Bezpečnost

Nařizuje vám zaměstnavatel neustále měnit hesla? Může to být cesta do pekel!

Jedna z letitých a stále opakovaných bezpečnostních pouček hojně používaných v podnikové sféře je povinná změna hesla po určitém časovém období. Oddělení IT jednoduše vyžaduje, abyste si i několikrát do roka vytvořili heslo k poště, do všemožných intranetových systémů aj.

Toto pravidlo dává na první pohled samozřejmě smysl, protože pokud útočník odhalí starou variantu, v ideálním případě mu bude k ničemu, protože již budete používat jiné heslo.

Jenže to má háček, lidé totiž nejsou stroje. Alespoň ve většině případů.

82612674
Něco podobného zná leckterý zaměstnanec

Pokud je surfař přinucen změnit si heslo, zpravidla volí cestu nejmenšího odporu. Aby si nové heslo byl vůbec schopen zapamatovat, často upraví jen to původní drobnou transformací. A tak se z řetězce mojeSuperHeslo stane mojeSuperHeslo1, pak mojeSuperHeslo2 a tak dále. Však to sami dobře znáte.

Problém spočívá v tom, že se jedná o transformace, které jsou strojově předvídatelné, a tak zkušený útočník při prolomení některého ze starších hesel může vyzkoušet, jestli nové heslo neodpovídá některému z podobných transformačních vzorů a může jej odhalit za zlomek času – prakticky okamžitě.

O politice periodické změny hesel si myslí své i Lorrie Cranorová z Carnegie Mellon University, která se v lednu stala technologickým šéfem americké federální obchodní komise FTC a zaujal ji tento tweet, ve kterém průběžnou změnu hesel doporučuje sama mateřská organizace.

Cranorová začala s kolegy problém zkoumat, až se dostala ke starší studii z roku 2010 z pera výzkumníků z University of North Carolina at Chapel Hill, kteří se již tehdy zabývali zranitelností periodicky se měnících hesel a na vzorku z vlastní univerzity zjistili, že se studenti a zaměstnanci chovají přesně podle popsaného předpokladu a volili velmi podobná hesla originálu, což vedlo k potenciálně nižší bezpečnosti.

Těžko říci, jestli se na základě přístupu Cranorové změní přímo doporučení FTC a především korporátní praxe, jistě mi však dáte za pravdu, že na stejném principu volí nová hesla nejen Američané, ale téměř všichni.

997511570
Bezpečnostní specialistka Lorrie Cranorová z FTC pochybuje o politice průběžné změny hesla

Určitou obranou by samozřejmě mohla být kontrola, jestli se nové heslo příliš nepodobá tomu starému, což ostatně některé systémy dělají, ovšem i tato politika není bezchybná, protože může vést zase k tomu, že si zaměstnanec zcela odlišné heslo napíše na papírek u svého pracovního počítače, čímž se však celý bezpečnostní systém zhroutí jako domeček z karet.

V krajním případě to nakonec může dopadnout jako před pár lety ve francouzském mediálním domě TV5Monde, kde se takto vypsaná hesla v kanceláři dostala dokonce do živého televizního vysílání.

583840868
Všemožná redakční hesla na papírcích v živém vysílání francouzské televize
Diskuze (76) Další článek: Interaktivní dynamické video vyrobí z obyčejného videa aktivní model

Témata článku: , , , , , , , , , , , , , , , , , , , , , , , ,