Интернет и IT

Как заставить пароли действительно защищать данные

Специалист службы безопасности компании Microsoft Роберт Хенсинг получил известность благодаря своему посту в блоге, в котором он утверждал, что традиционные пароли не должны использоваться.

Специалист службы безопасности компании Microsoft Роберт Хенсинг получил известность благодаря своему посту в блоге, в котором он утверждал, что традиционные пароли не должны использоваться.

На самом деле, это действительно отличная идея ‑ использовать кодовые фразы вместо паролей. Вы спросите, а что собой представляет кодовая фраза? Давайте рассмотрим некоторые из моих последних кодовых фраз, которые использовались в Microsoft в качестве «пароля»:

  • «Если бы мы не спятили, то сошли бы с ума»
  • «Обрушь на меня боль!»
  • « Подлые люди — это плохо!»

Так чем же хороши эти кодовые фразы?

  1. Они отвечают всем требованиям сложности пароля из-за использования заглавных / строчных букв и знаков препинания (вы не обязаны использовать цифры в вашем пароле, чтобы он соответствовал требованиям сложности пароля).
  2. Даже не смешно, что все запоминают их с такой легкостью. Уверен, вам и вашим сотрудникам тоже намного проще запомнить фразу из любимой песни или цитаты, нежели пароль «xYaQxrz!» (который, между прочим, является достаточно сложным и длинным, чтобы соответствовать нашим требованиям сложности пароля, и ненадежным, чтобы выдержать любые серьезные атаки программы LC5 (программа для аудита паролей), не говоря уже о радужных таблицах (используются для вскрытия паролей)). Такой пароль не выдержит атаки LC5, поэтому, на мой взгляд, бессмысленно использовать такого рода пароли, ведь это равносильно тому, что вы вообще не используете пароль.
  3. Я осмелюсь сказать, что даже с самым продвинутым оборудованием у вас нет гарантий, что ваш пароль не взломают (помните, вам нужен пароль, который сможет противостоять атакам).

Операционная система Windows 2000 и другие улучшенные системы поддерживают пароли до 127 символов Юникода. Таким образом, данная поддержка паролей работает практически в любой существующей системе Windows. Однако у Реджи Бернетта есть некоторые сомнения.

Но кодовая фраза, скорее всего, содержит читаемые слова (иначе это не кодовая фраза) и, следовательно, она может быть подвержена атаке не на уровне букв, но на уровне слов. Согласно различным подсчетам, среднестатистический носитель языка (не суть важно, какого) знает около 20 000 слов, но использует только около 2 000. Так как пользователь использует слова, которые вошли в его активный словарный запас, мы можем с уверенностью сказать, что большинство кодовых фраз будут содержать одно из 5000 слов. И если ключевая фраза состоит из четырех слов, то наши возможности равняются 50004. Я не буду утруждать вас математическими подсчетами, и вы сами поймете, что у взломщика намного меньше возможностей взломать кодовую фразу, чем обычный пароль. Конечно, наличие нескольких слов повысит надежность пароля, но мы должны также отметить, поскольку атака происходит на уровне слова, то длина слов не имеет значения. Пароль «Подлые люди — это плохо!» будет настолько надежным, как и «Чрезвычайно важный пароль», так как все используемые слова являются простыми.

Рассматривая точку зрения Роберта, стоит отметить, что он полностью игнорирует прописные буквы и пунктуацию в выражении «Подлые люди — это плохо!». Я согласен, чтобы достигнуть максимальной надежности, фраза должна включать прописные буквы, знаки препинания и, возможно, даже цифры, если вы можете скомбинировать и запомнить все эти символы. Энди Джонс дополняет:

«Как я уже говорил, чего я только не повидал, будучи консультантом. До сих пор меня больше всего раздражают заблуждения относительно пароля. Чем безумнее сетевые администраторы (совет безопасности, руководство или те, кто устанавливают пароли), тем непонятнее пароли, и чаще всего их приходится изменять. Такие люди никак не поймут, что обычный сотрудник хочет просто делать свою работу и не может запомнить пароль Syz8 # K3!. Так что же делают сотрудники в такой ситуации? Они клеят самоклеющийся стикер на стол, полку, под клавиатуру или создают файл на рабочем столе под названием «passwords.txt». Некоторые сотрудники стараются быть креативными и пишут пароль на стикере в обратном порядке, но все же, если ваш пароль так трудно запомнить, что вы должны его выписывать, то разве он надежен? Большая часть сотрудников вынуждена тратить время на то, чтобы сбросить старый и установить новый пароль».

Кодовую фразу «это мой пароль, и он только для меня» гораздо легче запомнить, чем «Syz8 # К3!», а также она гораздо надежнее, и занимает почти одинаковое количество времени для ввода. Если вы хотите увеличить надежность пароля, то добавьте несколько цифр: «Мой адрес 1234 Гагаринская улица» или «номер Жанны — 867−5309». Да, я нарушил правила о неиспользовании личной информации в пароле, но помните, что 1) это просто примеры и 2) кодовая фраза выглядит по-другому. Пароль «Матвей», потому что это имя вашего сына, является не самым удачным, а вот пароль: «Имя моего старшего сына Матвей, и ему 10 лет» ‑ это хороший пароль.

Гораздо удобнее использовать кодовую фразу «Гагаринская улица», чем традиционные «надежные» пароли. Даже самые наивные ключевые фразы «это мой пароль» не так легко взломать, по крайней мере, сравнивая ее с эквивалентами, например, словом «пароль».

Очевидно, чем легче пароль для пользователя, тем сложнее он для хакеров. Я установил кодовые фразы во всех используемых мной системах, и думаю, вам и вашей компании пора сделать то же самое.

