Ndryshimi i rregullt i fjalëkalimeve është një praktikë e vjetër, ka ardhur koha të heqim dorë nga ajo

Në shumë sisteme IT ekziston rregulli i detyrueshëm për të ndryshuar rregullisht fjalëkalimet. Ky është ndoshta kërkesa më e urryer dhe më e padobishme e politikave të sigurisë. Disa përdorues si një hak thjesht e ndryshojnë numrin në fund.

Kjo praktikë ka shkaktuar shumë shqetësime. Megjithatë, njerëzit e kanë duruar, sepse kjo është për siguri. Tani ky këshill është krejtësisht i papërshtatshëm. Në maj 2019, madje kompaninë Microsoft e hoqi përfundimisht kërkesën për ndryshimin e rregullt të fjalëkalimeve nga niveli bazë i kërkesave të sigurisë për versionet personale dhe serverike të Windows 10: ja deklarata zyrtare në blog me listën e ndryshimeve për versionin Windows 10 v 1903 (vini re frazën Heqja e politikave të skadencës së fjalëkalimeve që kërkojnë ndryshimin e rregullt të fjalëkalimeve). Vetë rregullat dhe politikat sistemore Windows 10 Version 1903 dhe Windows Server 2019 Baseline i Sigurisë kanë qenë të përfshira në paketë Microsoft Security Compliance Toolkit 1.0.

Mund ta tregoni këtë dokument për shefat tuaj dhe të thoni: kohërat kanë ndryshuar. Kërkesa për ndryshimin e detyruar të fjalëkalimeve është një arkaizëm, tani është praktikisht zyrtare. Edhe auditi i sigurisë tani nuk do të kontrollojë këtë kërkesë (nëse orientohen në rregullat zyrtare për mbrojtjen bazë të kompjuterëve në Windows).

Ndryshimi i rregullt i fjalëkalimeve është një praktikë e vjetër, ka ardhur koha të heqim dorë nga ajo
Një fragment i listës me politikat bazë të sigurisë Windows 10 v1809 dhe ndryshimet në 1903, ku politikat për afatin e vlefshmërisë së fjalëkalimeve tashmë nuk aplikohen. Përveç kësaj, në versionin e ri si parazgjedhje hiqen gjithashtu llogaritë e administratorit dhe mysafirëve.

Microsoft shpjegon në mënyrë popullore në blog pse hoqi rregullin për ndryshimin e detyruar të fjalëkalimit: «Skadimi i rregullt i fjalëkalimit është një mbrojtje vetëm nga mundësia që fjalëkalimi (apo hash) të vidhet brenda afatit të vlefshmërisë së tij dhe të përdoret nga një person i paautorizuar. Nëse fjalëkalimi nuk është vjedhur, nuk ka kuptim ta ndryshosh atë. Dhe nëse keni prova se fjalëkalimi është vjedhur, ju sigurisht do të dëshironit të veproni menjëherë, jo të prisni skadimin e afatit për të zgjidhur problemin».

Pastaj Microsoft shpjegon se në kushtet moderne është gabim të mbrohesh nga vjedhja e fjalëkalimeve me këtë metodë: «Nëse është e qartë se fjalëkalimi ka të ngjarë të vidhet, sa ditë është një periudhë e pranueshme për të lejuar hapësirën të përdorë këtë fjalëkalim të vjedhur? Vlera parazgjedhore është 42 ditë. A nuk duket që kjo është një periudhë qesharake e gjatë? Me të vërtetë, kjo është shumë e gjatë, dhe megjithatë standardi ynë aktual bazë ishte vendosur në 60 ditë — më parë 90 ditë — sepse forcimi i shpeshshëm i skadencës sjell problemi të tij. Dhe nëse fjalëkalimi nuk do të vidhet, atëherë ju fitoni këto probleme pa asnjë dobi. Për më tepër, nëse përdoruesit tuaj janë gati të shkëmbejnë fjalëkalimin për një karamele, asnjë politikë e skadencës së fjalëkalimeve nuk do t'i ndihmojë».

Alternativa

Microsoft shkruan se politikat e saj bazë të sigurisë janë të destinuara për t'u përdorur nga kompanitë që menaxhohen mirë dhe që kujdesen për sigurinë. Ato gjithashtu shërbejnë si udhëzime për auditorët. Nëse një organizatë ka implementuar lista me fjalëkalime të ndaluara, autentikim me shumë faktorë, zbulimin e sulmeve me forcë të papërshtatshme dhe zbulimin e përpjekjeve anomale për t'u kyçur në sistem, a është nevoja për një skadencë të rregullt të fjalëkalimeve? Dhe nëse ata nuk kanë implementuar mjete moderne mbrojtjeje, a do t'u ndihmojë skadimi i fjalëkalimeve?

Logjika e Microsoft është papritur e bindshme. Ne kemi dy mundësi:

  1. Kompania ka implementuar masat moderne të mbrojtjes.
  2. Kompania nuk ka implementuar masat moderne të mbrojtjes.

Në rastin e parë, ndryshimi i rregullt i fjalëkalimit nuk ofron përfitime shtesë.

Në rastin e dytë, ndryshimi i rregullt i fjalëkalimit është i padobishëm.

Prandaj, në vend të afatit të vlefshmërisë së fjalëkalimit, duhet të përdorim, së pari, autentikimin me shumë faktorë. Masat shtesë të mbrojtjes janë të listuara më sipër: lista me fjalëkalime të ndaluara, zbulimi i forcës të papërshtatshme dhe përpjekjeve të tjera anomale për t'u kyçur në sistem.

«Skadimi i rregullt i fjalëkalimit është një masë mbrojtjeje e vjetër dhe e tejkaluar, — përfundon Microsoft, — dhe ne nuk besojmë se për nivelin tonë të mbrojtjes bazë duhet të aplikohet ndonjë vlerë të caktuar. Duke e hequr atë nga niveli ynë bazë, organizatat mund të zgjedhin atë që i përket më mirë nevojave të tyre të supozuara, pa shkelur rekomandimet tona.

Përfundim

Nëse një kompani sot deturon përdoruesit të ndryshojnë fjalëkalimet rregullisht, çfarë mund të mendojë një vëzhgues i tretë?

  1. E dhënë: kompania po përdor një mekanizëm mbrojtjeje arkaik.
  2. Supozimi: kompania nuk e ka implementuar mekanizmat modern të mbrojtjes.
  3. Dalja: këto fjalëkalime janë më të lehta për t'u fituar dhe përdorur.

Kështu që, ndryshimi periodik i fjalëkalimeve e bën kompaninë një shënjestër më tërheqëse për sulme.

Ndryshimi i rregullt i fjalëkalimeve është një praktikë e vjetër, ka ardhur koha të heqim dorë nga ajo


Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster