Şifre güvenliği, tehdit oyuncusu yöntemleri gibi gelişmeye devam ediyor. Bilgisayar gücü arttıkça, daha önce en iyi uygulama şifreleri giderek daha savunmasız hale gelir. Parola yöneticileri, güncel kalmak için ellerinden geleni yaptılar, artan şifreleme güvenliği ve daha iyi şifre önerileri sunuyor.
Ancak, saldırılar öngörülemez ve 2022'de LastPass gibi şifre yöneticilerinin kendilerinin tavizlerine bile yol açabilir. Güçlü bir parola ve gizli anahtarla bile, bir kimlik avı veya fidye yazılımı saldırısı, fark etmeden sisteminize erişim çalabilir. Bu soruyu akla getiriyor, buna karşı korunmaya yardımcı olmak için ne yapabilirsiniz?
Giderek daha fazla insan daha iyi şifre güvenliği için teknolojiye giriyor. Peki ya daha güvenli bir çözüm varsa? Çoğu insan kısa bir pin kodunu veya kelimeyi kolayca hatırlayabilir, ancak daha uzun şifrelerle mücadele edebilir. Ortak bir öneri, her site için genellikle bir şifre yöneticisi gerektiren farklı bir şifre kullanmaktır.
"Horcruxing", "şifre bölme" veya "kısmi şifreler" olarak da bilinen çift kör şifre stratejisi, bir şifrenin uzun ve karmaşık kısmının bir şifre yöneticisinde saklanmasını ve bir pin gibi kısa benzersiz tanımlayıcıyı saklamayı içerir. Kendinize kod veya kelime.
Bir hizmet veya web sitesine giriş yapmak için, karmaşık kısmı doldurmak ve hatırlanması kolay benzersiz tanımlayıcıyı eklemek için şifre yöneticisini kullanın.
Örneğin, kısa ifadenizin ABC5 olduğunu varsayalım. Karmaşık, rastgele oluşturulan şifrelerinizi şifre yöneticinize saklar ve bunları aşağıdaki gibi kullanırsınız.
Parolayı iki parçaya bölmek, şifre yöneticinizin parola ve sırrını çalmış olsalar bile, bir saldırganın tam erişim elde etmesini çok zorlaştırır.
Şifre yöneticisi şifrenin ABC5 kısmını asla bilmediğinden, parola yöneticinizi hacklemeler bile, saldırganların asla tam bir resme ve erişime sahip olmayacaktır.
Her güvenlik yönteminin artıları ve eksileri vardır. Örneğin, bazı web siteleri yalnızca kısa şifrelere izin verebilir.
NIST 800-63B yönergeleri tarafından önerilen minimum 12 karakterlik şifre uzunluğunu hedeflerseniz ve parolanın sonuna kadar "koruma" gibi 5 karakterlik bir kelime eklerseniz, 16 karakterlik şifre sınırına sahip bir hizmet olmayabilir. uyumlu olun.
Ayrıca, şifre yöneticilerinin en iyi kullanılabilirlik özelliklerinden biri, otomatik doldurma ve kimlik doğrulama formlarını gönderme yeteneğidir.
Ancak, çift kör şifre stratejisi ile, benzersiz tanımlayıcı olmadan formu göndermenin başarısız olacağından, şifre yöneticinizin yalnızca otomatik dolgunun olmasını sağlamak önemlidir. Bu, güvenlik için bazı kullanılabilirlikleri feda edebilir.
Bu yöntem yalnızca bazı ortamlar için işe yarayabilir ve kullanıcılar tarafından benimsenmelidir. Bir kuruluş bir şifre yöneticisi kullanıyorsa, paylaşılan bir kasa kullanılıyorsa, parolayı bölmek etkili olmayabilir - tanımlayıcı da manuel olarak paylaşılmalıdır.
Ayrıca, yerleşik ve kapalı bireyler, yalnızca depolananlar için değil, aynı zamanda yeni tanımlayıcıyı öğrenmek için erişimi olan herkes için parola değişiklikleri gerektirir-baş ağrısı.
Zaman içinde birçok farklı strateji ve öneri ile, çift kör şifre stratejisi bile her zaman beklendiği gibi çalışmayabilir.
