在企业中进行密码强度测试的最好方法是从道德黑客的角度出发。第一步——也是最重要的一步——就是从上级管理层获得允许。如果你是一位咨询师,客户的书面协议尤其重要。还有,测试密码强度的时候要遵守金科玉律,并通过保护和为密码被公开的资料保密尊重他人的隐私。
这不仅是道德问题,也可以保证你不会丢了工作或者陷入法律纠纷。 下一步是军丁如何进行测试。你可以从外部进行——真正的黑客方式——或者作为内部网络的认证用户和管理员。如果你想要简化并正确的进入,你可以简单地在域名控制器或者想要测试的特定电脑上运行密码破解程序。
但是,这只是一半的工作,因为周围有大量的其他密码。因此,我推荐在内部外部都进行测试……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
在企业中进行密码强度测试的最好方法是从道德黑客的角度出发。第一步——也是最重要的一步——就是从上级管理层获得允许。如果你是一位咨询师,客户的书面协议尤其重要。还有,测试密码强度的时候要遵守金科玉律,并通过保护和为密码被公开的资料保密尊重他人的隐私。这不仅是道德问题,也可以保证你不会丢了工作或者陷入法律纠纷。
下一步是军丁如何进行测试。你可以从外部进行——真正的黑客方式——或者作为内部网络的认证用户和管理员。如果你想要简化并正确的进入,你可以简单地在域名控制器或者想要测试的特定电脑上运行密码破解程序。但是,这只是一半的工作,因为周围有大量的其他密码。因此,我推荐在内部外部都进行测试。
外部的测试可以显示事情在外部表现的状况。在这种类型的测试中,可以尝试从外部破解下列类型的密码:
作为定期用户和管理员的内部测试同样有价值。以用户的身份和最小的网络权限运行测试可以表明一半的员工、定约方和其他内部用户可以在网络上看到那些内容。最后,以等同管理员的权限登录的后续破解测试可以发现之前没有注意的或者不能访问到的其它不足之处。在这种类型的测试中,可以尝试破解上面提到的密码(因为可能从防火墙内部网络的不同角度去看),而且,还可以测试一下类型的密码:
- 本地帐户
- 域帐户
- 服务帐户
- Windows共享
- NT缓存秘密(NT cached secret)
- 受保护的存储(例如,缓存的IE、Outlook等的密码)
- PWL文件
- 文件保护密码(例如,受保护的.doc、.xls、.pdf、.zip等文件)
- 在本地或者网络磁盘中明文文件存储的密码
就像你所看到的,除了Windows密码还有很多种密码会给网络带来信息安全风险。请注意,有些测试要求登录到本地的电脑上。这对于十几台这样的电脑有点儿不现实,但是可以在服务器和关键工作站上以最小的方式运行测试。
翻译
相关推荐
-
雇佣前黑客:这是企业安全的解决之道吗?
如今有些企业开始雇佣更多的黑客来帮助他们改善安全态势。虽然黑客拥有很高的技能,但这真的是好主意吗?这一战略的利弊是什么?真的有道德黑客吗?
-
寻找安全漏洞?谨慎为之
漏洞奖励项目的益处众多,但风险亦然。当涉及向当事方通报技术漏洞时,多数安全研究者和黑客们都清楚他们需要谨慎处理……
-
社交游戏暗藏风险 趋势科技提醒用户谨慎参与
趋势科技提醒用户在参加“测试”的时候,要谨慎提供个人信息,不要轻信任何在社交平台上向自己借钱的请求。
-
如何准备网络硬件安全升级
大多数网络管理员都精通应用软件或者操作系统的升级。但是涉及到硬件升级会怎么样呢?为确保在重大的网络硬件转变过程中安全不会受到威胁,你需要考虑哪些事情?