用户ID和密码系统是最古老的数字认证方式。这种类型的认证系统可以简单的提示用户输入她或他的ID和密码以获得对系统的访问,这是实行和使用都很简单的方式,但是他们也有很大的安全风险。 密码的最大问题之一就是他们可以被共享、猜到或者滥用。企业应该在如何恰当地处理密码上对用户进行教育。
在对用户的密码指南中最重要的是密码永远不应该写下来。通常员工会把密码记下来帮助他们记忆大量信任状。排除这个问题的方式之一是不要使用多个密码。如果用户在企业系统中有一个ID和密码——典型的是企业的单点登录——把他们记下来的可能下就大大减少了。
企业还应该对用户制定策略,说明如何选择安全的密码。用户密码应该……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
用户ID和密码系统是最古老的数字认证方式。这种类型的认证系统可以简单的提示用户输入她或他的ID和密码以获得对系统的访问,这是实行和使用都很简单的方式,但是他们也有很大的安全风险。
密码的最大问题之一就是他们可以被共享、猜到或者滥用。企业应该在如何恰当地处理密码上对用户进行教育。在对用户的密码指南中最重要的是密码永远不应该写下来。通常员工会把密码记下来帮助他们记忆大量信任状。排除这个问题的方式之一是不要使用多个密码。如果用户在企业系统中有一个ID和密码——典型的是企业的单点登录——把他们记下来的可能下就大大减少了。
企业还应该对用户制定策略,说明如何选择安全的密码。用户密码应该完全和用户的ID无关。密码的最小长度应该是八个字符,并包含字母和数据,以及大小写的字符。如果企业运行的是微软的系统,有个简单的方法可以查看是否符合密码策略,就是Windows Server中的使“密码必须满足复杂性要求”的安全设置。这些设置要求用户的密码满足特别的指导原则,而如果不满足,用户将会收到错误信息,强制在企业系统激活前重设密码,以满足特殊的安全条件。
通常,攻击者通过猜测一般用户的ID或者密码“强力破解”获得对系统的访问。大部分的企业使用员工名字的第一个字母,然后接上他或她的姓氏最为ID,这使得黑客可以及其简单地获取企业中所有用户的ID。
企业应该要求员工定期更改密码,大部每60到90天改一次。使用密码允许访问极端敏感的数据的时期应该更短。用户不应该可以重新使用他们的旧密码,并且要保证所有的密码都和用户ID完全不同。
遵守密码的最佳做法,不仅可以改善企业安全,还可以帮助企业遵守一些法规最访问控制的要求,例如HIPAA, SOX(the Sarbanes-Oxley Act)和支付卡行业数据安全标准(PCI DSS)。
密码破解
密码破解的程序和工具有很多,他们也被叫做密码破解器,企业可以用于对他们目前的密码系统进行风险评估。对自己的系统进行黑客行动的方法可以帮助企业认识安全风险,并在恶意攻击发生前清除不安全的密码。它还可以帮助通过处理法规问题在问题被审计原或者黑客攻击消费者信息之前就解决可能的法律纠纷。流行的密码破解工具包括John the Ripper和微软基线安全分析器 (MBSA)。
决定使用道德黑客的人必须首先获取密码将被暴露的终端用户和企业管理的许可。在运行了软件并获得了结果后,企业可以决定目前密码系统的风险等级。这可以帮助评估新的认证形式时候需要实施,或者是否需要对员工进行关于如何恰当地使用和创建密码的简单培训。
翻译
相关推荐
-
爱加密与安百科技达成战略合作:保卫网络安全从来不是一场“独角戏”
6月15日,爱加密携手安百科技举行了主题为“洞悉未知风险,共建生态安全”的战略合作发布会,并在会上推出了共建网络安全生态的“应用安全+”理念,旨在打造应用安全闭环新生态。
-
RSAC 2017:小组讨论话题涵盖加密趋势、选举等
每年在RSA大会开幕演讲后,世界顶级密码学家都会齐聚舞台上分享他们对加密趋势的看法以及意见。今年,这个小组讨论会连续第四次由Rambus公司加密研究分支总裁Paul Kocher主持……
-
用机器学习来降低风险,这真是极好的
企业希望员工使用机器学习的三个主要原因包括:节省成本、更快处理海量数据以及更快发现新的漏洞。然而即便是最好的机器学习模型也存在着风险,企业应掌握降低其风险的方法……
-
桌面即服务:隐藏的风险与机遇
如今,企业对桌面即服务的兴趣逐渐增加,但与此同时,企业也应该注意一些安全问题。在本文中,专家Ed Moyle对桌面即服务的风险和优势进行了探讨。