Nařizuje vám zaměstnavatel neustále měnit hesla? Může to být cesta do pekel!

Nařizuje vám zaměstnavatel neustále měnit hesla? Může to být cesta do pekel!

Jedna z letitých a stále opakovaných bezpečnostních pouček hojně používaných v podnikové sféře je povinná změna hesla po určitém časovém období. Oddělení IT jednoduše vyžaduje, abyste si i několikrát do roka vytvořili heslo k poště, do všemožných intranetových systémů aj.

Toto pravidlo dává na první pohled samozřejmě smysl, protože pokud útočník odhalí starou variantu, v ideálním případě mu bude k ničemu, protože již budete používat jiné heslo.

Jenže to má háček, lidé totiž nejsou stroje. Alespoň ve většině případů.

Klepněte pro větší obrázek
Něco podobného zná leckterý zaměstnanec

Pokud je surfař přinucen změnit si heslo, zpravidla volí cestu nejmenšího odporu. Aby si nové heslo byl vůbec schopen zapamatovat, často upraví jen to původní drobnou transformací. A tak se z řetězce mojeSuperHeslo stane mojeSuperHeslo1, pak mojeSuperHeslo2 a tak dále. Však to sami dobře znáte.

Problém spočívá v tom, že se jedná o transformace, které jsou strojově předvídatelné, a tak zkušený útočník při prolomení některého ze starších hesel může vyzkoušet, jestli nové heslo neodpovídá některému z podobných transformačních vzorů a může jej odhalit za zlomek času – prakticky okamžitě.

O politice periodické změny hesel si myslí své i Lorrie Cranorová z Carnegie Mellon University, která se v lednu stala technologickým šéfem americké federální obchodní komise FTC a zaujal ji tento tweet, ve kterém průběžnou změnu hesel doporučuje sama mateřská organizace.

Cranorová začala s kolegy problém zkoumat, až se dostala ke starší studii z roku 2010 z pera výzkumníků z University of North Carolina at Chapel Hill, kteří se již tehdy zabývali zranitelností periodicky se měnících hesel a na vzorku z vlastní univerzity zjistili, že se studenti a zaměstnanci chovají přesně podle popsaného předpokladu a volili velmi podobná hesla originálu, což vedlo k potenciálně nižší bezpečnosti.

Těžko říci, jestli se na základě přístupu Cranorové změní přímo doporučení FTC a především korporátní praxe, jistě mi však dáte za pravdu, že na stejném principu volí nová hesla nejen Američané, ale téměř všichni.

Klepněte pro větší obrázek
Bezpečnostní specialistka Lorrie Cranorová z FTC pochybuje o politice průběžné změny hesla

Určitou obranou by samozřejmě mohla být kontrola, jestli se nové heslo příliš nepodobá tomu starému, což ostatně některé systémy dělají, ovšem i tato politika není bezchybná, protože může vést zase k tomu, že si zaměstnanec zcela odlišné heslo napíše na papírek u svého pracovního počítače, čímž se však celý bezpečnostní systém zhroutí jako domeček z karet.

V krajním případě to nakonec může dopadnout jako před pár lety ve francouzském mediálním domě TV5Monde, kde se takto vypsaná hesla v kanceláři dostala dokonce do živého televizního vysílání.

Klepněte pro větší obrázek
Všemožná redakční hesla na papírcích v živém vysílání francouzské televize
Diskuze (76) Další článek: Interaktivní dynamické video vyrobí z obyčejného videa aktivní model

Témata článku: Web, Bezpečnost, Zajímavosti, Hacking, Analýza, Heslo, Živá data, Technologický šéf, CCS, Pracovní počítač, Časové období, Cesta, Tips, Carnegie Mellon University, Stejná zranitelnost, Specialista, FTC, Nové heslo, CES, Transformace


Určitě si přečtěte

15 věcí, které umí Windows 10, ale možná o nich vůbec nevíte

15 věcí, které umí Windows 10, ale možná o nich vůbec nevíte

** Systém Windows 10 umí spoustu užitečných drobností ** O mnoha praktických funkcích pravděpodobně ani nevíte ** Poznejte užitečné tipy, které se vám mohou hodit každý den

Vladislav Kluska | 39

Nová zbraň Microsoftu proti iPadu: Levný tablet Surface Go bude stát jen deset tisíc

Nová zbraň Microsoftu proti iPadu: Levný tablet Surface Go bude stát jen deset tisíc

** Microsoft představil nový tablet Surface Go ** Nový model zaujme nízkou cenou, ale schopnostmi zařízení Surface ** Microsoft nepoužil čip ARM, ale klasický procesor od Intelu 

Karel Javůrek | 117

Takhle zemřete, když asteroid dopadne na vaše město

Takhle zemřete, když asteroid dopadne na vaše město

** Jak by to dopadlo, kdyby na světovou metropoli či do nedalekého moře dopadl velký asteroid? ** Simulovali to odborníci z University of Southampton ** Výsledky jsou velmi zajímavé

Petr Kubala | 32

Intel má 50 let! Připomeňte si 6 klíčových milníků v historii firmy

Intel má 50 let! Připomeňte si 6 klíčových milníků v historii firmy

** Firma Intel byla založena přesně před 50 lety ** Intel začínal jako výrobce pamětí ** Dnes je největším výrobcem procesorů pro osobní počítače

David Polesný, Pavel Tronner | 10


Aktuální číslo časopisu Computer

Jak mobily určují svoji polohu?

Velký test notebooků pro studenty

Nejlepší reproduktory na párty

Služby a aplikace pro výuku angličtiny