大多数组织已经有某种形式的密码策略。你知道有哪些可用选项,以及多年来一直可配置的相同参数:长度、复杂度、轮换频率。就纸面而言,一切看起来都很扎实。 但说实话,你并不知道这些策略是否真的足以在不论设备位于何处的情况下都让你保持受保护状态。
这就是其中的差距。
“强密码”的误区
问任何管理员:你们有没有密码策略?当然有。
这些密码真的足够强吗?可能吧。我的意思是,P@ssw0rd1 看起来很强,也能通过大多数复杂度测试,但它真的安全吗?
不太可能,因为这个密码属于“众所周知、用得太多”的那种,全球不计其数的人都把它当作自己的“日常使用密码”来登录系统……包括你们的系统,每天都在用。
问题不在于是否存在“强密码”策略,而在于没有确保这些密码在实质上确实足够强。
而这又是另一回事了。
再加上 AI——并去掉时间缓冲。
AI 并没有重新发明凭据攻击;它只是消除了阻力,并增加了自动化。
如果有人发现你们公司里的 Fred 曾使用过密码 Summer$$Awesome$$25,那么 mayyybe Fred 现在就把 Summer$$Awesome$$26 用作他当前的密码了。
因此,自动化的尝试扩展得更快,因为 AI 知道要尝试什么,并且比以往任何时候都更快地反复尝试。
真正的转变:从政策到强制执行
所以问题并不是:“你是否有强密码?”问题是:“你能拦截那些看起来又长又强、但实际上真的很弱的密码吗?”加分问题是:“你能确保这些真正好用的密码在各处都得到了强制执行吗?”
身份系统定义策略,但不会控制终端(endpoint)的行为。意图与现实之间的差距,正是环境失去控制的地方。
制定真正落地并执行最佳实践的密码策略
是时候为您最珍贵的资产——您的密码——添加专门的强制执行了。. .
至少你需要调查 Netwrix Password Policy Enforcer。
这很重要:我们不只是提出更严格的规则。我们在执行 更好的 规则——那些在真实世界中真正能帮助强化你的密码安全态势的规则。
借助真正的密码策略强制工具,例如 Netwrix Password Policy Enforcer,您可以:
- 利用泄露数据库(例如 Have I been Pwned)和字典检测,拦截弱口令、常见口令以及已泄露的密码
- 防止重复使用密码,并阻止通过“轻微变体”来绕过基本复杂性规则的技巧
- 与其抛出含糊的错误提示,不如实时引导用户创建强密码
- 应用细粒度、可直接满足合规要求的策略,其能力远超原生 Active Directory 的限制
- 面向 PCI DSS、HIPPA、CIS、NERC CIP、CJIS、ISO/IEC 27002 以及其他自定义策略选项的拨号登录密码最佳实践。
这是一种从根本上不同的模型。
与其指望用户选择更好的密码(或假设您现有的策略已经足够),不如在凭据创建的那一刻以及其整个生命周期中,主动控制凭据的质量。
一句话:拦截“dumb passwords”,放行“smart passwords”。
把它想得不只是“另一个工具”,而是“缺失的执行(强制)层”。您并不是在替换 Active Directory,而是在扩展其用于强制执行密码的能力。
要点
在明天之后,加入了 Active Directory 的终端上,密码并不会消失;而只要这些密码仍然存在,它们就依然是最容易被攻入的途径之一。
所以,是的——让它们更强。但更重要的是,让它们“聪明”。
因为如果不对这些“聪明密码”进行强制执行,即使是最好的密码策略也只是一种建议,而建议并不能阻止 Fred 在明年继续使用 Summer$$Awesome$$27。
分享到
了解更多
关于作者
Jeremy Moskowitz
产品管理副总裁(端点产品)
Jeremy Moskowitz 是计算机与网络安全领域备受认可的专家。作为 PolicyPak Software 的联合创始人兼 CTO(现已成为 Netwrix 的一部分),他同时还是微软在组策略、企业移动性与 MDM 领域的前 20x MVP。Jeremy 撰写了多本畅销书,包括《Group Policy: Fundamentals, Security, and the Managed Desktop》和《MDM: Fundamentals, Security, and the Modern Desktop》。此外,他还是桌面设置管理等主题备受追捧的演讲嘉宾,并且是 MDMandGPanswers.com 的创办人。