Політика щодо віку / складності пароля користувача


18

Хто-небудь отримав ресурси для визначення розумної політики паролів для моїх користувачів? Моя особиста схильність полягає в тому, щоб пояснити складність паролів і дозволити їм рідше змінювати їх як своєрідний компроміс. Здається, мій середній користувач має більш високу толерантність до змішування в деяких числах та спеціальних символах, ніж вони були 5 або 10 років тому.

Я шукаю основні правила та / або ресурси, якими можна скористатись для резервного копіювання запропонованих змін політики. Або навіть анекдотичну інформацію від тих, хто має більше досвіду.

(Я далеко не гуру безпеки, тому, якщо з цим просто розпливатись, давайте звузимо питання, щоб застосувати лише до внутрішніх паролів мережі Windows, хоча мені було б цікаво, що люди роблять з точки зору VPN та Інтернету Політика обслуговування)


Чи можете ви розповісти більше про програмне середовище, яке вам потрібно адаптувати? Windows, * nix, Plan9 ... ???
quux

Більш політичне питання, ніж те, що стосується технології. Напевно, межує з релігійною дискусією, щоб увійти в те, чи потрібна вам інша політика щодо вікон проти * nix? ;)
Кара Марфія

Відповіді:


20

У сучасному світі випадкових нападів жорстокої паролі я схильний погоджуватися з твердженням, що: хороший записаний пароль краще, ніж запам'ятований пароль, який легко здогадатися


1
Ви забули: ... записували і тримали в таємному місці. Ні, поклавши його під клавіатуру, не рахується ;-)
Джон Смітерс

2
Насправді я б ВКЛЮЧАЮ "записаний і записаний на монітор просто перед очима" - просто тому, що стільки нападів надходять віддалено, що поганий пароль - НАЙЧОГО більший ризик.
Brent

2
Людям, які постійно забувають свої паролі, я б рекомендував, якщо їм доведеться їх записувати, то вони це роблять і кладуть у свій гаманець чи гаманець. Люди не схильні залишати тих, хто лежить навколо, а також помічають, чи зникли вони;)
Натан,

4
Ні ні. Ви записуєте правильний пароль і зберігаєте його у гаманці, а потім записуєте неправильний пароль і вставляєте його під клавіатуру. Якщо ви виявите, що ваш обліковий запис заблокований, зателефонуйте до співробітників служби безпеки.
romandas

1
Щоразу, коли я записую пароль, я практикую додавання кількох символів до початку та кінця. Я знаю, що вони зайві, але ніхто інший не зробив би цього. Я думаю, що це не буде дуже добре зі словниковими словами.
Brent

10

Ось хороше порівняння міцності пароля:

http://www.lockdown.co.uk/?pg=combi


Чому це стає голосуванням? Мені здається, це те, чого хотів запитувач.
Скотт

Оскільки це саме та інформація, яку я шукав, можливо, моє запитання було хибним? Я здогадуюсь, що люди заперечують проти голосних гіперпосилань, але я не впевнений, що ще потрібно сказати.
Кара Марфія

Скажіть, будь ласка, щось про посилання у свою відповідь, наприклад, чому ви вважаєте, що це посилання добре прочитане стосовно питання?
Сем

9

Ви робите правильно, враховуючи, з чим готові працювати ваші користувачі. Якщо ви змушуєте вкрай складні паролі, які потрібно часто змінювати, ви побачите, що споживання нотатки після нього зросте.


+1, щоб отримати репрезентацію "666"
Йона

@tomjerdz: спасибі Хоча я зробив скріншот;)

ось що робить мій роботодавець зараз: 60 днів "3-з-4", і не повторюється протягом останніх 24 років. Тому всі придумують легкі для запам'ятовування "варіанти на тему". На жаль, не так "безпечно", як це має бути.
warren

6

У цю тему є вагомий внесок від Джина Спаффорда в CERIAS Purdue . Ось часткова цитата:

То звідки беруться дані про "зміну паролів раз на місяць"? Ще в часи, коли люди використовували мейнфрейми без мереж, найбільша проблема неконтрольованої аутентифікації була тріщиною. Однак ресурси були обмежені. Як найкраще, як я можу знайти, деякі підрядники DoD зробили підрахунок зворотного конверту про те, скільки часу знадобиться для проходження всіх можливих паролів, використовуючи їх мейнфрейм, і результат був кілька місяців. Отже, вони (дещо обґрунтовано) встановлюють термін зміни пароля в 1 місяць як засіб перемогти спроби систематичного злому. Потім це було закріплено в політиці, яка була опублікована і значною мірою прийнята іншими роками. З плином часу аудитори почали шукати це, і в кінцевому підсумку ввели це у свою «найкращу практику», яку вони очікували.

