Moja duża organizacja (ponad 15 000 użytkowników) wprowadzała „zmiany hasła” co 120 dni jesienią 2009 roku. To ogromny ból głowy i marnotrawstwo zasobów pomocy technicznej. Za każdym razem, gdy zbliża się 120-dniowe okno, tysiące użytkowników zmuszonych jest zmienić hasło ... co wielu z nich robi nieprawidłowo i blokuje konto ... lub zapomina następnego dnia. Nasz dział pomocy jest zalewany hasłami, mimo że staraliśmy się zrobić z niego jak najwięcej samoobsługi.
Jeśli chcesz, aby Twoi użytkownicy / klienci cię nienawidzili .... i twoi pracownicy IT z pierwszej linii, aby spalić Cię na strzępy przy każdej okazji ... wprowadzają zmiany hasła.
Zasady zmiany hasła są polem wyboru w podręczniku IT Managera, gdzieś gdzieś zarezerwować ... i zostało napisane 15 lat temu. Nikt w okopach, który faktycznie wdraża lub wspiera politykę, nigdy nie powie ci, że to dobry pomysł.
Argumentowałem tutaj za „hasłami” zamiast haseł… gruba dobra, która przyniosła… to światło na końcu tunelu było nadjeżdżającym pociągiem. :)
Fraza hasła jest długim, prawie niemożliwym do wymówienia ciągiem, który jest bardzo łatwy do zapamiętania, jak „MyCatIsFromSpainAndICallHimElGato”. A może wiersz z wiersza lub piosenki.
Jeśli chcesz naprawdę utrudnić złamanie ... bałaganu ze skrzynką, dodaj interpunkcję, zmień niektóre na łokcie, ohs na zera, a na @ itd. Ale pamiętaj, że ... . to jest klucz. Są nawet sposoby na ich wybranie, aby łatwo przesuwały się z palców na klawiaturę ... dzięki czemu nie podskakujesz między dłońmi ani za pomocą klawiszy SHIFT i dziwnych interpunkcji.
Więc...
- Używaj długich „haseł”.
- Przetestuj je wewnętrznie pod kątem siły.
- Wdróż „pojedyncze logowanie” w całej infrastrukturze, aby klienci mogli z niego korzystać tylko raz lub dwa razy dziennie.
- Nigdy nie zmuszaj ich do zmiany.
- I kształcić, edukować, edukować na temat ich właściwego użytkowania.
Matt
EDYCJA: 8/24/2011 XKCD zgadza się i powiedział, że lepiej niż ja.