29

Политика принудительного сброса пароля не улучшает безопасность пользователя

Несколько дней назад в своем официальном блоге компания Microsoft рассказала, что политики принудительного сброса пароля пользователя по своей сути являются почти что бесполезными мерами безопасности. Софтверный гигант считает, что это отжившая себя практика, не имеющая никакой ценности. Microsoft пока не собирается полностью отказываться от этих правил в своих продуктах, но в официальном блоге дала четко понять, что пароли со сроком годности никак не улучшают безопасность пользователя. Также компания перестанет рекомендовать регулярный сброс паролей для своих корпоративных клиентов.

Microsoft объясняет, что, если пароль никогда не сливался и не числится в базе угнанных паролей, нет необходимости его менять. Если же есть подозрения, что третьи лица могли завладеть паролем, его надо менять немедленно, а не ждать истечения срока годности. Кроме того, сама по себе идея регулярной смены пароля ставит под угрозу его надежность. Пользователи с больше вероятностью запишут этот пароль в не самом надежном месте или вообще забудут его. Также компания добавила, что большое количество пользователей не следуют общепринятым практикам безопасности в Интернете, из-за чего любые правила и политики сводят безопасность на нет.

Microsoft отметила, что существующие политики защиты паролей являются весьма проблемным и неоднозначным вопросом. Куда лучше использовать двухфакторную верификацию, а также «черный список паролей», который будет предотвращать установку простых или предсказуемых паролей. По мнению Софтверного гиганта это более надежный способ убедиться в том, что пароль не попадет в руки третьих лиц.

Источник: Microsoft.

НравитсяНе нравится
+3
Loading ... Loading ...

Комментарии (29)

    29.04.2019 в 14:09
    -4
    Android

    Политика принудительного сброса пароля- это ещё один способ лишний раз показать нам рекламу на сайтах Майкрософт.
    Кто же от этого от откажется.

    29.04.2019 в 15:16
    +3
    Android

    Причём тут сайт? Обновление пароля происходит в рамках учётной записи. И нацелены эти меры на корпоративных пользователей, например политиками домена. Для вас (обычного пользователя) ни кто ничего не ограничивает.

    29.04.2019 в 14:37
    0
    Android

    А как корпорация намерена сверять новый пароль с черным списком?

    29.04.2019 в 14:44
    +3
    Microsoft Lumia 640 XL

    по хешу, вестимо

    29.04.2019 в 14:46
    0
    Android

    Аа, точно, что-то затупил:)

    29.04.2019 в 15:14
    +1
    Android

    На практике не однократно сталкивался. Классика жанра: компьютер главного бухгалтера, пароль прикреплён отрывным стикером к монитору.
    А некоторые, скажем так, не совсем молодые бухгалтера, пароль Aa1234567890 ну или что то в этом роде

    29.04.2019 в 15:40
    +3
    Android

    Классика жанра. Даже если пароль будет VERmItEndFiNDSpo, то он будет на стикере и приклеен к монитору?. Я обычно людям у которых с фантазией напряг редкоменду либо сделать постоянную основу для пароля типа Iamzepass1. И потом каждый раз менять цифру типа Iamzepass2. Некоторые пишут название месяца Январь2019 Март2019. Вообщем с паролем не так много проблем как некоторым пользователям кажется. :)

    29.04.2019 в 15:50
    +2
    Android

    Проблема тут одна - низкая, так сказать, культура безопасности отдельных пользователей, пишущих пароль на видном месте...

    29.04.2019 в 16:57
    +5
    Nokia Lumia 930

    Ну так а что делать, если некоторые админы-умники настраивают принудительную замену пароля каждые 3 месяца, а то и чаще. Это ж дебилизм, запоминать каждый раз новый сложный пароль. Радует, что хоть в MS до этого допёрли.