Це ОБОВ'ЯЗКОВО: той факт, що будь-який обґрунтований аналіз показує, що щомісячна зміна пароля мало чи не має кінцевого впливу на покращення безпеки!
Це "найкраща практика", заснована на досвіді 30 років тому з немережевими основними кадрами в середовищі DoD - навряд чи відповідає сучасним системам, особливо в наукових колах!


+1 Цікаво. Я завжди цікавився, чия це ідея.
sleske

4

Я набагато більше прихильник більш тривалого пароля (який, реально, означає, як багатослівні фрази, які ви їх пам’ятаєте) замість змішування слів і цифр. Якщо ви змушуєте людей додавати номери, вони, швидше за все, роблять прості речі, такі як заміна i на 1 і т.д., що не отримує вам великої безпеки.

http://www.iusmentis.com/security/passphrasefaq/


Прохідні фрази - це певне вдосконалення щодо паролів з точки зору запам'ятовування та складності.
Кріс Upchurch

4

На матеріалах політики щодо паролів є тонни. Рекомендую поглянути

Тепер щось потрібно сказати про безпеку пароля . Справа в тому, що паролі, які важко запам'ятати, записуються. Те саме стосується паролів, які потрібно занадто часто змінювати. Підсумок, це залежить від того, що ви захищаєте, та вашої бази даних.


3

Політика повинна відображати, для чого користувачі використовують комп'ютери, наскільки чутлива інформація, яку користувач обробляє на ній. Якщо просто містити вподобання користувачів, вам це не дуже потрібне, якщо все інше на місці для відбиття атак. Якщо це навпаки, я б швидше роздратував користувачів, що стогнуть про складні паролі, які слід пам'ятати.

У мене в голові є близько 20-ти складних паролів, і я почав створювати їх за допомогою шаблонів на клавіатурі, щоб запам'ятати їх. Це полегшує, оскільки мені потрібно лише знати вихідну точку і яку схему зробити. Усі ненавидять зміни паролів, але ця методика дозволяє мені легко їх змінювати і запам’ятовувати, тому безпека є жорсткою .. для мене принаймні. Я навіть можу записати одну букву на аркуші паперу і все ще пригадати, який візерунок зробити, і я не дуже добре пам’ятаю речі. Якщо це комусь корисне, однак .. я не знаю.

Записувати складний пароль без обдумування мені здається просто неправильним. Якщо хтось намагається увірватися в комп’ютер фізично, ви можете бути впевнені, що вони шукають якусь розповідь.


1

Я вважаю, що коли я працював у медичному закладі, то деякі наші вимоги випливали з HIPAA. Я не розглядав SOX-регістри (яких, напевно, зараз я дотримуюся у світі страхування), але вони можуть мати якусь подібну мову як основу для подібних речей.

Крім того, якщо ви є частиною більшої організації ІТ (підрозділ у більшій корпорації), корпорація може мати правила, яких можна дотримуватися.

Підсумковий результат повинен полягати в тому, що незалежно від того, яка політика впроваджується, вона буде благословлена ​​вищим керівництвом і, бажано, записана в політиці безпеки або ІТ, про яку повинен бути ознайомлений / дотримуватися весь персонал. Він не повинен бути драконічним (міняти пароль кожні 180 днів, поєднання альфа-чисел та цифр), але це має бути політика компанії, щоб усі були чітко зрозумілими щодо вимоги.


0

Були кілька хороших пропозицій, тому я просто збираюся додати це:

Поки ви зможете переконатися, що ви можете бути звільнені від політики ... У мене хороша пам'ять, тому особисто я вважаю за краще використовувати пароль із 18 символів, який смішно складний протягом 6 місяців або більше, ніж простий, який мені доводиться міняти раз на місяць.

Майте на увазі, що 16-символьний пароль, який використовує лише малі та великі літери та пробіли, дає 53 ^ 16 комбінацій або 3.876 * 10 ^ 27, тоді як 10-символьні паролі, які використовують малі та великі літери, цифри та символи, дають лише 95 ^ 10 або 5.987 * 10 ^ 19.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.