211service.com
Paprasti ir saugūs slaptažodžiai
„Microsoft“ mokslininkai sugalvojo būdą, kaip sukurti lengvai įsimenamus slaptažodžius, nepadarius sistemos labiau pažeidžiamos įsilaužėlių.
Užuot taikę sudėtingus slaptažodžius, kaip tai daro daugelis organizacijų, naujoji schema užtikrina, kad ne daugiau nei keli vartotojai galėtų turėti tą patį slaptažodį, o tai turi panašų bendrą poveikį saugumui. Tolesni „Microsoft“ tyrimai taip pat atskleidžia, kodėl tik kai kurios organizacijos reikalauja labai sudėtingų slaptažodžių.
Vis sudėtingesni slaptažodžių reikalavimai – taisyklės, pvz., slaptažodžiai turi būti 14 simbolių ilgio ir turėti bent dvi didžiąsias raides, dvi mažąsias raides ir tris simbolius – todėl užpuolikams sunku atspėti slaptažodžius naudojant vadinamąją žodyno ataką, kuri apima daugybę galimų bandymų. slaptažodžius iš eilės.
Neturint tokių apribojimų, žmonės linkę rinktis slaptažodžius, kuriuos lengva įsiminti, lengvai įvesti ir atspėti. Pavyzdžiui, kai pernai gruodį netyčia buvo paskelbti 32 milijonai slaptažodžių iš socialinės žiniasklaidos svetainės „RockYou“, beveik pusė buvo nereikšmingi slaptažodžiai, tokie kaip skaitmenys iš eilės, žodyno žodžiai ar įprasti vardai, rodo praėjusių metų sausio mėn. žiniatinklio saugos įmonės atlikta analizė. Imperva .
Reikalavimas, kad slaptažodžiuose būtų skaičiai, simboliai ir mišrios raidės, žymiai padidina galimų slaptažodžių skaičių. Taikant tokias taisykles, žodyno ataka tampa neįmanoma, tačiau slaptažodžius taip pat sunkiau atsiminti.
Vienas iš būdų, kaip sistemos dizaineriai bando įveikti žodyno atakas, yra laikinai išjungti paskyrą, kai neteisingas slaptažodis pateikiamas daugiau nei kelis kartus. Tai vadinama paskyros užraktu, ir nenuostabu, kad užpuolikai atrado paprastą būdą nugalėti šį metodą. Užuot atspėję tūkstančius ar milijonus vienos paskyros slaptažodžių, užpuolikai tiesiog atspėja dažniausiai naudojamus slaptažodžius tūkstančiams ar net milijonams skirtingų paskyrų.
Naujoji „Microsoft Research“ schema visiškai panaikina sudėtingumo reikalavimus ir apsaugo nuo žodyno atakų ir statistinių spėlionių. Paslauga tiesiog suskaičiuoja, kiek kartų bet kuris paslaugos vartotojas pasirenka nurodytą slaptažodį. Kai slaptažodį pasirenka daugiau nei mažas vartotojų skaičius, slaptažodis uždraustas ir niekam kitam neleidžiama jo pasirinkti. Schema gali būti naudojama tik organizacijose, turinčiose milijonus vartotojų, pavyzdžiui, tokiose svetainėse kaip „Microsoft Hotmail“.
Metodas aprašytas popierius parašė Microsoft mokslininkai Stiuartas Schechteris ir Cormac Herley , kuris bus paskelbtas rugpjūčio mėn. konferencijoje „Hot Topics in Security“ Vašingtone, DC. Michaelas Mitzenmacheris Harvardo universitete taip pat yra šio straipsnio bendraautorius.
Slaptažodžių kūrimo taisyklių pakeitimas populiarumo apribojimais gali padidinti saugumą ir patogumą, rašo autoriai. Kadangi neleidžiama, kad slaptažodžiai taptų pernelyg įprasti, užpuolikai netenka populiarių slaptažodžių, kurių jiems reikia, kad spėliodami internete galėtų pažeisti didelę paskyrų grupę.
Tačiau Herley teigia, kad kol kas neketinama įdiegti naujos schemos jokiuose „Microsoft“ produktuose. Jis sako, kad negalime spėlioti dėl „Microsoft“ produktų planų. Šiuo metu mes tai tik skelbiame, kad gautume atsiliepimų iš saugumo tyrimų bendruomenės.
Per pastaruosius kelerius metus besiformuojančios tinkamos saugos srities tyrėjai atidžiai išnagrinėjo daugelį informacijos saugos praktikų ir pastebėjo, kad daugelio jų trūksta. Pavyzdžiui, daugelis kompiuterių sistemų užblokuos paskyras, jei vartotojas tris kartus iš eilės klaidingai įves slaptažodį. Tačiau prieš septynerius metus Sascha Brostoff ir Angela Sasse, dvi mokslininkės iš Londono universiteto koledžo Jungtinėje Karalystėje, parodė, kad padidinus šį skaičių nuo trijų iki 10 smarkiai sumažina teisėtų vartotojų, kurie yra užblokuoti, skaičių, o bendram sistemos saugumui daro tik nedidelį poveikį.
Praėjusią savaitę daugiau nei 200 kompiuterių saugumo tyrinėtojų iš viso pasaulio susitiko Redmonde, Vašingtone, kasmetiniame renginyje Simpoziumas apie naudojamą privatumą ir saugumą aptarti būdus, kaip kompiuterius vienu metu padaryti saugesnius ir patogesnius naudoti.
Kitas simpoziume pristatytas Microsoft mokslininkų tyrimas paaiškina, kodėl tik kai kurios organizacijos turi pernelyg sudėtingus slaptažodžius. Tyrimo metu buvo ištirta slaptažodžių politika 75 skirtingose svetainėse, įskaitant 20 geriausių interneto svetainių, taip pat bankams, dideliems universitetams ir JAV vyriausybinėms agentūroms priklausančias svetaines. „Microsoft“ mokslininkai Dinei Florencio ir Cormac Herley nerado ryšio tarp vartotojo paskyros vertės, atakų, kurias patyrė svetainė, ir slaptažodžių, kuriuos svetainių operatoriai primetė savo vartotojams, sudėtingumo.
Pagal studija , svetainės, kuriose vartotojai gali rinktis iš kelių teikėjų – pavyzdžiui, bankų ir investicinių įmonių svetainių – paprastai taikomi gana paprasti slaptažodžio reikalavimai. Šios svetainės apsaugo savo vartotojų turtą naudodamos kovos su sukčiavimu būdus, o įmonės nenori pernelyg apsunkinti savo klientų prisijungimo.
Florencio ir Herley nustatė, kad griežčiausi slaptažodžio reikalavimai buvo tose svetainėse, kuriose vartotojai paprastai negalėjo apsipirkti – tokiose svetainėse kaip JAV socialinės apsaugos administracija, Nacionalinė orų tarnyba ir kelių didelių universitetų žiniatinklio pašto sistemos. Šioms sistemoms organizacijos neturi jokios piniginės paskatos suderinti patogumą su saugumu arba ieškoti kito būdo apsaugoti vartotojų paskyras.
Daugelis organizacijų turi saugumo specialistus, kurie reikalauja griežtesnės politikos, tačiau tik kai kurios turi pakankamai stiprių naudojimo reikalavimų, kad būtų galima atstumti, priduria autoriai. Kai nėra balsų, propaguojančių naudojimo patogumą, arba jie yra silpni, saugumo priemonės tampa be reikalo ribojančios.
Simsonas Garfinkelis dirbo 2010 m. naudojamo saugumo ir privatumo simpoziumo programos komitete.