密碼安全策略:找到人與密碼之間的平衡
每天人們上班與互聯網相連后,都要輸入各類ID、密碼才能進入工作系統、郵箱系統、管理系統......上班的閑暇時間,人們還會去社區、博客、社交網站溜達,同樣需要輸入各類密碼。密碼與人們的工作、生活、學習結合的愈加緊密,甚至可以說是息息相關。
現在許多企業及企業員工保護自己機密數據、工作信息的方法基本也都是通過密碼的方式。但隨之而來的則是開始頻繁出現某人社區密碼被盜,導致工作信息失竊一類的事件。究其根本就是企業及企業員工在密碼設置上依然存在誤區,使得工作密碼與休閑密碼發生關聯,給予了惡意攻擊者入侵的機會。
有些人為了便于記憶密碼,或者會把密碼設置的很簡單,諸如“123456”、“112233”,而且很多銀行卡的初始密碼就是“111111”、“666666”、“888888”等;或者會把密碼寫到便簽紙里,然后貼在公司電腦的顯示屏上;或者根本就是一個密碼走天下,不論公司系統還是開心網,用的都是同一個密碼。
許多企業的密碼設置也很有規律,稍微進行排列組合就能猜解出來。比如,有公司用的交換機密碼竟然是“公司名字頭幾個字母+公司電話”。而有些企業內部的系統管理員在管理公司服務器系統時,甚至會使用系統默認的賬號密碼。
以上種種密碼設置的誤區,將本應保護機密信息最緊要的一道防線,拱手送與了惡意攻擊者。密碼是保護企業機密數據的重要手段之一,從安全角度而言,最不容易被破解的密碼一定要足夠復雜、隨機不具備任何規律性。但從人的角度出發,密碼卻需要易于記憶與管理。所以,最好的密碼就是能夠使密碼與人之間達到平衡。
目前,有一類密碼很好的體現了密碼與人的平衡,而且具有很高的安全性。這類屬于分段式的密碼里,一部分密碼是保存在USB Key里的,一部分是需要人自己記住的4-6位固定密碼,還有一部分則是在每次使用時觸發的隨機密碼,這個隨機密碼每次都會在用戶使用時發送到用戶的手機里,三個部分組合在一起,才能打開系統、設備等被保護的對象。這很像是以前某些機密系統需要密碼、指紋、虹膜、聲音、DNA等驗證后才能進入一樣,多重密碼系統一方面讓人不會輕易忘記,也大大提高了系統安全性。