06 stycznia 2011
Czy okresowe wymuszanie zmiany haseł ma jakikolwiek sens?
czwartek, stycznia 06, 2011 | Autor:
\m/ojtek

Oczywiście użytkownicy systemów informatycznych wymuszających częste zmiany haseł już od dawna mają w tej sprawie wyrobione własne zdanie. Ich zdaniem tego typu mechanizmy są pozbawione jakiegokolwiek sensu i tylko utrudniają pracę. Z pewnością hasło, które wyekspirowało w momencie, w którym dany system był najbardziej potrzebny, może doprowadzić użytkownika do szewskiej pasji. Nie jest również tajemnicą, że sami administratorzy systemów informatycznych czasem również wątpią w sens częstego wymuszania zmiany haseł.
![]() |
Hasło znów wygasło w najmniej odpowiednim momencie? |
Trzej badacze, a mianowicie Yinqian Zhang, Fabian Monrose oraz Michael K. Reiter, przeprowadzili jednak pierwsze zakrojone na dużą skalę badania nad bezpieczeństwem współczesnych mechanizmów wymuszania zmiany haseł i trzeba przyznać, że opublikowane wyniki są bardzo interesujące i niepokojące zarazem. Okazało się przykładowo, że stosunkowo prosty algorytm pozwala na odgadnięcie bieżących haseł typowego użytkownika na podstawie znajomości jego poprzednich haseł nawet w 90% przypadków! 41% haseł udawało się w taki sposób złamać w czasie krótszym niż 3 sekundy...
Cóż się więc okazuje? Otóż mechanizm czasowej ważności haseł zazwyczaj w ogóle nie spełnia swego zadania (nie powstrzyma intruza od dalszego uzyskiwania dostępu do danego konta po kolejnej zmianie hasła), gdyż użytkownicy zmieniając hasła na kolejne, stosują zazwyczaj frazy niewiele różniące się od poprzednich (np. zmiana hasła jan.kowalski01 na jan.kowalski02. Zagadka: jakiego hasła Jan Kowalski używa w czerwcu?) i przez to bardzo proste do ponownego odgadnięcia.
Wygląda więc na to, że okresowe wymuszanie zmiany haseł, tak powszechnie dziś stosowane jako jeden z elementów polityki bezpieczeństwa wielu firm i organizacji, jedynie zmniejsza produktywność użytkowników, zwiększa poziom ich frustracji oraz praktycznie w ogóle nie zwiększa bezpieczeństwa systemów informatycznych! Ponownie okazuje się więc, że faktyczna skuteczność automatycznych mechanizmów mających wymuszać określone zachowania użytkowników jest niewielka.
Znacznie lepsze efekty przyniosłoby prawdopodobnie odpowiednie wytłumaczenie użytkownikom prawdziwego sensu okresowej zmiany haseł. Być może wtedy zrozumieliby, że zastępowanie hasła jan.kowalski01 frazą jan.kowalski02 podważa sens całej operacji. Być może również przedstawienie oraz zaproponowanie użytkownikom naszych systemów alternatywnych metod generowania silnych i unikalnych haseł pozwoliłoby na całkowite wyeliminowanie haseł typu jan.kowalski01? Wreszcie warto się również zastanowić nad tym, czy uwierzytelnianie oparte o tradycyjne hasła nie powinno już przypadkiem być jedynie reliktem XX wieku?
[źródło]
Komentarze (4)

Sortuj po: Data Ocena Ostatnia Aktywność
Wczytywanie komentarzy...
Wyślij nowy komentarz
Comments by IntenseDebate
Odpowiedz jako Gość, lub zaloguj się:
WróćPołączony jako (Wyloguj się)
Nie wyświetla się publicznie.
Publikowanie anonimowe.
Czy okresowe wymuszanie zmiany haseł ma jakikolwiek sens?
2011-01-06T17:13:00+01:00
\m/ojtek
Bezpieczeństwo aplikacji|Bezpieczeństwo danych|Bezpieczeństwo systemów operacyjnych|Obrona - Atak|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7
Gość · 742 tygodni temu
Z drugiej strony o wiele lepsze jest hasło naprawdę skomplikowane i długie, używane np. rok, niż kiepskie zmieniane co 7 dni. A jeszcze lepiej, gdy używa się haseł jednorazowych, np. generowanych tokenem (byle PIN nie był zapisany na nalepce na tokenie).
\m/ojtek 84p · 742 tygodni temu
root · 742 tygodni temu
Odniesienie do produktywności pracowników jest już dla mnie kompletnie niezrozumiałe. Ileż trwa zmiana hasła? 15 sekund? Minutę? Ile czasu dziennie pracownicy spędzają na papierosach, śniadaniach, pogaduszkach, kupowaniu na Allegro, przeglądaniu Pudelków itp.?
Reasumując - fajnie narzeka się z drugiej strony monitora, gdzie praca zaczyna się o 8:00, a kończy o 16:00.
\m/ojtek 84p · 742 tygodni temu