3. taraf hizmetleri şifre güvenliğinde yetersiz kalıyor

4 yıl önce

Kurumsal bir ortamda zayıf ve sızdırılmış şifrelerin kullanılmasını önlemek, BT departmanınız için yönetilebilir bir görevdir, ancak son kullanıcıların işlerini yapmak için kritik verileri paylaştıkları diğer hizmetler ne olacak? Kuruluşunuzu riske atıyor olabilirler ve SPECOPS Software'deki ekip kesin olarak görmeye karar verdi.

SPECOPS Software, sızdırılan şifrelerin Active Directory Network dışında şirket bilgileri arayan bilgisayar korsanları için kapıyı açıp açamayacağını görmek için beş ortak web hizmetinin gereksinimlerini araştırdı.

Başka bir deyişle, bir bilgisayar korsanı bir şirketin verilerine doğrudan erişemezse, şirket tarafından bu şirketin nerede savunmasız olduğunu öğrenmek için kullandığı bir hizmete erişmenin arka kapı yaklaşımını kullanabilirler. Çoğu BT güvenlik ekipinin yargı yetkisinin ötesine geçtiği için, kuruluşlar için riskli olduğunu biliyoruz - bu veriler bize ne kadar riskli olabileceğini gösteriyor.

Specops Dev ekibi, e -ticaret, proje yönetimi, e -posta pazarlaması ve müşteri desteği gibi çeşitli sektörlerden beş popüler hizmeti araştırdı.

Analiz, bilinen 1 milyar uzlaştırılmış parola içeren SpecOps ihlal edilen şifre koruma listesinin bir alt kümesine karşı şifre gereksinimlerini karşılaştırdı.

E -ticaret devi Shopify, küresel olarak 3,9 milyondan fazla canlı web sitesi tarafından kullanılıyor. Shopify iki faktörlü kimlik doğrulama (2FA) sunarken, bir hesap oluştururken bir gereklilik değildir. Shopify, tehlikeye atılan bir şifre kontrolü yapmaz.

Shopify’ın şifre gereksinimleri:

Bilinen 1 milyar ihlal parolalarının listesini kontrol ederken, SpecOps araştırmacıları şifrelerin% 99,7'sinin Shopify’ın gereksinimlerini karşıladığını buldu.

Shopify, Shopify kelimesinin hizmetteki şifrelerde kullanılmasını engellemez, bu da Shopifyseoxpert, Shopify, Shshopify, MyShopify ve Shopify123 gibi adı içeren 18 şifre ile sonuçlanır.

Müşteri iletişimi ve destek hizmetleri sunan bir SaaS şirketi olan Zendesk, hizmetle yeni bir hesap oluştururken 2FA sunuyor, ancak bu bir gereklilik değil. Zendesk, tehlikeye atılan bir şifre kontrolü gerçekleştirmez, bu da şifrenin kabul edilmesine neden olur. Ne yazık ki, test edilen bilinen tehlikeye atılan şifrelerin% 2'sinden azı Zendesk’in şifre politikası tarafından engellendi.

Zendesk’in şifre gereksinimleri şunları içerir:

SpecOpts araştırması, analiz edilen 1 milyar uzlaştırmanın% 99,03'ünün en az 5 karakter gerektiren Zendesk şifre gereksinimlerini karşıladığını ve şifrenin biçiminin bir e -posta adresinin @..

Zendesk, şirket adının şifrede kullanılmasını engellemez ve bu da Zendesk kelimesini içeren beş uzatılmış parola ile sonuçlanır.

Kanban tarzı proje yönetimi hizmeti olan Trello, bilinen ihlal parolalarının% 13'ünden daha azını engelledi. Trello 2FA sunar, ancak bu bir hesap oluştururken bir gereklilik değildir ve tehlikeye atılmış bir şifre kontrolü gerçekleştirmez.

Trello’nun şifre gereksinimi, bir şifrenin en az 8 karakter olması gerektiğidir.

