强密码策略是任何组织保护重要数据和系统、抵御入侵者的第一道防线。本文档详细介绍了强密码安全的最佳实践以及其他建议。
在 Active Directory 环境中设置密码策略
在 Microsoft Active Directory 环境中,可以使用组策略来强制并控制密码要求,例如复杂性、长度和有效期。默认域密码策略位于以下组策略对象 (GPO):
计算机配置 → 策略 → Windows 设置 → 安全设置 → 帐户策略 → 密码策略
从 Windows Server 2008 域功能级别开始,可以使用 Active Directory 管理中心 (DSAC) 或 PowerShell 为不同的组织单位定义细粒度策略。
NIST 密码指南
美国国家标准与技术研究院(NIST)提供 Digital Identity Guidelines 以制定健全的密码策略,其中包括以下内容:
密码复杂性最佳实践
许多组织要求密码包含多种符号,例如至少一个数字、同时包含大写和小写字母,以及一个或多个特殊字符。然而,这类规则会让用户更难记住并输入密码,从而可能导致诸如把密码写下来等不良的安全做法,并增加因密码重置而产生的帮助台呼叫。
因此,NIST 不再建议实施严格的密码复杂性要求,而是转而关注密码长度。不过需要注意的是,向用户提供 password manager 能使企业在不损害安全性或生产效率的情况下,继续满足其复杂性要求。
密码长度最佳实践
密码长度是决定密码强度的最重要因素之一。事实上,使用多种字符类型的短密码不如长而连贯的短语有效,因为短密码可以更快被猜测或被破解。此外,长口令(passphrase)比那些无意义的短串更容易记住,从而降低用户将其写下来或遭遇账户锁定的风险。
因此,NIST 的密码长度建议指出,密码至少应为 64 个字符 长。
密码到期的最佳实践
此前,NIST 关于密码更改策略的最佳实践建议强制用户每 90 天更换一次密码(口令为 180 天)。然而,NIST 已不再推荐这一策略,因为要求用户一直频繁地更换密码,可能会导致他们选择较弱的密码,或将密码写下来,这会损害你的信息安全态势。
相反,NIST 建议,仅在怀疑发生未授权访问或导致个人凭据被发布到暗网(dark web)的泄露事件出现时,才要求用户创建新的密码。这样这些凭据才能在未来的网络攻击中被使用。
密码管理器
NIST 并未明确建议使用密码管理器,但认可其带来的好处。使用密码管理器来创建、存储和输入凭据,可以更容易地落实强有力的密码管理策略,因为用户甚至不需要知道自己的密码。
使用 MFA 补强密码
实现多因素认证(MFA)可通过让被盗或被破解的密码对对手的价值大幅降低来提升安全性。不过请注意,NIST 建议只有在公司能够使用 Google Authenticator 或其他不通过 不 涉及短信(SMS)的认证流程时,才应实施 MFA。
特别容易遭受暴力破解攻击的密码
建议阻止或禁止使用以下密码:
- 容易被猜中的密码,尤其是字符串 "password"
- 按顺序排列的一串数字或字母,例如“1234”或“abcd”
- 按照键盘上字符出现的顺序排列的一串字符,例如“@#$%^&”
- 多次输入相同的字符,例如“zzzzzz”
- 用户的名(给定名)、配偶或子女的姓名,或其他姓名
- 其他可以轻松获取到的关于用户的信息,例如其地址、电话号码、车牌号码、母校或家庭成员的出生日期
- 可以在词典中找到的词语
- 默认或建议的密码,即使它们看起来很强
- 用户名或主机名
- 在上述任意内容之前或之后加一个单独的数字
- 仅仅在上一個密码的开头或结尾对数字或字符进行递增的“新密码”
密码要求的最佳实践
管理员务必:
- 设置最小密码长度。
- 实施密码历史策略,至少记住最近 10 个旧密码。
- 将最短密码有效期设置为 3 天。
- 要求密码满足复杂性要求。此设置可对口令(passphrases)禁用,但不建议这样做。