    29.04.2019 в 17:28
    +1
    Android

    Тут дело не в отдельных админах. Это корпоративные стандарты которые жёстко прописаны. Раньше это считалось очень даже хорошей защитой. С опытом пришло понимание, собственно и инженеры Microsoft к этому пришли.

    29.04.2019 в 18:21
    +1
    Nokia Lumia 930

    Ну так сами же эти стандарты и прописывают. Админы или их руководство.

    29.04.2019 в 19:53
    +2
    Android

    Не всегда, чаще выше приходит. Это только в мелких компаниях админы решают. Есть общепринятные политики безопасности им необходимо следовать. +-
    Но я ещё раз повторюсь, я полностью разделяю точку зрения, что это скорее мешает. Людям доносить информацию нужно, обучать. А не держать в строгих рамках. Толку от того, что он изменил пароль если по ссылкам с котиками переходит и т.д.

    29.04.2019 в 23:21
    0
    Android

    как по мне лучше установить овер сложный пароль а этим самым бухгалтерам выдать отдельный аутентификатор где генерится пароль
    наподобие Windows Hello со входом с временным пин

    30.04.2019 в 0:00
    +1
    Android

    Представляю как угорит вторая линия поддержки, в сотый раз объясняя что это и как работает) И постоянно тусит в АД временно возвращая авторизацию по логину т.к. кто забыл/потерял токен)

    30.04.2019 в 1:22
    0
    Android

    выдаваться будет по приходу в офис)

    16.05.2019 в 18:30
    0
    HP Elite x3

    В статье разве не об этом? У меня как раз пин каждые нные дни и просит поменять.

    16.05.2019 в 18:44
    0
    Android

    гляньте ветвь от первого сообщения, тема ветви именно об этом

    02.05.2019 в 12:45
    0
    HP Elite x3

    По стандартам информационной безопасности, смена пароля пользователя должна происходить через каждые 28 дней. Связано это со сложностью подбора пароля при методе шифрования AES-256

    02.05.2019 в 15:58
    0
    Nokia Lumia 930

    Кто эти стандарты придумал? Вот пусть кто их выдумал, тот и меняет себе пароли каждые 28 дней, да ещё и сложные, и занимается их запоминанием, а не положенной ему работой. Какой может быть подбор по хэшу, если комп корпоративный в помещении с ограниченным доступом и подключается к корпоративной сети, в которой админ царь и бох? Нечего админам перекладывать свою работу по обеспечению безопасности на других работников.

    02.05.2019 в 16:24
    0
    HP Elite x3

    Не поверите, их придумали умные дядьки, которые разработали AES-256. Аналитики из майков туда входят, вы пользуетесь ПО майков, значит опционально должны соблюдать предписания по информационной безопасности. Так же есть наш отечественный стандарт в этой области, в котором те же сроки, если вам интересно, то могу его найти, но вот там все намного строже в плане выполнения, точнее невыполенения некоторых пунктов. Вплоть до серьёзных штрафов на организацию.

    29.04.2019 в 21:47
    -3
    Android

    Вопрос на засыпку.
    Все знают что такое ХВ? Верно.
    А что значит ХВ словарном запасе 4pda?

    29.04.2019 в 23:23
    +1
    Android

    лучше бы поделились где именно встретили это, желательно ссылкой

    29.04.2019 в 23:26
    0
    Android

    В каждой статье, между строк. Иногда не между

    29.04.2019 в 23:31
    0
    Android

    даже поиском не нашёл
    можете ткнуть? желательно и скрин, может индивидуальное отображение :)

    29.04.2019 в 23:32
    -1
    Android

    Не могу. Забанят батенька админ

    29.04.2019 в 23:33
    0
    Android

    за что? за рекламу 4пда?)

    29.04.2019 в 23:35
    0
    Android

    Даю наводку

    29.04.2019 в 23:43
    0
    Android

    в новостной ленте не нашёл)
    за заголовок статьи тоже забанят?

    30.04.2019 в 9:19
    -1
    Android

    Хонор Велик

Вы должны быть для написания комментариев.