您当前位置:首页 > 资讯中心 > 信息安全

不可不知!设置什么密码才不易被黑客破解

  密码较佳实践是众所周知的,但它们真的是较好的吗?在过去的几十年中,大多数公司已经实施了他们认为是基本密码标准的内容。这些通常包括:
 
  确保由数字,字母(大写和小写)字符以及特殊符号和类似字符组成的复杂密码
 
  强制用户定期更改密码
 
  要求用户先前未使用的新密码
 
  这些准则已被广泛接受,因此我们看到支付卡行业数据安全标准(PCI DSS)中的要求规定密码应每90天更换一次。
 
  但是,像所有成熟的技术政策一样,重要的是不时退缩,并评估该政策在不断变化的环境中是否有意义。这正是美国国家标准与技术研究院(NIST)为密码准则所做的。我们应该忘记几十年来我们已经习以为常的较佳实践,并将新常态应用于密码管理实践。让我们来看看一些常用的密码安全实践,并与NIST的更新建议进行比较。
 
  情结不一定强
 
  我们似乎永远不得不选择包含数字字符,大小写字母和特殊字符变体的密码,以使密码复杂化。但是,NIST已经声明这不会导致更强的密码,并且这种做法应该被替代为对密码选择更加动态的支持。 NIST建议组织通过检查选择的密码来防止已知泄露的泄露数据和已知的弱密码,从而支持用户选择更好的密码。很难说这个练习是不可能的,因为互联网上有大量违反的数据。诸如HashCat和类似的密码测试工具等工具的可用性使得密码选择的质量检查相当容易。
 
  越长越好,并允许剪切和粘贴
 
  我们都遇到过例子,你的密码长度不能超过8或10个字符。这可以在全球一些较大的组织中看到,毫无疑问,因为遗留系统的限制。NIST对密码长度的建议很明确。它表明应该允许至少64个字符的密码。此外,应确保用户可以粘贴到密码数据输入字段中,鼓励和支持使用密码管理器。奇怪的是,一些网站目前阻止用户将他们的密码粘贴到表单字段中,从而破坏了密码管理器的自动使用。
 
  密码提示
 
  恢复忘记密码的流行趋势是允许用户重置密码,如果他们成功回答提示问题,如他们的较早辆汽车或他们较喜欢的老师的问题。提示问题的质量通常可能会令人满意。不良的水平加上现在在社交媒体上分享的所有个人数据削弱了密码提示的使用。NIST建议我们停止使用提示问题作为帮助用户恢复帐户访问的手段。
 
  定期更改
 
  除了NIST的建议之外,国内知名黑客安全组织东方联盟研究人员也曾表示:不建议常改密码,即在黑客拥有您不知情的情况下获得信息的情况下,定期更改您的密码。反对这种做法的论点在于选择密码序列或模式的人性特征,以减轻记忆密码的工作量。因此,用户倾向于在当前密码末尾添加数字或其他增量字符,并在每次被迫更改密码时增加该字符数。这使得密码较弱,东方联盟不推荐这种做法。
 
  执行密码测试
 
  如果您不能在用户生成或更改其密码时执行内嵌密码检查,请务必提供非常规密码强度检查。运行Hashcat等工具并识别弱密码,并为用户更改所有弱密码。停止强制定期更改密码,当用户怀疑自己的密码不再是秘密时,应该更改密码。在正常情况下,密码不应再经常更改。
作者:grabsun - 发布时间:2018-04-13 - 点击量:2795
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们