Jelszókezelés vállalati környezetben

Miért rossz a 90 naponta kötelező jelszócsere, mi a helyes hosszúsági szabály, és hogyan vezessen be jelszókezelőt úgy, hogy tényleg használják.

A jelszóházirendek nagy része olyan szabályokra épül, amelyeket a szakma tíz éve elvetett. A kötelező negyedéves csere, a bonyolultsági követelmény és a jelszó-emlékeztető mind rontja a biztonságot, miközben mindenki jobban érzi magát tőlük.

Ez a cikk arról szól, mi működik helyette.

Amit már nem javasolnak

A kötelező időszakos csere. Ha valakinek 90 naponta új jelszót kell választania, akkor Tavasz2026! lesz belőle, aztán Nyar2026!. A minta kiszámítható, és a támadó pontosan ezt próbálja. Csere csak akkor kell, ha gyanú merül fel a kompromittálódásra.

A bonyolultsági szabály. A „legyen benne nagybetű, szám és speciális karakter" követelmény kiszámítható helyettesítéshez vezet: az a helyett @, az o helyett 0. A jelszótörő szótárak évek óta ismerik ezeket.

A jelszó-emlékeztető kérdés. Az anyja leánykori neve és az első autó márkája nyilvános adat. Ahol lehet, ki kell kapcsolni.

Amit helyette

Hosszúság a bonyolultság helyett. Egy 16 karakteres, több szóból álló kifejezés nagyságrendekkel erősebb, mint egy 8 karakteres, karakterhelyettesítéssel megbonyolított szó, és sokkal könnyebb megjegyezni.

Tiltott jelszavak listája. Ez a legfontosabb egyetlen intézkedés. A listán legyen rajta a cégnév, a termékek neve, a városnév, az évszakok és a nyilvános szivárgásokból ismert gyakori jelszavak. A legtöbb identitásszolgáltató támogatja.

Ellenőrzés ismert szivárgásokkal szemben. Ha egy jelszó szerepel egy korábbi adatszivárgásban, azt azonnal cserélni kell, függetlenül attól, mennyire bonyolult.

MFA. A jelszó önmagában nem elég, és nem is lesz. A többtényezős hitelesítés az, ami a hitelesítő adat ellopását megállítja.

A gyakorlati sorrend: először tiltott jelszavak listája, aztán MFA, és csak utána a hosszúsági követelmény emelése. A hosszúság emelése önmagában, MFA nélkül keveset old meg.

Jelszókezelő: hogyan vezesse be

A jelszókezelő nem kényelmi eszköz, hanem biztonsági kontroll: nélküle a felhasználók újrahasználják a jelszavakat, és egyetlen külső szivárgás elég a bejutáshoz.

Válasszon vállalati változatot. A megosztott bejegyzések, a csoportos hozzáférés és a naplózás az, ami miatt a vállalati licenc kell, nem a személyes.

Kezdje az IT-vel és a vezetőséggel. Ha a legtöbb hozzáféréssel rendelkezők használják, a kockázat nagy része lefedve, és lesz belső referencia.

Adjon migrációs segítséget. A böngészőben tárolt jelszavak importálhatók. Ha ez nem működik az első napon, a bevezetés megbukik.

Tiltsa le a böngészős tárolást csak azután, hogy a jelszókezelő működik. Fordított sorrendben a felhasználók papírra írják a jelszavakat.

Legyen helyreállítási folyamat. Ha valaki elfelejti a mesterjelszót, mi történik? Enélkül az első ilyen eset után a helpdesk kikapcsolja az egészet.

Szolgáltatásfiókok: külön kategória

Az emberi jelszavaknál nagyobb kockázat a szolgáltatásfiókoké. Ezek jellemzően évek óta nem cserélt, dokumentumban tárolt jelszóval futnak, és gyakran túl sok joggal.

  • Hosszú, véletlen jelszó: legalább 25 karakter. Ilyen hosszúságnál a Kerberoasting-támadás offline törése reménytelen.
  • Ahol lehet, felügyelt fiók (gMSA), ahol a rendszer kezeli és cseréli a jelszót.
  • Jogosultság-korlátozás: szolgáltatásfióknak soha ne legyen tartományi adminisztrátori joga.
  • Bejelentkezési hely korlátozása: az a fiók csak arról a szerverről léphessen be, ahol futnia kell.

Helyi adminisztrátori jelszavak

Ha minden gépen ugyanaz a helyi admin jelszó, akkor egyetlen gép kompromittálódása az egész géppark elérését jelenti. A megoldás a gépenként egyedi, automatikusan cserélt jelszó (Windows-környezetben LAPS), amit a rendszer tárol és ad ki jogosultság alapján.

Ez az egyik legolcsóbb és leggyorsabban bevezethető intézkedés, mégis sok környezetben hiányzik.

Mit mérjen

Négy mutató elég:

  • Hány fiókon nincs MFA (cél: nulla a kívülről elérhető szolgáltatásokon)
  • Hány szolgáltatásfiók jelszava régebbi egy évnél
  • Hány gépen azonos a helyi admin jelszó
  • Hány felhasználó használ jelszókezelőt

Ez a négy szám néhány lekérdezéssel megkapható, és jellemzően mindegyik rosszabb, mint amire számít. Az IT biztonsági szolgáltatásaink között a hitelesítési architektúra felülvizsgálata is szerepel.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.