Perioodiline paroolide vahetus on aegunud praktika, on aeg sellest loobuda

Paljude IT-süsteemide puhul kehtib kohustuslik reegel, et paroole tuleb perioodiliselt vahetada. See on tõenäoliselt kõige vihatud ja kõige mõttetum julgeolekureegel. Mõned kasutajad muudavad lihtsalt lõpus numbrit, et asja lihtsustada.

Selline praktika tekitas palju ebamugavusi. Siiski pidid inimesed taluma, sest see oli turvalisuse nimel. Nüüd on see nõuanne täiesti aegunud. 2019. aasta mai seisuga tühistas isegi Microsoft lõpuks perioodilise paroolivahetuse nõude Windows 10 isiklikke ja serveriversioone puudutavast põhinõuetest: siin on ametlik avaldus blogis Windows 10 v 1903 muudatuste loetelu (pange tähele fraasi Tühistamine parooli kehtivusaja reeglitest, mis nõuavad perioodilisi paroolivahetusi). Ise reeglid ja süsteemipoliitikad Windows 10 versioon 1903 ja Windows Server 2019 turvabaaseline on kaasatud komplekti Microsoft Security Compliance Toolkit 1.0.

Võite need dokumendid ülemusele näidata ja öelda: ajad on muutunud. Kohustuslik paroolide muutmine on ajalooline arhaism, nüüd peaaegu ametlikult. Isegi turvaaruanded ei kontrolli enam seda nõuet (kui nad tuginevad ametlikele reeglitele Windowsi arvutite põhikaitse osas).

Perioodiline paroolide vahetus on aegunud praktika, on aeg sellest loobuda
Loetelu fragment Windows 10 v1809 põhipoliitikatest ja muudatustest versioonis 1903, kus vastavad paroolide kehtivuse poliitikad enam ei kehti. Ühe tähelepanekuna kaotatakse uues versioonis vaikimisi ka administraatori ja külaliskontod.

Microsoft selgitab oma blogis populaarse keelekasutusega, miks nad loobusid kohustuslikest parooli muutmise reeglitest: „Parooli regulaarne aegumine kaitseb vaid tõenäosuse eest, et parool (või selle rike) varastatakse selle kehtivuse ajal ja seda kasutatakse volitamata isiku poolt. Kui parooli ei ole varastatud, pole mõtet seda vahetada. Kui teil on tõendeid selle kohta, et parool on varastatud, soovite tõenäoliselt kohe tegutseda, mitte oodata selle kehtivuse lõppemist, et probleemi lahendada.“

Edasi Microsoft selgitab, et tänapäeval on vale kaitsta end paroolivarguse eest sellise meetodiga: "Kui on teada, et parool on tõenäoliselt varastatud, kui kaua on vastuvõetav aeg, et lubada varas kasutama seda varastatud parooli? Vaikimisi on see 42 päeva. Kas see ei tundu ikkagi naeruväärselt pikana? Tõesti, see on väga pikk, ja siiski on meie praegune põhinäitaja seatud 60 päevaks — varem oli see 90 päeva — sest sagedase kehtivuse lõpu sunnid toovad kaasa oma probleemid. Ja kui parool ei pruugi tingimata olla varastatud, siis omandate need probleemid ilma kasu saamata. Lisaks, kui teie kasutajad on valmis oma parooli maiuse nimel vahetama, ei aita ükski paroolide aegumise poliitika."

Alternatiiv

Microsoft ütleb, et nende põhilised turvapoliitikad on mõeldud hästi hallatavatele, turvalisust hindavatele ettevõtetele. Need on samuti mõeldud juhistena audiitoritele. Kui selline organisatsioon on rakendanud keelatud paroolide loendit, mitmeastmelist autentimist, paroolide brute-force rünnakute tuvastamise ja anomaalsete sisselogimiskatsete tuvastamise, kas on vajalik parooli aegumine? Ja kui nad ei ole rakendanud kaasaegseid kaitsemeetmeid, kas aitab neil parooli aegumine?

Microsofti loogika on üllatavalt veenev. Meil on kaks varianti:

  1. Organisatsioon on rakendanud kaasaegseid kaitsemeetmeid.
  2. Ettevõte ei rakendanud kaasaegseid kaitsemeetmeid.

Esimesel juhul ei too parooli regulaarne vahetamine kaasa täiendavaid eeliseid.

Teisel juhul on parooli regulaarne vahetamine kasutu.

Seega tuleks parooli aegumise asemel kasutada peamiselt mitmeastmelist autentimist. Täiendavad kaitsemeetmed on loetletud eespool: keelatud paroolide loendid, brute-force tuvastamine ja muud anomaalsed sisselogimiskatsed.

«Aeg-ajalt paroolide kehtivuse lõppemine on vana ja aegunud kaitsemeede, — võtab Microsoft kokku, — ja me ei pea vajalikuks rakendada mingit kindlat väärtust meie põhikaitse tasemel. Eemaldades selle oma põhitasemelt, saavad organisatsioonid valida, mis kõige paremini vastab nende eeldatavatele vajadustele, järgides samas meie soovitusi.

Kokkuvõte

Mida võiks kolmas osaline mõelda, kui ettevõte sunnib kasutajaid täna regulaarselt paroole vahetama?

  1. Antud: ettevõte kasutab arhailist kaitsemehhanismi.
  2. Oletus: ettevõte ei ole rakendanud kaasaegseid kaitsemehhanisme.
  3. Väljund: need paroolid on lihtsamad haarata ja kasutada.

Seega muudab paroolide regulaarne vahetamine ettevõtte ründamiseks atraktiivsemaks sihtmärgiks.

Perioodiline paroolide vahetus on aegunud praktika, on aeg sellest loobuda


Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster