Perioodiline paroolide vahetus on aegunud praktika, on aeg sellest loobuda

Paljude IT-sĂŒsteemide puhul kehtib kohustuslik reegel, et paroole tuleb perioodiliselt vahetada. See on tĂ”enĂ€oliselt kĂ”ige vihatud ja kĂ”ige mĂ”ttetum julgeolekureegel. MĂ”ned kasutajad muudavad lihtsalt lĂ”pus numbrit, et asja lihtsustada.

Selline praktika tekitas palju ebamugavusi. Siiski pidid inimesed taluma, sest see oli turvalisuse nimel. NĂŒĂŒd on see nĂ”uanne tĂ€iesti aegunud. 2019. aasta mai seisuga tĂŒhistas isegi Microsoft lĂ”puks perioodilise paroolivahetuse nĂ”ude Windows 10 isiklikke ja serveriversioone puudutavast pĂ”hinĂ”uetest: siin on ametlik avaldus blogis Windows 10 v 1903 muudatuste loetelu (pange tĂ€hele fraasi TĂŒhistamine parooli kehtivusaja reeglitest, mis nĂ”uavad perioodilisi paroolivahetusi). Ise reeglid ja sĂŒsteemipoliitikad Windows 10 versioon 1903 ja Windows Server 2019 turvabaaseline on kaasatud komplekti Microsoft Security Compliance Toolkit 1.0.

VĂ”ite need dokumendid ĂŒlemusele nĂ€idata ja öelda: ajad on muutunud. Kohustuslik paroolide muutmine on ajalooline arhaism, nĂŒĂŒd peaaegu ametlikult. Isegi turvaaruanded ei kontrolli enam seda nĂ”uet (kui nad tuginevad ametlikele reeglitele Windowsi arvutite pĂ”hikaitse osas).

Perioodiline paroolide vahetus on aegunud praktika, on aeg sellest loobuda
Loetelu fragment Windows 10 v1809 pĂ”hipoliitikatest ja muudatustest versioonis 1903, kus vastavad paroolide kehtivuse poliitikad enam ei kehti. Ühe tĂ€helepanekuna kaotatakse uues versioonis vaikimisi ka administraatori ja kĂŒlaliskontod.

Microsoft selgitab oma blogis populaarse keelekasutusega, miks nad loobusid kohustuslikest parooli muutmise reeglitest: „Parooli regulaarne aegumine kaitseb vaid tĂ”enĂ€osuse eest, et parool (vĂ”i selle rike) varastatakse selle kehtivuse ajal ja seda kasutatakse volitamata isiku poolt. Kui parooli ei ole varastatud, pole mĂ”tet seda vahetada. Kui teil on tĂ”endeid selle kohta, et parool on varastatud, soovite tĂ”enĂ€oliselt kohe tegutseda, mitte oodata selle kehtivuse lĂ”ppemist, et probleemi lahendada.“

Edasi Microsoft selgitab, et tĂ€napĂ€eval on vale kaitsta end paroolivarguse eest sellise meetodiga: "Kui on teada, et parool on tĂ”enĂ€oliselt varastatud, kui kaua on vastuvĂ”etav aeg, et lubada varas kasutama seda varastatud parooli? Vaikimisi on see 42 pĂ€eva. Kas see ei tundu ikkagi naeruvÀÀrselt pikana? TĂ”esti, see on vĂ€ga pikk, ja siiski on meie praegune pĂ”hinĂ€itaja seatud 60 pĂ€evaks — varem oli see 90 pĂ€eva — sest sagedase kehtivuse lĂ”pu sunnid toovad kaasa oma probleemid. Ja kui parool ei pruugi tingimata olla varastatud, siis omandate need probleemid ilma kasu saamata. Lisaks, kui teie kasutajad on valmis oma parooli maiuse nimel vahetama, ei aita ĂŒkski paroolide aegumise poliitika."

Alternatiiv

Microsoft ĂŒtleb, et nende pĂ”hilised turvapoliitikad on mĂ”eldud hĂ€sti hallatavatele, turvalisust hindavatele ettevĂ”tetele. Need on samuti mĂ”eldud juhistena audiitoritele. Kui selline organisatsioon on rakendanud keelatud paroolide loendit, mitmeastmelist autentimist, paroolide brute-force rĂŒnnakute tuvastamise ja anomaalsete sisselogimiskatsete tuvastamise, kas on vajalik parooli aegumine? Ja kui nad ei ole rakendanud kaasaegseid kaitsemeetmeid, kas aitab neil parooli aegumine?

Microsofti loogika on ĂŒllatavalt veenev. Meil on kaks varianti:

  1. Organisatsioon on rakendanud kaasaegseid kaitsemeetmeid.
  2. EttevÔte ei rakendanud kaasaegseid kaitsemeetmeid.

Esimesel juhul ei too parooli regulaarne vahetamine kaasa tÀiendavaid eeliseid.

Teisel juhul on parooli regulaarne vahetamine kasutu.

Seega tuleks parooli aegumise asemel kasutada peamiselt mitmeastmelist autentimist. TĂ€iendavad kaitsemeetmed on loetletud eespool: keelatud paroolide loendid, brute-force tuvastamine ja muud anomaalsed sisselogimiskatsed.

«Aeg-ajalt paroolide kehtivuse lĂ”ppemine on vana ja aegunud kaitsemeede, — vĂ”tab Microsoft kokku, — ja me ei pea vajalikuks rakendada mingit kindlat vÀÀrtust meie pĂ”hikaitse tasemel. Eemaldades selle oma pĂ”hitasemelt, saavad organisatsioonid valida, mis kĂ”ige paremini vastab nende eeldatavatele vajadustele, jĂ€rgides samas meie soovitusi.

KokkuvÔte

Mida vÔiks kolmas osaline mÔelda, kui ettevÔte sunnib kasutajaid tÀna regulaarselt paroole vahetama?

  1. Antud: ettevÔte kasutab arhailist kaitsemehhanismi.
  2. Oletus: ettevÔte ei ole rakendanud kaasaegseid kaitsemehhanisme.
  3. VĂ€ljund: need paroolid on lihtsamad haarata ja kasutada.

Seega muudab paroolide regulaarne vahetamine ettevĂ”tte rĂŒndamiseks atraktiivsemaks sihtmĂ€rgiks.

Perioodiline paroolide vahetus on aegunud praktika, on aeg sellest loobuda


Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster