TechTarget中国网站推荐

如何安全地向用户发布密码?

2008-8-29  选择字号:  | |
打印本文章
【TechTarget中国原创】问:给新用户发送密码的最好方式是什么?我发现服务台或者系统管理员发布原始密码的方法不安全,用户甚至都可以得到权限的提升,在第一次登录后就可以改变密码。
答:一方面,你所描述的就是给新用户发布密码或者给以存在的用户重设丢失的密码的适当做法。发布临时密码,然后再在第一次登录时更改就是最好的方法。另一方面……

【TechTarget中国原创】问:给新用户发送密码的最好方式是什么?我发现服务台或者系统管理员发布原始密码的方法不安全,用户甚至都可以得到权限的提升,在第一次登录后就可以改变密码。
   
  答:一方面,你所描述的就是给新用户发布密码或者给以存在的用户重设丢失的密码的适当做法。发布临时密码,然后再在第一次登录时更改就是最好的方法。另一方面,为了原始密码发布密码并不是那么好的注意。

  这样的情形很容易受到社会工程共济的利用。如果一个恶意用户,不论是在公司内部或外部,了解这一点,他们就可以简单地打个电话,申请重设密码,并模拟合法用户。那么你可以怎么做来避免呢?

  首先,所有发布的的原始密码都应该是每个用户都不相同。不应该给服务台的员工相同的密码,或者规则很容易猜到的密码,例如用户ID的变更。

  大部分的认证系统,包括Active Directory,都有一种可以设置到用户帐户中的功能,该功能要求用户在第一次登录后更改他们的密码。另外,例如Windows Sever 2003 的Group Policy Objects(GPO)都可以配置所需要的密码长度和复杂度,这样就可以使用户的密码不容易被猜到或者破解。

  即使如此,发布原始密码的安全性还可以进步。这里是一些附加的建议和最佳实践可以帮助你的服务台和系统管理员:

  1. 总是给新用户或者要求密码重设的用户唯一的密码。避免容易猜到的规则。
  2. 对新的临时密码设置时间限制。临时密码应该只能用一次,并且必须在,例如24小时内激活。否则,它就失效,而且用户必须再打一次电话来更新密码。不要让临时密码永久化或者永远可用。
  3. 保留新密码或者重设密码的所有请求的纪录。在旧帐户的周期检查中使用纪录。检查密码样式。来自同一个人或者部门的周期性密码重设要求可能表示他有问题。

  虽然如此,一般来说,在下一次登录时更改发布的临时密码是保护用户信任状的最好做法。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
管理好密码文件,对于控制授权用户从远端或本机登录Oracle数据库系统,执行数据库管理工作,具有重要的意义……
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?
由于FTP服务器常被用来做文件上传与下载的工具,所以,其安全的重要性就不同一般。因为若其被不法攻击者攻破的话,不但FTP服务器上的文件可能被破坏或者窃取……
密码破解器是用户验证电脑或者网络资源的不知道的或者被遗忘的密码的应用程序。它也可以帮助人类破解者获得对资源的非授权访问……
密码和密码是计算机或者网络安全中的重要保护措施。那么什么是密码和密码短语?两者之间有什么区别呢?
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
虽然改进的过程很艰辛,但是Microsoft SQL Server 2008比2005和2000更安全了。保护业务的关键是数据库安全。组织、企业、互联网、以及应用程序对数据库的依赖程度从来没有如此之高。毕竟,现在有什么数据不是存储在你的后端数据库中呢!
最新更新
专家答疑
技巧
Puneet Mehta
虚拟局域网(VLAN)是在OSI模式的第二层操作的。尽管如此。虚拟局域网经常配置为直接指向IP网络,或者子网,子网看起来是包含在第三层中。两种方式保证VLAN安全……
Ed Skoudis
问:威胁建模是有用的防御机制吗?真的可以和黑客一样思考吗? 答:目前,威胁建模对安全专家来说是一种难以置信的有用的工具……
Joel Dubin
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?