Ich habe die schlechte Angewohnheit, das Administratorkennwort in meiner Domain nur selten zu ändern. Die Passwörter, die ich verwende, sind ziemlich gut, aber ich möchte diesbezüglich konsistenter sein.
Was denkst du ist eine gute Frequenz? Vielleicht alle 6 Monate?
administrator
Passwort seit 7 Jahren dasselbe ist. und es ist nur 8 Zeichen lang. Vielleicht schicke ich ihnen eine E-Mail ...Antworten:
Lassen Sie uns eine schnelle Berechnung durchführen (und Best Practices für einen Moment vergessen):
Nehmen Sie einen Zeitraum von sechs Monaten an, in dem ein Angreifer Ihr System hacken kann. Nehmen wir auch an, dass Passwörter zufällig aus einem Zeichensatz der Größe 62 ausgewählt werden.
Szenario 1: Sie verwenden ein 9-stelliges Kennwort für die gesamten sechs Monate.
Szenario 2: Sie verwenden für die ersten drei Monate ein 9-stelliges Kennwort und für die verbleibenden drei Monate ein anderes 9-stelliges Kennwort.
Szenario 3: Sie verwenden ein 10-stelliges Kennwort für die gesamten sechs Monate.
In Szenario 1 hackt ein Brute-Force-Angreifer Ihr Konto mit 100% iger Sicherheit, wenn er in dieser Zeit 62,9 Versuche ausführen kann.
Wenn er in Szenario 2 in der Hälfte der Zeit (drei Monate) nur (62 ^ 9) / 2 Versuche ausführen kann, hackt er den Account mit 50% iger Sicherheit. In der zweiten Hälfte wird er mit 50% Sicherheit eine weitere Chance bekommen. Statistisch gesehen wird er das Konto mit 75% iger Sicherheit hacken.
In Szenario 3 hat er für das gesamte halbe Jahr 62,9 Versuche. Es gibt aber 62 ^ 10 Möglichkeiten. Also wird er den Account nur mit 1/62 Sicherheit hacken, das sind ungefähr 1,6%.
Wenn wir also alle anderen Faktoren auslassen (wie gestohlene Passwörter und andere Arten von Angriffen), wäre die Empfehlung, lieber längere Passwörter zu wählen als kürzere (oder einfachere) Passwörter zu verwenden, selbst wenn diese häufiger geändert werden. Insbesondere, weil in Szenario 3 nur 10 Zeichen zu merken sind, während es in Szenario 2 18 Zeichen sind.
quelle
Wir sind größtenteils Windows-Administratoren, und jeder der Administratoren verfügt über ein eigenes Domänenadministratorkonto. Wir vertrauen nur darauf, dass die Benutzer sichere Kennwörter haben und diese von Zeit zu Zeit ändern. Ich bin mir sicher, dass jeder Benutzer über sichere Kennwörter verfügt, da der Gruppendruck verwendet wird, um sicherzustellen, dass die Kennwörter lang sind und Zahlen und / oder Zeichen enthalten. Wir ändern sie jedoch nicht häufig genug. \
ADDED: Inzwischen haben die meisten Leute das wahrscheinlich gehört, aber nur für den Fall. Der Verschlüsselungs- und Sicherheitsexperte Bruce Schneier empfiehlt, sichere Passwörter aufzuschreiben.
quelle
Obwohl es theoretisch viel besser wäre, Kennwörter häufig zu ändern, steigt der Faktor zum Aufschreiben der Kennwörter exponentiell an, wenn die Gültigkeitsdauer kürzer wird.
Wenn dies nur für den privaten Gebrauch ist, warum nicht die Authentifizierung mit öffentlichem Schlüssel verwenden und nur ein gutes PW für Ihren Schlüsselbund haben?
quelle
Sprechen Sie tatsächlich über das Administratorkonto für die Domain (SID: S-1-5-21domain-500) oder über das Administratorkonto, das Sie selbst erstellt haben, damit Sie nützliche Protokolle darüber erhalten, wer was tut?
Im Allgemeinen wird das Administratorkonto so eingerichtet, dass es ein langes Kennwort mit mehr als 20 Zeichen enthält. Das Kennwort wird an einem sicheren Ort gespeichert und niemals verwendet. Normalerweise ändere ich dieses Passwort nur jedes Jahr oder so. Unser Netzwerk verfügt auch über Lockout-Systeme, die verhindern sollen, dass Brute-Force-Angriffe von außerhalb jemals sehr effektiv sind. Da ich das Passwort nie für alltägliche Aufgaben verwende, gibt es kaum eine Möglichkeit, es abzufangen.
Wenn Sie über mein persönliches Konto sprechen, dem ich Administratorrechte gewährt habe, ändere ich es in der Regel alle 6 Monate. Ich tendiere auch dazu, wenn immer möglich eine schlüsselbasierte Authentifizierung zu verwenden, sodass mein Passwort nur sehr selten irgendwo übertragen wird. Ich arbeite im Allgemeinen auch nicht mit dem, was meiner Meinung nach die meisten Leute als Hochrisikosysteme betrachten.
quelle
Egal wie komplexe Passwörter Sie festlegen. Es ist immer ratsam, das Passwort alle 30 bis 42 Tage zu ändern. 6 Monate ist viel zu altes Passwort. Es sollte immer eine gute Passwortrichtlinie implementiert sein, um sicher zu bleiben :-)
quelle
Normalerweise setze ich Root-Passwörter erst zurück, nachdem ein Mitarbeiter das Unternehmen verlassen hat. Ermutige jedoch Benutzer mit sudo-Zugriff, ihre Passwörter alle 90 Tage zu ändern.
quelle