RSS订阅
RSS订阅TT安全

如何安全地向用户发布密码?

2008-8-29  选择字号:  | |
打印本文章

导读:在下一次登录时更改发布的临时密码是给新用户发布密码或者给以存在的用户重设丢失的密码的适当安全的做法。

关键词:临时密码 新用户 登录 安全性 原始密码

正在加载数据... 【TechTarget中国原创】问:给新用户发送密码的最好方式是什么?我发现服务台或者系统管理员发布原始密码的方法不安全,用户甚至都可以得到权限的提升,在第一次登录后就可以改变密码。
答:一方面,你所描述的就是给新用户发布密码或者给以存在的用户重设丢失的密码的适当做法。发布临时密码,然后再在第一次登录时更改就是最好的方法。另一方面……

【TechTarget中国原创】问:给新用户发送密码的最好方式是什么?我发现服务台或者系统管理员发布原始密码的方法不安全,用户甚至都可以得到权限的提升,在第一次登录后就可以改变密码。
   
  答:一方面,你所描述的就是给新用户发布密码或者给以存在的用户重设丢失的密码的适当做法。发布临时密码,然后再在第一次登录时更改就是最好的方法。另一方面,为了原始密码发布密码并不是那么好的注意。

  这样的情形很容易受到社会工程共济的利用。如果一个恶意用户,不论是在公司内部或外部,了解这一点,他们就可以简单地打个电话,申请重设密码,并模拟合法用户。那么你可以怎么做来避免呢?

  首先,所有发布的的原始密码都应该是每个用户都不相同。不应该给服务台的员工相同的密码,或者规则很容易猜到的密码,例如用户ID的变更。

  大部分的认证系统,包括Active Directory,都有一种可以设置到用户帐户中的功能,该功能要求用户在第一次登录后更改他们的密码。另外,例如Windows Sever 2003 的Group Policy Objects(GPO)都可以配置所需要的密码长度和复杂度,这样就可以使用户的密码不容易被猜到或者破解。

  即使如此,发布原始密码的安全性还可以进步。这里是一些附加的建议和最佳实践可以帮助你的服务台和系统管理员:

  1. 总是给新用户或者要求密码重设的用户唯一的密码。避免容易猜到的规则。
  2. 对新的临时密码设置时间限制。临时密码应该只能用一次,并且必须在,例如24小时内激活。否则,它就失效,而且用户必须再打一次电话来更新密码。不要让临时密码永久化或者永远可用。
  3. 保留新密码或者重设密码的所有请求的纪录。在旧帐户的周期检查中使用纪录。检查密码样式。来自同一个人或者部门的周期性密码重设要求可能表示他有问题。

  虽然如此,一般来说,在下一次登录时更改发布的临时密码是保护用户信任状的最好做法。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的白皮书
来自Rapid7的安全研究员演示了如何攻击PKI,PKI是利用MD5 Hash函数产生的签名对Web网站安全证书进行认证的基础架构。这是什么样的攻击?
密码和其他验证方法可能保护不了你的数据。良好的安全系统可以基于用户和访问策略,对每个访问请求进行评估,包括准许或者拒绝策略。名为验证绕路的攻击可以避免……
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……
现在很多入侵者都是通过破解系统管理员的弱口令进行入侵。其实我们可以通过在系统中设置强制密码长度,增加密码的强壮性……
为了限制别人打开自己的电脑,给电脑设置CMOS密码是一个不错的办法,可是这样却防不住已经打开的计算机,试一试Windows XP带来的防线……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。