Okresowa zmiana haseł to przestarzała praktyka, czas z niej zrezygnować

W wielu systemach IT obowiązuje obowiązkowa zasada okresowej zmiany haseł. To chyba najbardzie nienawidzone i najbardziej nieprzydatne wymaganie systemów bezpieczeństwa. Niektórzy użytkownicy w ramach sprytu po prostu zmieniają cyfrę na końcu.

Taka praktyka powodowała wiele niedogodności. Jednak ludzie musieli to znosić, ponieważ to dla bezpieczeństwa. Teraz ta rada całkowicie straciła na aktualności. W maju 2019 roku nawet firma Microsoft w końcu zniosła wymaganie okresowej zmiany haseł z podstawowych norm bezpieczeństwa dla wersji osobistych i serwerowych Windows 10: oto oficjalne oświadczenie na blogu z listą zmian w wersji Windows 10 v 1903 (zwróć uwagę na frazę Rezygnacja z polityki wygasania haseł, która wymaga okresowych zmian haseł). Same zasady i polityki systemowe Bezpieczeństwo Windows 10 Version 1903 i Windows Server 2019 zostały uwzględnione w pakiecie Microsoft Security Compliance Toolkit 1.0.

Możesz pokazać te dokumenty przełożonym i powiedzieć: czasy się zmieniły. Obowiązkowa zmiana haseł to archaizm, teraz praktycznie oficjalnie. Nawet audyt bezpieczeństwa nie będzie już sprawdzać tego wymogu (jeśli opiera się na oficjalnych zasadach podstawowej ochrony komputerów z systemem Windows).

Okresowa zmiana haseł to przestarzała praktyka, czas z niej zrezygnować
Fragment listy z podstawowymi politykami bezpieczeństwa Windows 10 v1809 i zmianami w 1903, gdzie odpowiednie polityki dotyczące czasu działania haseł już nie obowiązują. Przy okazji, w nowej wersji domyślnie także znoszone są konta administratorów i gości.

Microsoft popularnie wyjaśnia na blogu, dlaczego zrezygnowała z zasady obowiązkowej zmiany haseł: „Okresowe wygasanie hasła jest ochroną tylko przed prawdopodobieństwem, że hasło (lub skrót) zostanie skradzione w trakcie jego ważności i użyte przez osobę nieautoryzowaną. Jeśli hasło nie zostało skradzione, nie ma sensu go zmieniać. A jeśli masz dowody na to, że hasło zostało skradzione, oczywiście chcesz działać natychmiast, a nie czekać na upływ jego ważności, aby rozwiązać problem.”

Następnie Microsoft wyjaśnia, że w dzisiejszych czasach błędnie jest chronić się przed kradzieżą haseł w ten sposób: „Jeśli wiadomo, że hasło najprawdopodobniej zostanie skradzione, jaki jest akceptowalny okres czasu, aby pozwolić złodziejowi korzystać z tego skradzionego hasła? Domyślna wartość wynosi 42 dni. Czy to nie wydaje się absurdalnie długim czasem? Rzeczywiście, to bardzo długo, a mimo to nasz obecny podstawowy wskaźnik został ustalony na 60 dni – a wcześniej na 90 dni – ponieważ wymuszanie częstego wygasania wprowadza własne problemy. A jeśli hasło niekoniecznie zostanie skradzione, to zyskujesz te problemy bez jakiejkolwiek korzyści. Ponadto, jeśli twoi użytkownicy są gotowi wymienić hasło na cukierka, żadna polityka wygasania haseł nie pomoże.”

Alternatywa

Microsoft twierdzi, że jej podstawowe polityki bezpieczeństwa są przeznaczone do stosowania przez dobrze zarządzane, dbające o bezpieczeństwo przedsiębiorstwa. Służą również jako przewodnik dla audytorów. Jeśli taka organizacja wdrożyła listy zablokowanych haseł, uwierzytelnianie wieloskładnikowe, wykrywanie ataków typu brute force i wykrywanie anomalii w próbach logowania, czy wymagane jest okresowe wygasanie haseł? A jeśli nie wdrożyli nowoczesnych środków ochrony, czy wygasanie haseł im pomoże?

Logika Microsoftu jest zaskakująco przekonująca. Mamy dwie opcje:

  1. Firma wdrożyła nowoczesne środki ochrony.
  2. Firma nie wdrożyła nowoczesne środki ochrony.

W pierwszym przypadku okresowa zmiana hasła nie przynosi dodatkowych korzyści.

W drugim przypadku okresowa zmiana hasła jest bezużyteczna.

W związku z tym, zamiast wygasania haseł, należy przede wszystkim zastosować uwierzytelnianie wieloskładnikowe. Dodatkowe środki ochrony wymienione powyżej: listy zablokowanych haseł, wykrywanie ataków brute force i innych anomalii w próbach logowania.

«Okresowe wygasanie haseł jest przestarzałym i nieaktualnym środkiem ochrony., — podsumowuje Microsoft, — i nie uważamy, że dla naszego poziomu podstawowej ochrony należy stosować jakąkolwiek konkretną wartość. Usuwając ją z naszego podstawowego poziomu, organizacje mogą wybierać to, co najlepiej odpowiada ich przewidywanym potrzebom, nie sprzeciwiając się naszym zaleceniom.

Wnioski

Co może pomyśleć obserwator zewnętrzny, jeśli firma dzisiaj zmusza użytkowników do okresowej zmiany haseł?

  1. Dane: firma korzysta z archaicznego mechanizmu ochrony.
  2. Założenie: firma nie wprowadziła nowoczesnych mechanizmów ochrony.
  3. Wynik: te hasła są łatwiejsze do zdobycia i wykorzystania.

Okazuje się, że okresowa zmiana haseł czyni firmę bardziej atrakcyjnym celem dla ataków.

Okresowa zmiana haseł to przestarzała praktyka, czas z niej zrezygnować


Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster