Да ли кориснике треба приморати да редовно ресетују своје лозинке?

Један од уобичајених савета за безбедност налога је да корисници треба редовно да мењају своје лозинке. Образложење иза овог приступа је да се минимизира дужина времена за које је било која лозинка важећа, у случају да икада буде угрожена. Цела ова стратегија заснована је на историјским саветима врхунских група за сајбер безбедност као што је амерички НИСТ или Национални институт за стандарде и технологију.

Деценијама су владе и компаније следиле овај савет и приморавале своје кориснике да редовно ресетују лозинке, обично сваких 90 дана. Током времена, међутим, истраживање је показало да овај приступ не функционише како је планирано и 2017. године НИСТ је заједно са британским НЦСЦ-ом , или Националним центром за сајбер безбедност, променио своје савете да захтевају промену лозинке само када постоји разумна сумња на компромис.

Зашто је савет промењен?

Савет да се редовно мењају лозинке првобитно је примењен како би се повећала безбедност. Из чисто логичке перспективе, савет да редовно освежавате лозинке има смисла. Искуство у стварном свету је ипак мало другачије. Истраживање је показало да је приморавање корисника да редовно мењају своје лозинке значајно повећало вероватноћу да почну да користе сличну лозинку коју би могли само да повећају. На пример, уместо да бирају лозинке попут „9Л=Кск&2>“, корисници би уместо тога користили лозинке попут „Пролеће2019!“.

Испоставило се да, када су приморани да смисле и запамте више лозинки и да их затим редовно мењају, људи доследно користе несигурније лозинке које се лако памте. Проблем са инкременталним лозинкама као што је „Пролеће 2019!“ је да их је лако погодити, а затим олакшавају предвиђање будућих промена. Комбиновано ово значи да присилно ресетовање лозинке гура кориснике да изаберу лакше за памћење, а самим тим и слабије лозинке, које обично активно поткопавају намеравану корист од смањења будућег ризика.

На пример, у најгорем случају, хакер би могао да угрози лозинку „Пролеће 2019!“ у року од неколико месеци од његовог важења. У овом тренутку, они могу да испробају варијанте са „Јесен“ уместо „Пролеће“ и вероватно ће добити приступ. Ако компанија открије овај безбедносни пропуст, а затим примора кориснике да промене своје лозинке, прилично је вероватно да ће погођени корисник само променити своју лозинку у „Винтер2019!“ и мисле да су безбедни. Хакер, који зна образац, може то покушати ако поново добије приступ. У зависности од тога колико дуго се корисник придржава овог обрасца, нападач би могао да га користи за приступ током више година, све док се корисник осећа безбедно јер редовно мења своју лозинку.

Који је нови савет?

Како би се подстакли корисници да избегавају формуличне лозинке, савет је да се лозинке ресетују само када постоји основана сумња да су компромитоване. Не присиљавајући кориснике да редовно памте нову лозинку, већа је вероватноћа да ће прво изабрати јаку лозинку.

У комбинацији са овим су бројне друге препоруке које имају за циљ да подстакну стварање јачих лозинки. То укључује осигурање да све лозинке имају најмање осам знакова у апсолутном минимуму и да максимални број знакова буде најмање 64 знака. Такође је препоручио да компаније почну да се удаљавају од правила сложености ка коришћењу листа блокираних користећи речнике слабих лозинки као што је „ЦхангеМе!“ и „Лозинка1“ који испуњавају многе захтеве сложености.

Заједница сајбер безбедности се готово једногласно слаже да лозинке не би требало аутоматски истећи.

Напомена: Нажалост, у неким сценаријима, можда ће то и даље бити неопходно, јер неке владе тек треба да промене законе који захтевају истек лозинке за осетљиве или поверљиве системе.


Leave a Comment

Шта је дубоко повезивање?

Шта је дубоко повезивање?

Дубоко повезивање је техника преусмеравања корисника у тренду. Сазнајте више о дубоком повезивању овде да бисте га користили за повећање саобраћаја на веб локацији или у апликацији.

Шта је АР облак?

Шта је АР облак?

АР је следећа велика ствар интернета за забаву, посао или посао. Научите детаљно АР облак да бисте постали информисани корисник.

Како користити Мицрософт Едге Дроп као професионалац

Како користити Мицрософт Едге Дроп као професионалац

Користите Мицрософт Едге Дроп и лако делите датотеке и поруке између уређаја пратећи ове кораке прилагођене почетницима.

Како да сачувате и делите руте на Гоогле мапама

Како да сачувате и делите руте на Гоогле мапама

Погледајте како је лако сачувати и делити руте на Гоогле мапама на рачунару и на Андроид-у. Погледајте ове кораке прилагођене почетницима.

Листа смешних Ви-Фи имена

Листа смешних Ви-Фи имена

Волим да забављам своје комшије тако што мењам своју Ви-Фи мрежу у друга смешна имена. Ако тражите идеје за смешно Ви-Фи име, овде

Како да се решите огласа у Гмаил-у

Како да се решите огласа у Гмаил-у

Гмаил је вероватно један од најбољих сервиса за е-пошту који су данас доступни, нудећи низ импресивних функција које комуникацију чине ефикаснијом и

Како променити име у Дисцорд-у

Како променити име у Дисцорд-у

Дисцорд корисничко име је неопходно из неколико разлога, јер служи као ваш јединствени идентификатор на платформи и омогућава вам да комуницирате са другим

Како користити скенер отиска прста са анонимним картицама у Цхроме-у

Како користити скенер отиска прста са анонимним картицама у Цхроме-у

Режим без архивирања Гоогле Цхроме-а је згодна функција која вам омогућава да претражујете интернет без чувања историје прегледања. Међутим, један недостатак

Како користити Реадер Моде на Цхроме-у и Фирефок-у

Како користити Реадер Моде на Цхроме-у и Фирефок-у

Откријте како можете да пронађете и користите Реадер Моде и за Цхроме и за Фирефок. Ево једноставних корака које треба пратити.

Наменски сервер наспрам сервера дељеног хостинга

Наменски сервер наспрам сервера дељеног хостинга

Да ли тражите одрживу опцију за хостовање веб локација? Научите разлику између наменског сервера и сервера за дељени хостинг.