密碼安全策略:找到人與密碼之間的平衡
每天人們上班與互聯(lián)網(wǎng)相連后,都要輸入各類ID、密碼才能進(jìn)入工作系統(tǒng)、郵箱系統(tǒng)、管理系統(tǒng)......上班的閑暇時間,人們還會去社區(qū)、博客、社交網(wǎng)站溜達(dá),同樣需要輸入各類密碼。密碼與人們的工作、生活、學(xué)習(xí)結(jié)合的愈加緊密,甚至可以說是息息相關(guān)。
現(xiàn)在許多企業(yè)及企業(yè)員工保護(hù)自己機密數(shù)據(jù)、工作信息的方法基本也都是通過密碼的方式。但隨之而來的則是開始頻繁出現(xiàn)某人社區(qū)密碼被盜,導(dǎo)致工作信息失竊一類的事件。究其根本就是企業(yè)及企業(yè)員工在密碼設(shè)置上依然存在誤區(qū),使得工作密碼與休閑密碼發(fā)生關(guān)聯(lián),給予了惡意攻擊者入侵的機會。
有些人為了便于記憶密碼,或者會把密碼設(shè)置的很簡單,諸如“123456”、“112233”,而且很多銀行卡的初始密碼就是“111111”、“666666”、“888888”等;或者會把密碼寫到便簽紙里,然后貼在公司電腦的顯示屏上;或者根本就是一個密碼走天下,不論公司系統(tǒng)還是開心網(wǎng),用的都是同一個密碼。
許多企業(yè)的密碼設(shè)置也很有規(guī)律,稍微進(jìn)行排列組合就能猜解出來。比如,有公司用的交換機密碼竟然是“公司名字頭幾個字母+公司電話”。而有些企業(yè)內(nèi)部的系統(tǒng)管理員在管理公司服務(wù)器系統(tǒng)時,甚至?xí)褂孟到y(tǒng)默認(rèn)的賬號密碼。
以上種種密碼設(shè)置的誤區(qū),將本應(yīng)保護(hù)機密信息最緊要的一道防線,拱手送與了惡意攻擊者。密碼是保護(hù)企業(yè)機密數(shù)據(jù)的重要手段之一,從安全角度而言,最不容易被破解的密碼一定要足夠復(fù)雜、隨機不具備任何規(guī)律性。但從人的角度出發(fā),密碼卻需要易于記憶與管理。所以,最好的密碼就是能夠使密碼與人之間達(dá)到平衡。
目前,有一類密碼很好的體現(xiàn)了密碼與人的平衡,而且具有很高的安全性。這類屬于分段式的密碼里,一部分密碼是保存在USB Key里的,一部分是需要人自己記住的4-6位固定密碼,還有一部分則是在每次使用時觸發(fā)的隨機密碼,這個隨機密碼每次都會在用戶使用時發(fā)送到用戶的手機里,三個部分組合在一起,才能打開系統(tǒng)、設(shè)備等被保護(hù)的對象。這很像是以前某些機密系統(tǒng)需要密碼、指紋、虹膜、聲音、DNA等驗證后才能進(jìn)入一樣,多重密碼系統(tǒng)一方面讓人不會輕易忘記,也大大提高了系統(tǒng)安全性。