Miért rossz a 90 naponta kötelező jelszócsere, mi a helyes hosszúsági szabály, és hogyan vezessen be jelszókezelőt úgy, hogy tényleg használják.
A jelszóházirendek nagy része olyan szabályokra épül, amelyeket a szakma tíz éve elvetett. A kötelező negyedéves csere, a bonyolultsági követelmény és a jelszó-emlékeztető mind rontja a biztonságot, miközben mindenki jobban érzi magát tőlük.
Ez a cikk arról szól, mi működik helyette.
A kötelező időszakos csere. Ha valakinek 90 naponta új jelszót kell választania, akkor Tavasz2026! lesz belőle, aztán Nyar2026!. A minta kiszámítható, és a támadó pontosan ezt próbálja. Csere csak akkor kell, ha gyanú merül fel a kompromittálódásra.
A bonyolultsági szabály. A „legyen benne nagybetű, szám és speciális karakter" követelmény kiszámítható helyettesítéshez vezet: az a helyett @, az o helyett 0. A jelszótörő szótárak évek óta ismerik ezeket.
A jelszó-emlékeztető kérdés. Az anyja leánykori neve és az első autó márkája nyilvános adat. Ahol lehet, ki kell kapcsolni.
Hosszúság a bonyolultság helyett. Egy 16 karakteres, több szóból álló kifejezés nagyságrendekkel erősebb, mint egy 8 karakteres, karakterhelyettesítéssel megbonyolított szó, és sokkal könnyebb megjegyezni.
Tiltott jelszavak listája. Ez a legfontosabb egyetlen intézkedés. A listán legyen rajta a cégnév, a termékek neve, a városnév, az évszakok és a nyilvános szivárgásokból ismert gyakori jelszavak. A legtöbb identitásszolgáltató támogatja.
Ellenőrzés ismert szivárgásokkal szemben. Ha egy jelszó szerepel egy korábbi adatszivárgásban, azt azonnal cserélni kell, függetlenül attól, mennyire bonyolult.
MFA. A jelszó önmagában nem elég, és nem is lesz. A többtényezős hitelesítés az, ami a hitelesítő adat ellopását megállítja.
A jelszókezelő nem kényelmi eszköz, hanem biztonsági kontroll: nélküle a felhasználók újrahasználják a jelszavakat, és egyetlen külső szivárgás elég a bejutáshoz.
Válasszon vállalati változatot. A megosztott bejegyzések, a csoportos hozzáférés és a naplózás az, ami miatt a vállalati licenc kell, nem a személyes.
Kezdje az IT-vel és a vezetőséggel. Ha a legtöbb hozzáféréssel rendelkezők használják, a kockázat nagy része lefedve, és lesz belső referencia.
Adjon migrációs segítséget. A böngészőben tárolt jelszavak importálhatók. Ha ez nem működik az első napon, a bevezetés megbukik.
Tiltsa le a böngészős tárolást csak azután, hogy a jelszókezelő működik. Fordított sorrendben a felhasználók papírra írják a jelszavakat.
Legyen helyreállítási folyamat. Ha valaki elfelejti a mesterjelszót, mi történik? Enélkül az első ilyen eset után a helpdesk kikapcsolja az egészet.
Az emberi jelszavaknál nagyobb kockázat a szolgáltatásfiókoké. Ezek jellemzően évek óta nem cserélt, dokumentumban tárolt jelszóval futnak, és gyakran túl sok joggal.
Ha minden gépen ugyanaz a helyi admin jelszó, akkor egyetlen gép kompromittálódása az egész géppark elérését jelenti. A megoldás a gépenként egyedi, automatikusan cserélt jelszó (Windows-környezetben LAPS), amit a rendszer tárol és ad ki jogosultság alapján.
Ez az egyik legolcsóbb és leggyorsabban bevezethető intézkedés, mégis sok környezetben hiányzik.
Négy mutató elég:
Ez a négy szám néhány lekérdezéssel megkapható, és jellemzően mindegyik rosszabb, mint amire számít. Az IT biztonsági szolgáltatásaink között a hitelesítési architektúra felülvizsgálata is szerepel.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
SMS, alkalmazás-kód, push, hardveres kulcs: mit véd meg és mit nem az egyes módszer, hol kezdje a…
Kerberoasting, AS-REP roasting, jelszó-permetezés, ACL-visszaélés és a többi. Mit keres egy támadó az…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.