Bezpečnost

Nařizuje vám zaměstnavatel neustále měnit hesla? Může to být cesta do pekel!

Nařizuje vám zaměstnavatel neustále měnit hesla? Může to být cesta do pekel!

Jedna z letitých a stále opakovaných bezpečnostních pouček hojně používaných v podnikové sféře je povinná změna hesla po určitém časovém období. Oddělení IT jednoduše vyžaduje, abyste si i několikrát do roka vytvořili heslo k poště, do všemožných intranetových systémů aj.

Toto pravidlo dává na první pohled samozřejmě smysl, protože pokud útočník odhalí starou variantu, v ideálním případě mu bude k ničemu, protože již budete používat jiné heslo.

Jenže to má háček, lidé totiž nejsou stroje. Alespoň ve většině případů.

Klepněte pro větší obrázek
Něco podobného zná leckterý zaměstnanec

Pokud je surfař přinucen změnit si heslo, zpravidla volí cestu nejmenšího odporu. Aby si nové heslo byl vůbec schopen zapamatovat, často upraví jen to původní drobnou transformací. A tak se z řetězce mojeSuperHeslo stane mojeSuperHeslo1, pak mojeSuperHeslo2 a tak dále. Však to sami dobře znáte.

Problém spočívá v tom, že se jedná o transformace, které jsou strojově předvídatelné, a tak zkušený útočník při prolomení některého ze starších hesel může vyzkoušet, jestli nové heslo neodpovídá některému z podobných transformačních vzorů a může jej odhalit za zlomek času – prakticky okamžitě.

O politice periodické změny hesel si myslí své i Lorrie Cranorová z Carnegie Mellon University, která se v lednu stala technologickým šéfem americké federální obchodní komise FTC a zaujal ji tento tweet, ve kterém průběžnou změnu hesel doporučuje sama mateřská organizace.

Cranorová začala s kolegy problém zkoumat, až se dostala ke starší studii z roku 2010 z pera výzkumníků z University of North Carolina at Chapel Hill, kteří se již tehdy zabývali zranitelností periodicky se měnících hesel a na vzorku z vlastní univerzity zjistili, že se studenti a zaměstnanci chovají přesně podle popsaného předpokladu a volili velmi podobná hesla originálu, což vedlo k potenciálně nižší bezpečnosti.

Těžko říci, jestli se na základě přístupu Cranorové změní přímo doporučení FTC a především korporátní praxe, jistě mi však dáte za pravdu, že na stejném principu volí nová hesla nejen Američané, ale téměř všichni.

Klepněte pro větší obrázek
Bezpečnostní specialistka Lorrie Cranorová z FTC pochybuje o politice průběžné změny hesla

Určitou obranou by samozřejmě mohla být kontrola, jestli se nové heslo příliš nepodobá tomu starému, což ostatně některé systémy dělají, ovšem i tato politika není bezchybná, protože může vést zase k tomu, že si zaměstnanec zcela odlišné heslo napíše na papírek u svého pracovního počítače, čímž se však celý bezpečnostní systém zhroutí jako domeček z karet.

V krajním případě to nakonec může dopadnout jako před pár lety ve francouzském mediálním domě TV5Monde, kde se takto vypsaná hesla v kanceláři dostala dokonce do živého televizního vysílání.

Klepněte pro větší obrázek
Všemožná redakční hesla na papírcích v živém vysílání francouzské televize
Diskuze (76) Další článek: Interaktivní dynamické video vyrobí z obyčejného videa aktivní model

Témata článku: Bezpečnost, Web, Hacking, Heslo, Zajímavosti, Analýza, Změna hesla, Pracovní počítač, Cesta, Zaměstnavatel, Specialista, Technologický šéf, CCS, Transformace, Chapel Hill, Stejná zranitelnost, Časové období, FTC, CES, Domeček, Tips, Hesl, Papírek, Živá data, Carnegie Mellon University



Sex manželských párů? Jen výjimečně. Ložnice ovládnou roboti s umělou inteligencí

Sex manželských párů? Jen výjimečně. Ložnice ovládnou roboti s umělou inteligencí

** Sex manželských párů jen při zvláštních příležitostech. ** Ložnice ovládnou sexuální roboti s umělou inteligencí. ** I to je jeden ze závěrů Mezinárodní robotické konference.

Filip KůželJiří Liebreich
RobotiSexUmělá inteligence
Jak poznat, že máte možná hacknutý telefon? Toto je devět symptomů, které můžete pozorovat

Jak poznat, že máte možná hacknutý telefon? Toto je devět symptomů, které můžete pozorovat

** Jak poznat, že je váš smartphone hacknutý? ** Hledejte známky po nestandardním chování telefonu ** Stačí když telefon vydrží méně nebo topí i v klidovém režimu...

Martin Chroust
Jak...Malware
Programování elektroniky: Jak funguje obrazovka na té nejnižší úrovni. Rozpohybujeme 64 světýlek

Programování elektroniky: Jak funguje obrazovka na té nejnižší úrovni. Rozpohybujeme 64 světýlek

** Oživíme v Arduinu surovou matici 64 světýlek LED ** Bude to taková zmenšenina třeba vašeho televizoru ** Vyzkoušíme si bodové a řádkové progresivní skenování

Jakub Čížek
ArduinoPojďme programovat elektroniku
Testujeme Samsung Galaxy Z Fold4. Není to revoluce, ale spíš odstraňování neduhů třetí generace

Testujeme Samsung Galaxy Z Fold4. Není to revoluce, ale spíš odstraňování neduhů třetí generace

** Do redakce nám dorazil skládací Galaxy Z Fold4 ** Změn není tolik, ale zato jsou smysluplné ** Telefon nám dorazil v šedozelené barevné kombinaci

Martin Chroust
Skládací konstrukcePreview
10 důvodů, proč přejít z iPhonu na Android. Přesvědčí vás tento seznam o změně mobilní platformy?

10 důvodů, proč přejít z iPhonu na Android. Přesvědčí vás tento seznam o změně mobilní platformy?

** Google se snaží přesvědčit uživatele iOS o přechodu na Android ** Vytyčil deset největších důvodů pro změnu platformy ** Nám to však příliš nestačí, spokojíte se s hlavními důvody alespoň vy?

Martin Chroust
GoogleiOSAndroid