چگونه می توان توازن بین خط مشی رمز عبور و چالش های عملی ایجاد کرد؟

در سازمان ما ما در مورد برخی از حوادث مکرر مانند:

  1. گزارش موفق حمل و نقل حدس زدن حملات

  2. رمز عبور فراموش شده فراموش شده (چند بلیط در میز کمک
        برای بازنشانی رمز عبور)

ما تحقیقاتی را برای شناسایی علل و نقص در عمل ما آغاز کرده ایم. سیاست رمز عبور قوی است با کلمه عبور باید حداقل 8 حرف با ترکیبی از الفبایی علامت و کاراکتر های خاص و 60 روز منقضی. رمزهای عبور تکرار برای 3 بار متوالی "

اکثر بازخورد کاربر در مورد سیاست رمز عبور منفی بود و شکایت آنها دشوار بود به یاد داشته باشید رمز عبور و اغلب آنها از ساده برای دیدار با سیاست استفاده کنید.

و ما انجام نظرسنجی داخلی (شخصی) برای شناسایی نحوه استفاده از کلمه عبور قوی و نتیجه نشان می دهد که چندین عبارت رایج در ترکیب های مختلف مورد استفاده قرار می گیرد، زیرا کاربران هر 60 روز باید رمزهای عبور را تغییر دهند.

به عنوان مثال: رمز عبور حاوی کلمات تکراری مانند نام، ، دفتر و غیره

من اعتقاد دارم که اکثر سازمان ها این سیاست ها را در پیش می گیرند و اکثر استانداردها توصیه می کنند (PCI-DSS، و غیره)، اما هیچ یک از آنها واقعا تعادل بین کنترل و کاربرد عملی را به دست نمی آورند.

از این رو نتیجه واقعی چنین سیاست ها / کنترل ها به نتیجه مطلوب دست نمی یابند. نگرانی اصلی من این است که چگونه این توازن را در این موقعیت قرار دهید؟ تکنیک های عملی که سازمان ها استفاده می کنند چیست؟

چند عامل – Duo Security کارگزار رمز عبور را فراموش کرده است

حملاتی که شما ذکر کرده اید، مشکلات واقعی برای مدل تهدید است.

من دوست دارم فکر کنم ایمیل اصلی ترین اکثر حساب های آنلاین است. اس ام اس مسلما بهتر است، اما خطر مشابه است. آنها به شما اجازه می دهند رمز عبور را برای ورود به سیستم دور بزنید. اگر بتوانم به ایمیل شما دسترسی پیدا کنم، می توانم بیشتر حساب های شما را دریافت کنم.

سایت هایی که MFA یا 2fact را پشتیبانی می کنند، باید بعد از تنظیم مجدد Pw از عامل دوم خود بخواهند. اگر پس از آن آنها تنها به طور موثر تنها یک عامل را بررسی می کنند – که کاربر می تواند به حساب ایمیل مرتبط دسترسی داشته باشد.

اگر این را دیده اید، این آسیب پذیری در برنامه وب است و شما می توانید جریان آسیب پذیر را به وب مستر

آیا پس از تغییر ایمیل باید پیوند "بازنشانی گذرواژه" معتبر باشد؟

من می توانم استدلال کنم که بله، شما باید آنها را نادیده بگیرید. تغییر ایمیل ممکن است به این دلیل باشد که حساب ایمیل به خطر افتاده است. و هیچ آسیبی در عدم اعتبار آنها وجود ندارد، زیرا کاربر به طور واضح وارد شده است و می تواند درخواست دیگری دیگری را در صورت نیاز انجام دهد.

به این معنا، بسیار مهم است که یک ایمیل تأیید صحت را به ایمیل قدیمی قبل از شما ارسال کنید تغییر را اجازه دهید و اگر کاربر دسترسی به آن را از دست داده باشد، به جای آن یک لینک خنثی را برای حداقل 7 روز معتبر (به صورت ایده آل بیشتر) ارسال کنید. در غیر این صورت، شما سرقت حساب می کنید.

در نهایت اگر شما از 2FA پشتیبانی می کنید، نباید اجازه دهید مجدد هر دو عامل با استفاده از ایمیل فقط.