您的密码有多安全? 企业赖以生存的真实法则

来源 :计算机世界 | 被引量 : 0次 | 上传用户:lafang123456
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  编译 杨勇
  虽然人们对NIST更简单的密码指南表示欢迎,但更容易并不意味着更好。本文介绍了创建公司密码策略时需要考虑的问题。
  国家标准与技术研究所(NIST)密码指南的修订姗姗来迟。老指南建议定期修改数字、字母和特殊字符组合构成的密码,而安全专家批评了这一老指南。
  当我阅读新指南时,我感到惊讶的是它并没有考虑非常常见的攻击问题。简而言之,NIST的指南使那些只依賴于密码急需身份验证的人更容易受到攻击,而大多数账户似乎都是这样。
  NIST文档的大部分重点不是密码,而是其他身份验证机制,例如令牌身份验证等。作为唯一身份验证手段的密码只能用于低级别帐户。这通常是基于风险的决策,尽管现实情况是大多数帐户都依赖于仅密码的身份验证手段。
  密码强度
  关于密码,不变的要求是,不允许使用容易猜到的密码,例如字典单词。他们确实指出,对于试图暴力破解密码尝试登录的人,应锁定这些人,限制他们的访问速率。然而,这也是最烦人的密码安全特性之一,会频繁地锁定合法用户,而不是阻止攻击。
  每个人都欢迎的主要变化是,只要密码不是容易被猜到的单词,就不再要求含有特殊字符。新指南还建议,不再需要定期更改密码。
  这看起来很好,因为您不必频繁的更改密码。虽然我不会为缺少特殊字符而感到惋惜,但在没有额外身份验证机制的情况下,我确实认为应该定期修改密码。
  密码破解
  那么,这一新指南在多大程度上适合您公司的密码政策呢?为回答这个问题,让我们先看看帐户通常是怎样被攻破的。大多数身份验证攻击都源于网络钓鱼攻击或者重新使用被盗的密码文件。来自雅虎的凭据黑客和类似的网站都会在暗网上发布账户凭据信息。然后罪犯分子拿着这些凭据,如果凭据与企业账户绑定,他们会尝试在银行网站上或者公司中使用这些凭据。无论是通过网络钓鱼还是被盗帐户,被盗密码的强度或者构成都无关紧要。
  新指南有可能使密码破解工具更容易破解被盗的密码文件。Bill Burr是NIST指南的第一作者,他指出,相对于一个没有特殊字符的20字符的密码,能够更快地破解有特殊字符的8字符密码,但是新指南中没有任何内容要求密码长度超过8个字符。
  实用密码策略
  下面是我建议的实现实用密码策略的合理可行的方法:
  ● 所有账户都采用多重身份验证
  ● 要建立密码安全意识,不鼓励重用密码或者把密码写下来,教育员工保护好多重身份验证设备和密码。
  ● 允许用户使用他们选择的任何密码。
  如果不采用多重身份验证,则:
  ● 继续执行定期更改密码的政策
  ● 实施NIST指南,防止出现可能被猜到的密码。
  ● 实施密码登录速率限制
  ● 开展加强密码意识的活动,重点是怎样创建强而且不容易忘记的密码,禁止密码重用,保护密码,防止网络钓鱼。
  ● 如果您不想使用具有特殊字符的密码,那么应把密码设置的较长,以实现同样级别的安全性。
  密码重置
  虽然我觉得强制更改密码很烦人,但直到密码被盗了才去更改密码会更无知。例如,您不一定知道有人在手游Pokemon Go账户上使用他们的企业凭据,而实际上很多人都这样做。
  如果该网站被入侵,员工在网站上重用了公司密码,那么您的公司就很容易被攻破。即使员工没有使用您公司的电子邮件地址,如果在帐户中重用了密码,您的公司在面临有针对性的攻击时,仍然很容易被攻破。如果您不强制定期更改密码,那么只要员工有一个有效的企业帐户,那么您的公司还是容易受到攻击。
  多重身份验证的案例
  大幅度降低这些攻击风险的解决方案是采用多重身份验证。NIST文档除了密码还建议了其他的身份验证方案,媒体和读者都去关注不用更改或者创建复杂密码了,而没有注意到这一消息。
  现实情况是,出于种种原因,大多数企业不愿意采用更昂贵或者技术上非常复杂的身份验证工具。即使是安全专业人士似乎也相信,这些工具的存在会让他们更不安全。如果人们真的完全遵循NIST指南,实际上会更安全。这包括找到并采用一些罕见词,以减少弱密码。
  Ira Winkler——专栏作家是Secure Mentem总裁,也是新书《高级持久安全》的作者。可以通过securementem.com联系到他。
  原文网址:
  http://www.csoonline.com/article/3220498/security/how-safe-are-your-passwords-real-life-rules-for-businesses-to-live-by.html
