахунок зі 100% впевненістю, якщо він може зробити 62 ^ 9 спроб за цей час.

У сценарії 2 , якщо він може зробити лише (62 ^ 9) / 2 спроби за половину часу (три місяці), він зламає рахунок з 50% впевненістю. У другому таймі він отримає ще один шанс з 50% впевненістю. Так статистично він зламатиме акаунт із 75% впевненістю.

У Сценарії 3 у нього буде 62 ^ 9 спроб протягом півроку. Але є 62 ^ 10 можливостей. Тож він зламатиме акаунт лише з впевненістю на 1/62, це близько 1,6%.


Отже, якщо ми залишаємо без уваги всі інші фактори (наприклад, вкрадені паролі та інші види атак), рекомендується скоріше вибрати довші паролі, ніж використовувати короткі (чи простіші) паролі, навіть якщо вони змінюються частіше. Тим більше, що в сценарії 3 запам'ятовується лише 10 символів, тоді як у сценарії 2 - 18 символів.


2
+1, використовувати дуже довгі паролі. Ніхто насправді не збирається зламати пароль 18 символів за 6 місяців. Якщо вони дійсно хочуть, щоб ваші дані були такими поганими, вони просто ввірвуться і вкрадуть сервер.
Chris S

Любіть це, добре кажучи. З паролями ... розмір має значення.
Кара Марфія

Тож хороший довгий пароль тоді повинен працювати добре протягом досить тривалого часу. Думаю, я просто використаю хороший пароль і пройду 12-місячний цикл. Це дасть мені гарну можливість задокументувати все, що буде порушено (на жаль). Редагувати: Я маю на увазі 16 символів. Мені подобається використовувати речення, які містять розділові знаки і пробіли, і все.
user24555

Я завжди хихикаю, коли хтось говорить про жорстоке примушування пароля. Це не відбудеться. Період. Тільки АНБ (або еквівалент) чи організована злочинність можуть протидіяти цьому, і в цьому випадку у вас є набагато більші проблеми, які неможливо вирішити за допомогою хорошого пароля.
Dan Andreatta

Додавши до попереднього коментаря, я зробив швидку математику, і знадобиться близько 1 дня, щоб зламати 6-знаковий пароль із сучасним робочим столом, що призводить до 10 років для 8-ти парольних паролів. Продуктивність для шифрування, якщо з тесту швидкості opensl.
Dan Andreatta

2

Ми здебільшого вікна, і кожен з адміністраторів має свій власний обліковий запис адміністратора домену, і ми просто довіряємо один одному надійні паролі та змінювати їх раз у раз. Я впевнений, що у всіх є надійні паролі, оскільки ми використовуємо тиск з боку однолітків, щоб переконатися, що вони довгі та мають у них цифри та / або символи, але ми їх не змінюємо досить часто. \

ДОДАТО: На сьогоднішній день більшість людей, напевно, чули це, але про всяк випадок. Експерт із шифрування та безпеки Брюс Шнайер каже, що ви повинні мати надійні паролі та записувати їх.


Як працює цей тиск однолітків? Чи можуть люди бачити паролі один одного?
Білл Вайс

2
З мого досвіду, жодному користувачеві не можна довіряти самостійно змінювати свій пароль, навіть ІТ-персонал.
ITGuy24

@Bill: нас всього троє, і ми працювали разом довгий час, тому тиск з боку однолітків відбувається за принципами "Я тоді не бачив, щоб ти вводив будь-які цифри ..."
Уорд - Відновити Моніку

Це не дуже добре масштабується :) Крім того, звичка спостерігати за тим, як люди вводять свої адміністраторські паролі, не піде добре, якщо ви часто відвідуєте інші сайти.
Білл Вайс

А що з тим, щоб мати щось на кшталт «клятва банана»? Якщо інший адміністратор зможе зламати ваш пароль (використовуючи щось на кшталт ophcrack), вам доведеться покласти $ 5 в банк.
Нік

1

Хоча теоретично було б набагато краще часто змінювати паролі, фактор "записуємо-записуємо-на-після-це-фактор" збільшується експоненціально, оскільки термін дії скорочується.

Якщо це лише для приватного користування, чому б не використовувати автентифікацію відкритих ключів і мати лише хороший PW для вашого брелока?


1
У цьому питанні є багато ідей щодо керування паролями: serverfault.com/questions/21374/…
Ward -

1

Ви насправді говорите про обліковий запис адміністратора для домену (SID: S-1-5-21domain-500) чи ви говорите про створений для себе обліковий запис адміністратора, щоб ви могли отримати корисні журнали про те, хто що робить?

Як правило, я налаштую обліковий запис адміністратора на довгий (20+ символів пароль) і зберігатимуть пароль у безпечному місці та ніколи не використовуватиму цей обліковий запис. Я, як правило, змінюю цей пароль лише щороку або близько того. У нашій мережі також є системи блокування, які повинні запобігати будь-якій віддаленій грубій атаці бути дуже ефективною. Оскільки я ніколи не використовую пароль для повсякденних завдань, ймовірний крик його перехоплення майже не існує.

Якщо ви говорите про мій особистий обліковий запис, що я надав права адміністратора, я схильний змінювати його кожні 6 місяців. Я також схильний використовувати аутентифікацію на основі ключів, коли це можливо, так що мій пароль дуже рідко передається будь-де. Я також взагалі не працюю з тим, що, на мою думку, більшість людей вважають системами високого ризику.


Я говорю про адміністратора домену. Мій власний обліковий запис не входить до групи адміністратора домену. Я думаю, що було б хорошою практикою припинити використання оригінального адміністратора домену та зробити вторинного адміністратора домену з іншим іменем користувача.
user24555

0

Незалежно від того, наскільки складні паролі ви не встановлюєте. Завжди корисною мірою змінювати пароль кожні 30 - 42 дні. 6 місяців - це занадто старий пароль. Завжди повинна бути застосована хороша політика щодо паролів, щоб залишатися в безпеці :-)


4
Звідки ви придумали "30 - 42 дні"?
Білл Вайс

Найкраща практика безпеки - термін дії паролів закінчується кожні 30 - 90 днів, залежно від вашого оточення. Таким чином, зловмисник має обмежений час, щоб зламати пароль користувача та отримати доступ до ваших мережевих ресурсів. За замовчуванням: 42. Не мої слова, беручи це з "Кращих практик"
Vivek Kumbhar

1
Як щодо того, щоб дати нам посилання на документ або посилання, де це зазначено, а не просто повторювати, що це "найкраща практика". Я взагалі відмовляюся вважати щось найкращим досвідом, якщо воно не опубліковане в надійному джерелі.
Зоредаче

1
звичайно .. радий, що ви запитали technet.microsoft.com/en-us/library/cc784090(WS.10).aspx
Vivek Kumbhar

Інструмент пошуку мого браузера повинен бути зламаний. Я там не бачу "42".
Білл Вайс

-1

Я, як правило, скидаю корінні паролі лише після того, як співробітник піде з роботи ... але заохочую користувачів із судо-доступом змінювати свої кожні 90 днів.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.