Начать дискуссию

Турецкий DenizBank ужесточил условия открытия счетов гражданам РФ

Без внушительного депозита и рабочего ВНЖ сделать это почти нереально по меньшей мере в двух банках: DenizBank и Emlak Katılım, — пишет РБК. С бизнес-платежами всё тоже непросто.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Пенсии

С лета на Госуслугах будут формы документов для распоряжения пенсионными накоплениями

Подать заявление о единовременном взносе по договору долгосрочных сбережений с 1 июля 2024 года можно будет на Госуслугах.

Что ест бухгалтер? Субботнее меню

Клерки, приятного аппетита!

Что ест бухгалтер? Субботнее меню
Лучшие спикеры, новый каждый день
Социальный вычет

110 тысяч руб. — это вычет на одного ребенка, но на обоих родителей

С 2024 года социальный налоговый вычет по НДФЛ на обучение детей составляет до 110 000 рублей.

Работодатели в панике: нет людей на работу!

В последние годы бизнес сталкивается с серьезным кадровым дефицитом, и это становится все более острым вопросом для всех отраслей — от ритейла до высоких технологий.

7

📕 💪 Новая акция «Не МАЙся — заниМАЙся»! Самые нужные курсы по 3 690 рублей!

До 6 мая включительно вы можете купить топовые курсы «Клерка» за 3 690 рублей. Это самые нужные для бухгалтера онлайн-курсы: они помогут освоить новые навыки, актуализировать знания к лету, освоить новую нишу, чтобы вырасти в карьере и увеличить доход.

Иллюстрация: Вера Ревина/Клерк.ру
1
Опытом делятся эксперты-практики, без воды

🔥 Новая акция «Не МАЙся — заниМАЙся!». Самые нужные курсы по 3 690 рублей

До 6 мая включительно вы можете купить топовые курсы «Клерка» за 3 690 рублей! Научитесь вести учет на маркетплейсах, строить финансовые модели, проводить сделки по ВЭД, вести компании на УСН, получите базовые знания в бухгалтерии и сделаете шаг навстречу новой профессии. Начните лето с новыми силами, знаниями и совсем другим уровнем дохода.

Нотариат

Доверенности на открытие счета в банке теперь под особым прицелом: почему и какие именно

Мошенники просят подставных лиц через доверенности открывать счета в банке, чтобы через них выводить похищенные средства. Нотариусы передают информацию о сомнительных операциях в Росфинмониторинг.

Государство достаточно помогает малому бизнесу: считает 34% предпринимателей

Выручка малого и среднего бизнеса достигла рекорда за 5 лет и составила 25,8 трлн рублей. 53% предпринимателей довольны отдачей от своего бизнеса.

Инвестиции

Пенсионный криптофонд. Месяц 12

Вот и прошёл первый год моего криптопутешествия на криптоостров, в ходе которого я ежемесячно вношу небольшую сумму и создаю личный криптовалютный пенсионный фонд. Не знаю, сколько будет стоить биткоин через 50 лет, но знаю, что произошло в моём криптопортфеле за апрель. Целый год позади, погнали смотреть.

Пенсионный криптофонд. Месяц 12

Как инвестор может потерять акции купленные на бирже

Даю свое мнение по недавнему судебному спору, при котором акции российской компании были изъяты судом у частных инвесторов по иску прокуратуры.

Актуальные правовые подходы при оспаривании кредитных договоров, оформленных мошенническим путем

В рамках настоящей статьи предметно рассмотрим формирующуюся судебную практику по вопросам, связанным с оспариванием кредитных договоров, оформленных мошенническим путем.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

На Госуслугах будут тестировать новую платформу коммерческих согласий

Участники финансового рынка запустят новый сервис на Госуслугах, который позволит клиентам не вводить одни и те же личные данные при оформлении продукта, а просто дать согласие организации на использование той информации, которая уже есть в другой.

Инвестиции

Росбанк и УК «Лидер» вернули средства со счета Euroclear

Суд встал на сторону инвесторов в деле о блокировке иностранных активов.

Ведение бизнеса

Силовики пришли на пивзавод «Афанасий» в Твери

О причинах визита правоохранительных органов пока что неизвестно.

Бесплатно с Первичные документы

Какие документы заменяет УПД. Новый формат УПД с 2025 года. Мини-курс

Универсальный передаточный документ используется в качестве замены части первичных документов. Какие документы он заменяет и какой формат УПД использовать с 2025 года рассказываем в мини-курсе.

Какие документы заменяет УПД. Новый формат УПД с 2025 года. Мини-курс

🌞 Хотят увеличить МРОТ и декретные. В мае надо пораньше выплатить зарплату. Топ новостей за неделю

Мы собрали для вас самые важные бухгалтерские новости последней недели, которые вы могли пропустить.

Бесплатно с Отпускные

Можно ли взыскать деньги с работника, который взял отпуск авансом, а потом уволился

Не всегда разумно идти навстречу пожеланиям трудящихся – предоставлять им отпуска авансом вне графика за еще не отработанный период. Но если такая ситуация произошла, как быть работодателю, можно ли удержать переплату?

Можно ли взыскать деньги с работника, который взял отпуск авансом, а потом уволился

👷‍♂️👨‍💻🔧 Кто должен проходить обучение по охране труда на предприятии

Согласно ст. 225 ТК, получить базовые знания по охране труда должны все сотрудники, однако существуют и специальные программы для разных категорий работников. Разбираемся, кто и по каким программам обязан проходить обучение в компании.

👷‍♂️👨‍💻🔧 Кто должен проходить обучение по охране труда на предприятии

Интересные материалы

Как защитить бизнес от необоснованных нападок потребителей

Разберем, как потребители злоупотребляют своими правами и как честным предпринимателям защитить свой бизнес.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру