Простые советы по более разумному выбору и использованию паролей
Компьютерные пароли - неотъемлемый атрибут сегодняшних дней, и большинство из нас имеют большое количество учетных записей с разными (или потенциально разными) паролями доступа. Забывание этих паролей может приводить как к мелким неудобствам, связанным с невозможностью прочитать полезную статью с новостями, так и к проблемам в масштабе корпорации, когда возникают сбои при покупке или продаже продукции. В этой ситуации очевидным является простое решение - использовать один и тот же пароль во всех случаях. В действительности, по результатам опроса, проведенного в апреле текущего года компанией Sophos, 41% респондентов именно так и поступают. Более того, 75% респондентов из другой части этого опроса признались, что они используют простые, легко угадываемые пароли. Следовательно, 31% пользователей (75% от 41%) не обладают учетными записями с надежно защищенными паролями доступа. Очевидно, что это плохая новость. Но так ли уж безопасно использовать все время один и тот пароль? Даже если Вы придумаете длинный пароль из сочетания случайных символов, который (как вам кажется) будет сложно взломать, а потом запомните его и съедите клочок бумаги, на который Вы его записали? Можете ли Вы положиться на такую теорию - что, если пароль достаточно надежен для доступа в самую защищенную корпоративную сеть, то он тем более будет надежен и для доступа на сайт местной футбольной лиги? Ответ: конечно же, нет! В разных системах регистрации пользователей реализуются совершенно разные способы защиты паролей от разных угроз и на базе разных технологий. Сам факт реального "ввода" пароля уже связан с возможностью взлома, и подобный взлом может произойти из-за поведения владельца системы регистрации, а не только Вашего собственного. Если у Вас только один пароль на все случаи, то ни одна из Ваших учетных записей не может считаться более сильно защищенной, чем та, в которой используется самый низкий уровень защиты. Вам необходимо разделить Ваши учетные записи по категориям, руководствуясь требуемым Вами уровнем безопасности и с учетом того уровня секретности, который обеспечивает паролям система защиты конкретной учетной записи. Типы учетных записей Случайные пароли, например, для веб-сайтов, на которых требуется только регистрация, как правило, наименее важны. Если Вы забываете такой пароль, то на большинстве таких сайтов Вы просто можете перерегистрироваться и уже через пару минут снова войти. В действительности Вы даже можете забыть, что когда-то уже регистрировались на этом сайте, и зарегистрируйтесь на нем заново. Все это ясно говорит о целях использования паролей на данном сайте - любой желающий зайти на сайт, может легко это сделать. Корпоративный пароль гораздо важнее. Если Вы не являетесь владельцем компании, то для Вас этот пароль может казаться гораздо менее важным, чем те пароли, которые защищают Вашу личную жизнь. Но тот человек, который знает Ваш пароль доступа в корпоративную сеть компании, может выступить и от Вашего имени - как правило, удаленно, подключившись через модем, или по каналу ADSL, или при помощи беспроводного соединения - и, тем самым, получить доступ к корпоративным системам. И если этот злоумышленник направит письмо скверного содержания Вашему менеджеру, копию клиентской базы данных на какой-то Ваш внешний адрес электронной почты и уведомление об увольнении Вашему руководству, то кто, по-вашему, в этом случае буден обвинен в этих темных делишках? Вы или неизвестный хакер? Теперь о персональных паролях доступа. Для большинства людей это самые важные пароли из всех других. Ваши доходы, Ваши кредиты и даже Ваше доброе имя находятся под ударом, если кто-то другой получит доступ к одной из тех учетных записей, с помощью которой Вы управляете своими финансовыми делами. Дилемма выбора пароля К сожалению, даже сложные пароли, которые практически невозможно взломать, могут быть бесполезными для защиты. Вы просто не сможете их вспомнить (ну кто может быстро воспроизвести на память 1d88-965b-9827-13a9-e0ca-2b5c-b305-c959?), что ведет к необходимости записывать пароли и, тем самым, снижать уровень безопасности. Или Вы можете использовать их в системе, где уровень обработки паролей не слишком сложен, т.е. на тех сайтах, где пароли могут быть восстановлены механически или автоматически. Это означает, что Вам стоит поинтересоваться, какую именно технологию работы с паролями доступа использует Ваш владелец системы регистрации. Выбираем пароль Использование одного и того же пароля для всех учетных записей снимает необходимость записи паролей на бумаге, но это очень опасно, поскольку Ваш пароль в этом случае так же беззащитен, как и учетная запись с самым слабым уровнем защиты. Так, многие веб-сайты запрашивают пароли при доступе, но проверяют их по протоколам, в которых фактический пароль открыт для перехватчиков и взломщиков. Вы должны всегда помнить, что любой пароль, использованный в подобных учетных записях, подвержен риску. Не используйте пароли подобных учетных записей для любых других случаев, где требуется высокий уровень безопасности. Выбрать пароль, который легко запомнить - это еще один путь упростить свою задачу. Но для учетных записей, требующих максимального уровня защиты, это не самая хорошая идея, потому как легко запоминаемые пароли, как правило, очень просто угадать, или достаточно приложить совсем немного усилий для его получения. Опробовать десятки миллиардов похожих паролей вручную человеку не под силу, но современные компьютеры способны выполнить эту задачу всего лишь за несколько минут. Технология выбора паролей Diceware Тем не менее, сложные пароли не нужны для случаев случайных учетных записей, для которых Ваши пароли по сути незащищены, например, для доступа на веб-серверы не на базе HTTPS, где используются учетные записи для регистрации и отслеживания, а не для должной идентификации и обеспечения безопасности. Упрощение Ваших случайных паролей И проявите особую осторожность, чтобы по ошибке не ввести Ваш корпоративный или персональный пароль при входе в учетную запись со случайными паролями. Иначе один из Ваших секретных паролей может быть раскрыт, и тот факт, что пароль был введен неверно, служит хакеру подтверждением, что, возможно, этот пароль может подойти где-то еще, тем более, если "неверный" пароль отличается от пароля, который вы затем используете для входа на узлы общего пользования. Еще один совет о паролях Остерегайтесь программного обеспечения, предлагающего запомнить пароли за Вас и освободить от повторного ввода. Не пользуйтесь такими услугами пока Вы не убедитесь в том, что Ваши пароли остаются под надежной защитой (и не надо надеяться, что Ваш провайдер Вам об этом скажет сам), и пока в защите не появится некий мощный "пароль из паролей", который нужен, по крайне мере, 1 раз при каждом сеансе связи. И, наконец, помните: если Вы подозреваете (или обнаруживаете позже), что компьютер заражен вредоносными программами, то все, что Вы вводили через клавиатуру, по чему щелкали мышью или что видели на экране, следует считать безвозвратно отданным преступному сообществу. Это касается, в том числе, и всех паролей, которые Вы вводили во время сеанса, даже если эти пароли казались Вам защищенными и не отображались на мониторе. Выводы по результатам опроса -
Страница сайта http://silicontaiga.ru
Оригинал находится по адресу http://silicontaiga.ru/home.asp?artId=5268 |