其他文献
苏教版教材中出现了越来越多的新闻通讯类课文,还在五年级的写作任务里要求学生学写“新闻报道”。但是,现在一些教师在通讯类课文的教学中,存在“过渡解释、过渡灌输”的现象,从而导致了学生在学习过程中“听通讯”的现象。在开展通讯类课文的教学时,教师应该怎样让学生抓住课文特征,学习并掌握通讯类文章的阅读方法呢?本文我以《大江保卫战》一课的教学为例,来谈一谈如何让通讯教学散发“语文味”。  一、基于通讯题目,
小朋友,你照过镜子吗?不穿衣服时,我们的身体是什么样的?和别人一样吗?赶快照一照镜子吧,仔细看清楚哟!  除了长得不一样,还有什么不一样?赶快把它画下来吧! 本文为全文原貌 未安装PDF浏览器用户请先下载安装 原
云托管服务商(MSP)源自之前的IT托管服务商,这些基于数据中心监控与外包运维的传统MSP已经存在20年之久,而随着大量IDC的云化以及全球正式进入“多云”时代,逐渐出现一个新兴而独立的云托管市场。  神州数码集团股份有限公司(以下简称“神州数码”)公布的2017年中报显示,实现营业收入261亿元,同口径增长15.15%,归属于上市公司股东的净利润2.04亿元,同口径增长99.94%。值得注意的是
古朴的日本小镇上,店铺鳞次栉比,商品琳琅满目,我们快去看看吧!  1.你找到卖烤“串”的店了吗?  2.你找到消火栓了吗?  3.小春茶屋在哪里?  4.找到一家能打公共电话的店铺。  5.哪家店铺的电话是1212?  6.红色的书包在哪里?  7.正睡覺的猫咪在哪儿?  8.猜猜看,这天是几号?
编译 Charles  由于自然和人为灾害,企业网络和数据访问可能会毫无征兆地被中断。当然,您可能无法阻止所有这一切的发生,但是如果有一个好的灾难恢复计划,您就能更好地应对这些意外。  飓风、龙卷风、地震、火灾、洪水、恐怖袭击、网络攻击——您知道所有这些随时都有可能影响您的业务。您也许已经制定了灾难恢复(DR)计划来保护企业的数据、员工和业务。  但是您的DR计划考虑得周全吗?上次更新和测试是什么
2018年11月下旬,第27届“现代与经典”全国小学语文教学观摩研讨会在无锡举行。这是一场小学语文教学的观摩会,更是一场语文的“华山论剑”,论教学理念,论教学方法,论教学风格……  赵志祥:我是人间潇洒客  悠悠古曲,意韵遥遥。抬起头,朴素的衣着遮掩不住内在的儒雅书卷气,低沉浑厚的嗓音透露出的是谦逊与智慧。有一份清凉,像一本古老的书,每一页却又透出淡然和谦和。  赵志祥老师是一位性情中人,俗世紛纷
“各个学段的阅读教学都要重视朗读和默读。”这是2011年版《语文课程标准》对阅读教学的建议。正确、流利、有感情地朗读课文,有助于推进学生读懂课文,体会文本语言包含的情感,积极积累语言。在低年级阅读教学中,应如何引领学生“学习用普通话正确、流利、有感情地朗读课文”(第一学段目标)呢?下文以《狐假虎威》(统编本二上)为例具体谈谈。  第一步——“正确”地朗读  “正确”这一要求首先是字音读正确(特别是
摘要:初中道德与法治课程作为整个初中课程体系中的重点教学内容之一,对初中生的身心健康发挥着不可替代的作用,有助于学生提升道德素养、完善人格、强化法律意识等。考虑到初中阶段的特殊性,若无法有效地对学生进行行为规范及思想法治教育,很容易对他们的成长和发展带来不良的后果。因此,道德和法治课程教师应采取措施,不断提高课程教学水平,而情境教学法的运用能够大大增强教学的有效性。本文主要针对情境教学法在初中道德
《幼儿园指导纲要》提出:“教师要鼓励幼儿大胆、清楚地表达自己的想法和感受,尝试说明、描述简单的事物和过程,发展语言表达能力和思维。”由此可见,培养幼儿语言表达能力是教师的主要教学目标。教师常常能看到“要关注幼儿的想象力”这句话,所有教育家都认为,幼儿的想象力没有受到任何约束,是最丰富的,而想象力是抽象思维的基础,当幼儿拥有丰富的想象力时,他们就能更好地建立抽象思维,在和家人的沟通交流中,能使用更加
2011年版《语文课程标准》倡导学生多读课外书,甚至还规定了每一学段的相应阅读量。但对于小学生来说,由于课内外阅读的脱节,阅读的自觉性较差,导致课外阅读任务常常无法完成。而“课外阅读课内化”则是解决这一问题的良好渠道。“课外阅读课内化”,要求在语文课程之内落实课外阅读的要求,使课外阅读与课内阅读一样,有固定的课时、具体的教学过程,等等。笔者结合实践,针对“课外阅读课内化”进行了思考,认为要真正落实