Bu yönteme rağmen, bir kullanıcı yine de güvensiz bir şifre oluşturabilir veya zaten tehlikeye atılmış olanı kullanabilir. Artan bilgi işlem gücü, çeşitli karakterlere sahip rastgele şifrelerin bile çatlamaya daha duyarlı olduğu anlamına gelir.
Aşağıdaki tablo, çeşitli uzunluk ve karmaşıklığa sahip MD5 şifreleri kırmak için mütevazı miktarda donanım ve modern yazılıma sahip bir saldırgan alacağı yaklaşık süreleri göstermektedir.
Daha fazla kaynağa sahip herhangi bir saldırgan veya saldırgan grubu, ek donanım kapasitesine yapılan yatırımlarla bu zamanları hızlandırabilir.
Fidye yazılımı ödemesi milyon dolarlık seviyelere ulaştığında, ek kurulum gideri buna değer olarak görülebilir.
Aşağıdaki yaygın hatalardan herhangi biri, kuruluşunuzu şifre güvenlik açıklarına açık bırakan bir şifre ile sonuçlanabilir:
Güçlü bir Active Directory şifre politikasına sahip olmak, güvenli bir şifre stratejisinin temelini oluşturur. Çift kör şifre stratejisi, şifre yöneticisi ve daha fazlası gibi diğer teknikler ve araçlar kullanılabilir, ancak kuruluşlar cephelerini güvence altına alarak başlamalıdır.
SpecOps Parola Politikası, kuruluşunuzun güçlü bir şifre politikası oluşturmasına ve güvenlik uyumluluk gereksinimlerini karşılamasına yardımcı olabilir
. NIST 800-63B yönergelerinin önerdiği gibi, ihlal edilen şifre korumalı SpecOps şifre Poilicy gibi hizmetler, kullanıcılarınızın ve kuruluşunuzun tehlikeye atılan şifreleri kullanmasını önlemeye yardımcı olur.
MFA ile birleştirildiğinde, çift kör şifre stratejisi gibi stratejiler etkili olabilir, ancak yalnızca son kullanıcılar uygulamayı tam olarak benimsiyorsa.
Çoğu kuruluş için, daha temiz ve bu nedenle daha güvenli bir yaklaşım MFA, ihlal edilen şifre koruması ile SpecOpts şifre politikası gibi bir araçla birleştirilecek, kuruluşunuzu potansiyel ihlallere karşı koruyun ve süreci aşırı karmaşıklaştırmadan kurban haline gelmemenizi sağlıyor.
SpecOps Parola Politikası, kullanıcıların Dinamik, Bilgilendirici İstemci Geri Bildirimi ile Active Directory'de daha güçlü şifreler oluşturmalarına yardımcı olur, böylece çift kör bir yaklaşıma ihtiyaç duymadan şifre güvenliğini nasıl geliştireceğini ilk elden görebilirler.
Yıllar boyunca birçok şifre stratejisi önerildi. Çift kör şifre stratejisi güvenli olsa da, yalnızca kullanıcılar stratejiyi tam olarak benimserse etkilidir, bu nedenle kişisel olarak daha iyi kullanılır.
Kuruluşunuzdaki son kullanıcıları güvenli tutmak ve şifre tabanlı güvenlik açıklarını önlemek için, güçlü bir şifre politikası ile başlamak, daha önce tehlikeye atılmış şifreleri kullanmaktan kaçınmak ve mümkün olduğunca MFA'yı dahil etmek önemlidir.
Specops Software tarafından sponsorlu ve yazılmıştır
Fidye Yazılımı Önleme - Şifre Güvenliği Gereksinimlerini Yeterince karşılıyor
Bilgisayar korsanları tarafından kullanılan ilk 5 şifre çatlama teknikleri
A '! Password20231#' Parola düşündüğünüz kadar karmaşık olmayabilir
Kuruluşunuzu riske atan son kullanıcı şifre hataları
WhatsApp artık sohbetleri bir şifre veya parmak izi ile kilitlemenizi sağlıyor
Kaynak: Bleeping Computer