Bør brukere bli tvunget til å tilbakestille passordene sine regelmessig?

En av de vanlige sikkerhetsrådene for kontoer er at brukere bør endre passordene sine regelmessig. Begrunnelsen bak denne tilnærmingen er å minimere hvor lang tid et passord er gyldig for, i tilfelle det noen gang blir kompromittert. Hele denne strategien er basert på historisk råd fra topp cybersikkerhetsgrupper som amerikanske NIST, eller National Institute of Standards and Technology.

I flere tiår fulgte myndigheter og selskaper dette rådet og tvang brukerne sine til å tilbakestille passord regelmessig, vanligvis hver 90. dag. Over tid viste imidlertid forskning at denne tilnærmingen ikke fungerte etter hensikten, og i 2017 endret NIST sammen med Storbritannias NCSC , eller National Cyber ​​Security Centre, rådene til å bare kreve passordendringer når det er rimelig mistanke om kompromittering.

Hvorfor ble rådet endret?

Rådene om regelmessig endring av passord ble opprinnelig implementert for å bidra til å øke sikkerheten. Fra et rent logisk perspektiv er rådet om å oppdatere passord regelmessig fornuftig. Den virkelige opplevelsen er imidlertid litt annerledes. Forskning viste at å tvinge brukere til å endre passord regelmessig, gjorde at de begynte å bruke et lignende passord som de bare kunne øke. For eksempel, i stedet for å velge passord som "9L=Xk&2>" vil brukere i stedet bruke passord som "Spring2019!".

Det viser seg at når folk blir tvunget til å komme opp med og huske flere passord og deretter regelmessig endre dem, bruker folk konsekvent enkle å huske passord som er mer usikre. Problemet med inkrementelle passord som "Vår2019!" er at de lett kan gjettes og da gjør det enkelt å forutsi fremtidige endringer også. Kombinert betyr dette at å tvinge tilbakestilling av passord presser brukere til å velge enklere å huske og dermed svakere passord, som vanligvis aktivt undergraver den tiltenkte fordelen med å redusere fremtidig risiko.

For eksempel, i verste fall, kan en hacker kompromittere passordet "Spring2019!" innen få måneder etter at den er gyldig. På dette tidspunktet kan de prøve varianter med "Høst" i stedet for "Vår", og de vil sannsynligvis få tilgang. Hvis selskapet oppdager dette sikkerhetsbruddet og deretter tvinger brukere til å endre passordene sine, er det ganske sannsynlig at den berørte brukeren bare vil endre passordet sitt til "Winter2019!" og tror at de er sikre. Hackeren, som kjenner mønsteret, kan godt prøve dette hvis de er i stand til å få tilgang igjen. Avhengig av hvor lenge en bruker holder seg til dette mønsteret, kan en angriper bruke dette for tilgang over flere år, alt mens brukeren føler seg trygg fordi de regelmessig endrer passordet sitt.

Hva er det nye rådet?

For å bidra til å oppmuntre brukere til å unngå formele passord, er rådet nå å bare tilbakestille passord når det er rimelig mistanke om at de har blitt kompromittert. Ved å ikke tvinge brukere til regelmessig å huske et nytt passord, er det mer sannsynlig at de velger et sterkt passord i utgangspunktet.

Kombinert med dette er en rekke andre anbefalinger rettet mot å oppmuntre til å lage sterkere passord. Disse inkluderer å sikre at alle passord er minst åtte tegn lange på et absolutt minimum og at maksimalt antall tegn er minst 64 tegn. Det anbefalte også at selskaper begynner å gå bort fra kompleksitetsregler mot bruk av blokkeringslister ved å bruke ordbøker med svake passord som "ChangeMe!" og "Password1" som oppfyller mange kompleksitetskrav.

Nettsikkerhetsmiljøet er nesten enstemmig enige om at passord ikke skal utløpe automatisk.

Merk: Dessverre, i noen scenarier, kan det fortsatt være nødvendig å gjøre det, siden noen myndigheter ennå ikke har endret lover som krever passordutløp for sensitive eller klassifiserte systemer.


Leave a Comment

Rask Tips: Hvordan Se Kjøpshistorikken din på Google Play

Rask Tips: Hvordan Se Kjøpshistorikken din på Google Play

Se vår Google Play Kjøpshistorikk ved å følge disse nybegynnervennlige trinnene for å holde apputgiftene dine under kontroll.

Zoom: Hvordan legge til et videofilter

Zoom: Hvordan legge til et videofilter

Ha det moro i Zoom-møtene dine med noen morsomme filtre du kan prøve. Legg til en glorie eller se ut som en enhjørning i Zoom-møtene dine med disse morsomme filtrene.

Hvordan fremheve tekst i Google Slides

Hvordan fremheve tekst i Google Slides

Lær hvordan du fremhever tekst med farge i Google Slides-appen med denne trinn-for-trinn-veiledningen for mobil og datamaskin.

Samsung Galaxy Z Fold 5: Hvordan koble til PC

Samsung Galaxy Z Fold 5: Hvordan koble til PC

Samsung Galaxy Z Fold 5, med sitt innovative foldbare design og banebrytende teknologi, tilbyr ulike måter å koble til en PC. Enten du ønsker

Hvordan ta et skjermbilde på Galaxy Z Fold 5

Hvordan ta et skjermbilde på Galaxy Z Fold 5

Du har kanskje ikke alltid tenkt over det, men en av de mest utbredte funksjonene på en smarttelefon er muligheten til å ta et skjermbilde. Over tid har metode for å ta skjermbilder utviklet seg av ulike grunner, enten ved tillegg eller fjerning av fysiske knapper eller innføring av nye programvarefunksjoner.

Legg til en ny WhatsApp-kontakt ved å bruke en tilpasset QR-kode

Legg til en ny WhatsApp-kontakt ved å bruke en tilpasset QR-kode

Se hvor enkelt det er å legge til en ny WhatsApp-kontakt ved hjelp av din tilpassede QR-kode for å spare tid og lagre kontakter som en proff.

Viktige hurtigtaster for Microsoft PowerPoint

Viktige hurtigtaster for Microsoft PowerPoint

Lær å forkorte tiden du bruker på PowerPoint-filer ved å lære disse viktige hurtigtastene for PowerPoint.

Eksportere Kontakter fra Outlook og Importere til Gmail

Eksportere Kontakter fra Outlook og Importere til Gmail

Bruk Gmail som en sikkerhetskopi for personlig eller profesjonell Outlook-e-post? Lær hvordan du eksporterer kontakter fra Outlook til Gmail for å sikkerhetskopiere kontakter.

Hvordan slette bilder og videoer fra Facebook

Hvordan slette bilder og videoer fra Facebook

Denne guiden viser deg hvordan du sletter bilder og videoer fra Facebook ved hjelp av PC, Android eller iOS-enhet.

Facebook: Hvordan skjule gruppeinnlegg fra nyhetsfeeden

Facebook: Hvordan skjule gruppeinnlegg fra nyhetsfeeden

For å slutte å se innlegg fra Facebook-grupper, gå til den gruppens side, og klikk på Flere alternativer. Velg deretter Følg ikke lenger gruppe.