- 每 180 天重置一次本地管理员密码。可使用免费的 Netwrix Bulk Password Reset 工具来完成。
- 在维护期间每年重置一次服务帐户密码。
- 对于域管理员(Domain Admin)账户,请使用至少 15 个字符的强密码短语(passphrase)。
- 跟踪所有密码更改 ,例如使用 Netwrix Auditor for Active Directory。
- 为 password expiration 创建电子邮件通知。这可以通过免费的 Netwrix Password Expiration Notifier 工具实现。
- 不要修改域策略中的默认设置,而是创建 更细粒度的密码策略 并将其关联到特定的组织单位。
更多密码和身份验证最佳实践
- 企业应用必须支持对单个用户账户进行身份验证,而不是对组进行身份验证。
- 企业应用必须使用加密来保护已存储和传输的密码,以帮助防止黑客破解它们。
- 用户(以及应用)不得以明文形式或任何容易被逆向还原的形式存储密码,并且不得通过网络以明文形式传输密码。
- 请审慎使用 MFA,以降低因被盗和被错误处理的密码带来的安全风险。
- 当员工离开组织时,即使你禁用了他们的账户,也要更改其账户密码。
- 通过 帮助用户选择新密码 来减少用户的挫败感并减轻帮助台的工作量;按要求选择密码,主动提醒即将到来的密码过期时间,并允许用户在网页浏览器中更改密码。
用户教育
此外,请务必就以下内容对用户进行教育:
- 务必要记住自己的密码,而不要把它写在某个地方;因此请选择一个强密码或密码短语,并且要容易记住。如果使用密码管理工具,请选择一个强大的主密钥并记住它。
- 请注意密码是如何在互联网上传输的。以“https://”而不是“http://”开头的 URL(网页地址),更有可能在使用密码时更安全。
- 如果你怀疑别人可能已经知道你的当前密码,请立即更改。
- 当有人注视时,请不要输入你的密码。
- 不要在多个包含敏感信息的网站上使用同一个密码。
Netwrix 如何提供帮助
实施强密码策略
确保用户凭据达到高标准并得到安全管理,是企业安全的基础,因此也是许多合规要求的核心所在。 Netwrix Password Secure 可帮助您安全地管理密码,将弱密码替换为更强的替代方案,为不同团队实施适当的密码策略,管理特权访问并审计密码使用情况。此外,它会在各个平台和设备之间同步密码,让用户能够从任何地方安全访问,即使在离线状态下也能如此;用户只需点击浏览器扩展程序即可轻松登录,从而更容易遵守强密码策略,而不是寻找变通办法。因而,您可以在提升生产力的同时加强安全性与合规性。
在复杂环境中,建议对普通用户和特权用户都实施粒度更细的密码策略,以便 IT 管理员能够快速响应新的要求,并尽量降低由于弱密码或被盗密码导致的安全泄露风险。 Netwrix Password Policy Enforcer 让管理员能够轻松地实施强密码策略,并显著减轻技术人员的策略管理工作负担。
审计与密码策略相关的活动
定期审计事件可以帮助您确保密码策略正在保护系统免受攻击。与 Windows Server 密码策略相关的事件会记录在默认域控制器上的“Security Event Log(安全事件日志)”中。通过查看这些日志,系统管理员可以确定是谁更改了密码策略设置,以及每次更改发生的时间和位置(在什么域控制器上)。有关审计密码策略 GPO 的更多重要提示,请参阅 Active Directory Group Policy Auditing Quick Reference Guide。
但是,原生审计工具不会向您展示最关键的细节,例如密码策略是在哪个组策略对象(GPO)中被更改的,以及执行了哪种类型的操作。此外,几乎不可能理解哪些策略适用于哪些组,并识别其中存在的差异。要实现有效的密码策略管理,您需要具备更多密码策略变更洞察的软件,例如 Netwrix Auditor for Active Directory。
分享到