最佳密码策略:强大、受管理并保持安全。
强的
- 长(12 个或更多字符)
- 需要完整的字符集(大写、小写、数字、符号)
- 没有完整的单词
- 如果基于一个词,则没有个人信息
管理
- 保存在安全位置以防需要查找
- 定期更换
- 和之前的pass不一样
- 散列在一个完全随机密码(具有疯狂强度)后面的数据库中或需要物理安全访问的非联网数据库中
安全的
- 恢复发生在亲自或彻底的安全渠道
- 密码在更改前进行审查(自动或按计划)
- 没有用户知道其他用户的密码(如果发现他们知道并且没有充分的理由,请强制更改密码)
- 2因素身份验证的选项,使其更安全
这些技巧是密码安全的最佳方法,并且经常在企业级别上使用。
关于 2 个因素和一些问题:
当然,2 因素身份验证的选项经常被当作“为什么不直接使用 2 因素身份验证”而被抛弃。好吧,这实际上是有原因的:您可能应该使用处理敏感数据的帐户。哦,等等,还有一些陷阱:
对于其他所有人来说,这增加了一个物理层的身份验证,这会花费金钱、时间和设置,以及运行或租用服务来生成并保持身份验证同步。由于可能的联网和异地位置,如果处理不当,可能会遇到一些问题,并且随着时间的推移总是需要维护。更糟糕的是,丢失keygen是一个普遍的问题,因此需要在现场进行备份才能分发,如果在商务旅行中丢失,2因素会导致巨大的问题。然后培训他们如何使用它,并强迫他们仍然拥有安全密码。这需要很长时间才能运行(取决于公司的规模,这实际上可能会导致整个 IT 大修),并且需要专门的培训和专门维护它的员工。
长话短说:
实施安全密码,并与公司讨论密码政策和维护。然后提供 2 因素的选项(如果需要,可以在某些地方强制使用)。还要始终检查密码(手动或通过算法)以确认它们不容易破解或包含个人身份信息。这些最佳实践足以保证许多公司的安全。但是永远不要忘记密码只是网络安全的一部分。
至于给出随机密码......最初这很好,但最终需要轮换,如果是这种情况,那么你应该让他们选择,这样他们就可以更容易记住它。如果他们不记得,他们将一直无法登录,由于忘记密码,IT 负载将增加,然后将其写在便签上并丢失它们现在成为攻击媒介,或者将它们保存在具有弱密码的个人电子邮件中,各种不好的东西,等等。最好指导他们如何创建一个安全、长、强且易于记忆的密码,如下所示:
R4nD0ms7@Pl312eM0/312 是一款随机装订器。祝你好运一目了然,或者破解它。但是等等你已经记住了基地!