Microsoft заявляет, что принудительный сброс пароля не повышает безопасность

Microsoft заявляет, что принудительный сброс пароля не повышает безопасность

Любой, кто провел более нескольких недель, работая в корпоративной среде, имел дело с фрустрацией обязательной смены пароля. Тем не менее, эти дни, наконец, подходят к концу. В недавнем сообщении в блоге Microsoft признала, что принудительные изменения пароля не повышают безопасность и могут фактически сделать корпоративные сети менее безопасными.

В течение десятилетий базовые методы паролей, которые Microsoft предоставляла клиентам, предлагали сотрудникам менять свои пароли каждые 60 дней. Согласно Аарону Маргозису из Microsoft, этот метод является «древним и устаревшим средством предотвращения очень низких ценностей». Он исходит из эпохи, когда люди могут обмениваться паролями, и со временем пароль может вытечь из организации. Сегодняшние взломы паролей происходят со скоростью света, поскольку злоумышленники крадут данные и используют графические процессоры для подбора паролей. Если предположить, что пароль украден, неужели 60 дней - это довольно много времени, чтобы вор мог его использовать? Любой, кто собирается нанести реальный ущерб, сделает это задолго до того, как восстановится сброс пароля.

Когда вы заставляете пользователей часто менять пароли, они могут выбирать пароли, которые легко запомнить. Исследования показывают, что такие пароли, вероятно, легче всего взломать, если кто-то украдет хешированную базу данных и выпустит на нее целую армию графических процессоров. Например, люди используют словарные слова с числами, заменяющими похожие буквы. Если вы заставите их изменить этот пароль, они, вероятно, просто внесут предсказуемые изменения, которые так же легко взломать.

Microsoft заявляет, что принудительный сброс пароля не повышает безопасность

Маргозис говорит, что выполнение требований, таких как списки запрещенных паролей, многофакторная аутентификация, обнаружение атак с подборами паролей и обнаружение аномальных попыток входа в систему, делает принудительное восстановление пароля устаревшим. Пароли по своей сути проблематичны для безопасности, поэтому заставить людей выбирать больше плохих паролей - не лучший подход. Маргозис отмечает, что Microsoft не меняет свои рекомендации по длине, сложности или истории пароля. Самые надежные пароли генерируются случайным образом, и чем они длиннее, тем лучше.

Несмотря на то, что Microsoft перестанет говорить организациям о принудительном сбросе паролей, она не будет сразу же принимать собственные рекомендации. Таймер сброса пароля в продуктах Windows Server по-прежнему составляет 42 дня. Впрочем, не удивительно, если Microsoft изменит это значение по умолчанию в будущих версиях. Тем не менее, ИТ-работники, которые хотят избавиться от утомительной и ненужной переустановки паролей, найдут что-то, что поможет показать их.

Читать далее

Windows 11 повышает производительность Hybrid X86 CPU на Windows 10
Windows 11 повышает производительность Hybrid X86 CPU на Windows 10

Ранние данные предлагают Windows 11 измеримо быстрее, чем Windows 10 при работе на Hybrid X86 CPU. Это говорит о хороших вещах впереди оз озера.

Super Resolution AMD FidelityFX Super повышает производительность во всех процессорах, но качество может принять удар
Super Resolution AMD FidelityFX Super повышает производительность во всех процессорах, но качество может принять удар

Новая функция AMD FidelityFX теперь доступна. Пространственный UPSCALER может помочь повысить производительность на 4K с лишь небольшим качеством копания, но под этим точком есть компромиссы ниже.

Протягивание DRM из резидентом злой деревни повышает производительность
Протягивание DRM из резидентом злой деревни повышает производительность

Собственная реализация DENUVO и CAPCOC от DRM, по-видимому, объединились в резиденте злой деревни. Кто-то не даст бедным этану рукой? (Он всегда теряет его.)

Intel объявляет фонд развития в миллиарда долларов, повышает процессоры RISC-V
Intel объявляет фонд развития в миллиарда долларов, повышает процессоры RISC-V

Intel объявила фонд Ecosystem в миллиард долларов в фонд Ecosystem в миллиард долларов с конкретным направлением на процессор RISC-V.