用户永远不会记住他们的密码或安全答案。我怎样才能让他们记住,但要遵循良好的安全实践?

信息安全 用户教育
2021-09-01 20:34:49

我在一家图书馆工作,在那里我教授计算机扫盲课程,尤其是针对老年人的课程。除其他外,我们还开设了人们设置电子邮件或其他在线帐户的课程。对于他们中的许多人来说,这是他们第一次接触密码。大约一个月一次,我会进行这样的对话:

赞助人:你能再教我怎么发电子邮件吗?

我:当然。首先,访问电子邮件提供商的网站。好的。现在输入您的电子邮件地址和密码。

顾客:我不记得我的密码了。我不认为我必须记住它。

我:你的密码很重要。它让电子邮件提供商知道您就是您所说的那个人,而不是其他人。幸运的是,我们可以尝试重置它。点击那里的链接。它提出了只有你会知道的安全问题。好像是在问你最喜欢的书是什么。

赞助人:我不知道。

我:好吧,让我们让你做几个猜测。

顾客:这些都不起作用。我们可以打电话给谷歌并请他们帮忙吗?

由于这个原因,我有几个顾客被永久锁定在他们的帐户之外。我试过让他们写下他们的密码。不是很好的安全实践,而且他们经常会丢失它(或者更糟糕的是,无法阅读他们写的内容)。他们试图让我为他们记住他们的密码,但作为一名图书馆工作人员,这对我来说是不合适的(这有要求家人保留密码的所有问题)。然而,让他们记住密码似乎没有任何帮助。

关于安全问题,我已指示他们选择不会改变的安全问题。所以不要选择“你最喜欢的食物是什么?” 而是选择“你在哪里认识你的配偶?” 几个月前,我实际上也有人忘记了这一点!他们不记得他们是否输入了城市,餐厅的名称,或者诸如此类的东西,而且他们从来没有弄清楚。

我有一位顾客独立决定将他们的电子邮件密码放在他们电脑上的便利贴上。我想在里面尖叫,因为这是一个严重的安全问题,但与此同时,我很高兴他们没有再忘记它。我不知道我是否应该说些什么。

因此,对于长期忘记密码和安全答案的用户,我可以做些什么来帮助他们记住,但仍然遵循良好的安全实践?

4个回答

对于不太可能成为目标攻击对象的普通用户,需要考虑的主要风险是自动攻击以及在各种网站不可避免地受到威胁时帐户详细信息和密码哈希的大量泄漏所带来的风险。

这些的关键缓解措施是

a) 足够复杂的密码(通常至少 8 个字符,不是一个简单的单词,也不是基于有关您的公开可用信息)

b) 密码不会在不同的网站上重复使用。

对于大多数拥有多个帐户的人来说,上述两个在很大程度上排除了记住一两个帐户的密码以外的任何内容,其余的都存储在某个地方。加密的密码管理器是一个不错的选择,但写下来对上述风险同样有效,只要他们可以将其存储在访问受限的地方以促进他们合理信任。

对于许多家庭用户来说,一个简单的笔记本,上面写下所有密码并存储在家里,很容易理解,并且可以有效地减轻他们面临的主要风险。

如果不使用密码管理器,平衡安全性和可用性的最合理的解决方案就是简单的旧记忆。

告诉他们每天登录这些帐户几次(或更多次)。几周后,他们可能会记住密码。

顺便说一句,这可能有助于老年人加强他们的长期和短期记忆,这非常有用,不仅出于安全目的。

也许您的大多数客户实际上并不需要您为他们假设的安全级别。安全性与风险和影响有关,因此您需要将其设置在正确的级别。

也许让他们使用他们身上的东西,比如他们的银行卡——例如,他们可以使用银行分类代码。或者他们居住的街道或他们去图书馆的公共汽车号码,你会得到照片。虽然这通常不会被考虑用于密码策略,但您需要找到有效的东西,而不是满足任意安全级别的东西。

或者,获取/制作一些信用卡大小的卡片,让他们在上面写下密码,然后塞进钱包。他们不太可能忘记这些。

对于安全问题,请尝试始终使用相同的模式。例如,如果位置,总是让他们使用 City 并让他们都使用相同的问题,或者可能是几个问题之一。然后你会发现从他们那里提取信息更容易。

只是不要假设安全“良好实践”必然适用于这部分人。毕竟,我想你是在努力鼓励他们,帮助他们享受使用电脑的乐趣。为了提高他们的安全性,你首先要鼓励他们使用电脑。之后,您可以制定策略来帮助他们理解其中的含义。只需引导他们不要做任何需要高度安全性电子邮件的事情。

如果还没有,让用户选择并编写自己的安全问题。用户不是在预先制作的列表中自动选择一个并输入几乎随机的答案,而是首先必须考虑一个暗示集中注意力的问题。集中注意力有助于记住事物,这将在打字时激活书写记忆。