Paljuski IT-sĂŒsteemides on kehtinud nĂ”ue perioodiliselt salasĂ”nu vahetada. See on vĂ”ib-olla kĂ”ige vihatud ja kĂ”ige mĂ”ttetum nĂ”ue sĂŒsteemide turvalisuses. MĂ”ned kasutajad muudavad lĂ”pus lihtsalt arvu, et selles olukorras hakkama saada.
Seda praktikat on saatnud palju ebamugavusi. Siiski pidid inimesed seda taluma, sest see oli turvalisuse tĂ”ttu.NĂŒĂŒd on see nĂ”uanne tĂ€iesti aegunud. Mai 2019. aastal eemaldas isegi Microsoft lĂ”puks perioodiliste salasĂ”nade vahetamise nĂ”ude Windows 10 isikliku ja serveriversiooni turvanĂ”uete pĂ”hinĂ”uetest: siin on Windows 10 v 1903 muudatuste nimekirja kohta (kiirelt mĂ€rgime, et seal on öeldud SaalasĂ”na aegumisreeglite eemaldamine, mis nĂ”uab perioodilisi salasĂ”nade muutmisi). Endised reeglid ja sĂŒsteemipoliitikad Windows 10 versioon 1903 ja Windows Server 2019 turvapoliitika on lisatud komplekti .
VĂ”ite need dokumendid oma ĂŒlemusele nĂ€idata ja öelda: ajad on muutunud. Kohustuslik salasĂ”na vahetamine on arhailine, peaaegu ametlikult. Isegi turbeauditi kĂ€igus ei kontrollita enam seda nĂ”uet (kui see pĂ”hineb Windowsi arvutite pĂ”hikaitse ametlikel reeglitel).

Fragment nimekirjast, kus on Windows 10 v1809 pĂ”hipoliitikad ja muudatused 1903, kus vastavad poliitikad salasĂ”nade aegumise kohta enam ei kehti. Muide, uues versioonis ka tĂŒhistatakse vaikimisi administraatori ja kĂŒlaliskontod.
Microsoft selgitab oma blogis lihtsasti, miks ta loobus kohustuslikest salasÔna vahetamise reeglitest: "Perioodiline salasÔna aegumine kaitseb ainult juhtumite vastu, kui salasÔna (vÔi selle hashing) varastatakse selle kehtivuse perioodil ja seda kasutatakse volitamata isiku poolt. Kui salasÔna ei ole varastatud, pole selle vahetamine mÔttekas. Ja kui teil on tÔendeid selle kohta, et salasÔna on varastatud, tahate selgelt kohe tegutseda, mitte oodata selle aegumist, et probleemi lahendada."
Edasi Microsoft selgitab, et tĂ€napĂ€eva tingimustes on vale kaitsta end paroolivarguste eest sellise meetodiga: âKui on teada, et parool tĂ”enĂ€oliselt varastatakse, kui palju pĂ€eva on vastuvĂ”etav ajavahemik, et lubada varas kasutama seda varastatud parooli? Vaikimisi on see 42 pĂ€eva. Kas see ei tundu naljakalt pikk aeg? Tegelikult on see vĂ€ga pikk, ja ometi on meie praegune pĂ”hinĂ€itaja seadistatud 60 pĂ€eva peale â varem oli see 90 pĂ€eva â kuna sagedase aegumise sundimine toob kaasa oma probleemid. Ja kui parool ei pea tingimata olema varastatud, siis teil on need probleemid ilma igasuguse kasuta. Lisaks, kui teie kasutajad on valmis vahetama parooli kommi vastu, ei aita ĂŒkski paroolide aegumispoliitika.â
Alternatiiv
Microsoft kirjutab, et nende pĂ”hilised turvapoliitikad on ette nĂ€htud hĂ€sti hallatavate, turvalisusest hoolivate ettevĂ”tete kasutamiseks. Need on samuti mĂ”eldud olema juhiseks auditeerijatele. Kui selline organisatsioon on rakendanud paroolide loetelu jaotust, mitme teguri autentimist, paroolide bruteforce'i rĂŒnnakute tuvastamist ja anomaalsete sisselogimiskatsete tuvastamist, kas on siis vajalik perioodiline parooli aegumine? Ja kui nad ei ole rakendanud kaasaegseid kaitsemeetmeid, kas aitab neile parooli aegumine?
Microsofti loogika on ĂŒllatavalt veenev. Meil on kaks valikut:
- EttevÔte on rakendanud kaasaegsed kaitsemeetmed.
- EttevÔte ei rakendas kaasaegseid kaitsemeetmeid.
Esimesel juhul ei too parooli perioodiline vahetus tÀiendavaid eeliseid.
Teisel juhul on parooli perioodiline vahetus kasutuks.
Seega tuleks parooli aegumise asemel eelistada ennekĂ”ike mitme teguri autentimist. Lisakaitsemeetmed on loetletud ĂŒlal: paroolide loetelu jaotused, bruteforce'i tuvastamine ja muud anomaalsed sisselogimiskatsed.
«Parooli perioodiline aegumine on ammu ja aegunud kaitsemeetod., â toob kokku Microsoft, â ja me ei arva, et meie baaskaitse taseme jaoks on mĂ”istlik rakendada mingit konkreetset vÀÀrtust. Selle eemaldamisel meie baastasemest saavad organisatsioonid valida, mis kĂ”ige paremini vastab nende eeldatavatele vajadustele, jÀÀdes samas meie soovitustega kooskĂ”lla.
KokkuvÔte
Kui ettevÔte sunnib tÀna kasutajaid aeg-ajalt paroole vahetama, mida vÔiks mÔelda vÀljaspoolt vaatleja?
- Antud: ettevÔte kasutab aegunud kaitsemehhanismi.
- Eeldus: ettevÔte ei ole rakendanud kaasaegseid kaitsemehhanisme.
- KokkuvÔte: need paroolid on lihtsamini kÀtte saadavad ja kasutatavad.
Selgub, et perioodiline paroolivahetus teeb ettevĂ”tte rĂŒnnakute sihtmĂ€rgiks atraktiivsemaks.
Allikas: habr.com