Bilinen 1 milyar ihlal parolasından kontrol edilen% 82,9'u Trello’nun 8 karakterlik zorunluluğunu karşılıyor. Trello, şifre oluşturmada Trello kelimesini kullanmayı bırakmaz, bu da analiz edilen veri kümesinde 1454 şifre ile sonuçlanır.

Geliştiricilerin bilgi öğrenmeye ve paylaşmaya gittikleri halka açık bir forum olan Stack Overflow, şifre politikasında daha fazla karmaşıklık istihdam eder ve bu da analiz edilen 1 milyar uzlaştırılmış şifrelerin yaklaşık yarısını (%46) engeller. Stack Overflow'un 2FA sunmadığı veya tehlikeye atılmış bir şifre kontrolü yapmadığı görülüyor.

Stack Overflow’un Parola Gereksinimleri:

Stack Overflow, hizmet adının şifrelerde kullanımını engellemez, bu da StackOverflow1993, StackOverflow1 ve StackOverflow11111111111111111111111111111 gibi parolaların bozulmasına neden olur.

E-posta pazarlama hizmeti MailChimp, bilinen tehlike parolalarının% 98'ini analiz eden ve engellenen işle ilgili hizmetlerin en iyi performansıdır. Bu, karmaşık bir şifre politikası uygulanması sayesinde, ancak bu karmaşıklık seviyesi, şifre yeniden kullanımı ve şifrelerin yazılması gibi diğer kötü şifre davranışlarına neden olabilir. MailChimp, 2FA gerektirmez, tehlikeye atılmış bir şifre kontrolü gerçekleştirir veya PROWCHIMP kelimesinin kullanımını engeller.

Mailchimp’in şifre gereksinimleri:

MailChimp, sadece şifre gereksinimlerine göre bilinen ihlal parolalarının% 98,7'sini başarıyla engellerken, hizmetin tehlikeye atılmaması, Password1!

3. taraf web sitelerine veya uygulamalara herhangi bir şirket bilgisine güvenirken, bu verileri bir ihlal riskine koyarsınız. Özellikle ödeme bilgileri, kod veya hassas kullanıcı verileri gibi iş açısından kritik verileri barındırırken, iş yapmayı planladığınız satıcıları tam olarak incelemek çok önemlidir.

İlk olarak, kuruluşunuzun 2 milyardan fazla sızdırılmış şifreyi engelleyen ve gerçek zamanlı olarak sayan SpecOpts şifre politikası gibi bir araçla bilinen ihlal edilmiş şifrelere maruz kalmadığından emin olun. Müşterilerinizi ve BT departmanının zihnini rahatlatmak için Active Directory'de ücretsiz olarak test edebilirsiniz.

Sonraki adımlar, şirket hesapları oluşturmadan önce bu 3. taraf sitelerini BT departmanıyla incelediklerinden emin olmak için son kullanıcılarınıza döngülemeyi içerir. İşletme ilkelerinizin standart bir parçası olan web uygulamalarını indirme veya kullanmak için bir süreç oluşturun. Son kullanıcı eğitiminin, güvenilmez bir ev sahibi ile verilerinize güvenme risklerini içerdiğinden emin olun.

Son olarak, bir şifre yöneticisi kullanmayı düşünmenin zamanı geldi. Şifre politikaları, daha güvenli işbirliği için paylaşılan tonozlar ve güvenli seçenekler oluşturan ve depolayan şifre jeneratörleri ile, sorumluluğu son kullanıcılarınıza koymanın harika bir alternatifidir.

Sponsu sponsorluğunda

Parola politikası uygulamanızı NIST yönergeleriyle hizalama

Zola hackini yıkmak ve şifre yeniden kullanım neden bu kadar tehlikeli

PCI uyumluluğunu korumak için şifre politikalarınızı tekrar ziyaret edin

Netflix neden şifre paylaşımı hakkında yanan tek kişi değil

Parola Yeniden Kullanımı Bitmek İçin Pencereler Reklamınızda Şifre Geçmişini Uygulamak

Kaynak: Bleeping Computer

More Posts