如何安全地向用户发布密码?

2008-8-29    | |
打印本文章
RSS

导读:在下一次登录时更改发布的临时密码是给新用户发布密码或者给以存在的用户重设丢失的密码的适当安全的做法。

关键词:临时密码 新用户 登录 安全性 原始密码

正在加载数据... 【TechTarget中国原创】问:给新用户发送密码的最好方式是什么?我发现服务台或者系统管理员发布原始密码的方法不安全,用户甚至都可以得到权限的提升,在第一次登录后就可以改变密码。
答:一方面,你所描述的就是给新用户发布密码或者给以存在的用户重设丢失的密码的适当做法。发布临时密码,然后再在第一次登录时更改就是最好的方法。另一方面……

【TechTarget中国原创】问:给新用户发送密码的最好方式是什么?我发现服务台或者系统管理员发布原始密码的方法不安全,用户甚至都可以得到权限的提升,在第一次登录后就可以改变密码。
   
  答:一方面,你所描述的就是给新用户发布密码或者给以存在的用户重设丢失的密码的适当做法。发布临时密码,然后再在第一次登录时更改就是最好的方法。另一方面,为了原始密码发布密码并不是那么好的注意。

  这样的情形很容易受到社会工程共济的利用。如果一个恶意用户,不论是在公司内部或外部,了解这一点,他们就可以简单地打个电话,申请重设密码,并模拟合法用户。那么你可以怎么做来避免呢?

  首先,所有发布的的原始密码都应该是每个用户都不相同。不应该给服务台的员工相同的密码,或者规则很容易猜到的密码,例如用户ID的变更。

  大部分的认证系统,包括Active Directory,都有一种可以设置到用户帐户中的功能,该功能要求用户在第一次登录后更改他们的密码。另外,例如Windows Sever 2003 的Group Policy Objects(GPO)都可以配置所需要的密码长度和复杂度,这样就可以使用户的密码不容易被猜到或者破解。

  即使如此,发布原始密码的安全性还可以进步。这里是一些附加的建议和最佳实践可以帮助你的服务台和系统管理员:

  1. 总是给新用户或者要求密码重设的用户唯一的密码。避免容易猜到的规则。
  2. 对新的临时密码设置时间限制。临时密码应该只能用一次,并且必须在,例如24小时内激活。否则,它就失效,而且用户必须再打一次电话来更新密码。不要让临时密码永久化或者永远可用。
  3. 保留新密码或者重设密码的所有请求的纪录。在旧帐户的周期检查中使用纪录。检查密码样式。来自同一个人或者部门的周期性密码重设要求可能表示他有问题。

  虽然如此,一般来说,在下一次登录时更改发布的临时密码是保护用户信任状的最好做法。

查看全文
 
当要采用强大密码系统的时候,服务台总被忘记密码的请求淹没,用户开始把密码留在监视器上或放在键盘下。在员工可以记住的弱密码和黑客可能找到的强大密码间有平衡方法吗?
 
本文中我将讨论一下针对昨天十类破解方法的对策,也举出十类密码安全和保护措施,可以帮助用户提高网络安全意识。
 
在网民采取安全措施保护自己的网络密码之前,有必要了解一下流行的网络密码的破解方法,方能对症下药,以下是我总结的十个主要的网络密码破解方法。
 
问:我们公司最近发生了一起数据泄露,必须要为很多用户创建新的用户ID和密码。在邮件固有的不安全性的条件先,把新ID通知用户的最安全的方法是什么?
 
密码仿佛永远是我们电脑账户的忠实守护者,对于大部分的应用,密码都可以独立完成。但是,人们已经很清楚,密码已不再足以作为访问重要网络、应用和数据的唯一手段
云计算的概念越来越流行,而且云计算被认为是一种强大的商业模式,使用云计算,可以根据需要购买计算能力、磁盘存储、协作应用开发资源、客户关系管理(CRM),而且它非常灵活。但是采用云计算会遇到与外包有关的敏感的公司数据所能遇到的所有风险。当你和第三方已知或未知的转包商交易时,特别是在全面范围内时,执行安全策略和遵从法规要求就很困难。再加上云模糊的特性以及非传统厂商进入这个市场,就更增加云的危险。
“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。
入侵防御系统(Intrusion Prevention System,IPS)是这段时间网络安全业内比较热门的一个词,这种既能及时发现又能实时阻断各种入侵行为的安全产品,自面世那天起,就受到各大安全厂商和用户的广泛关注。本指南将帮助你深入了解IPS,并介绍专家对IPS未来的预测。
最新更新
专家答疑
技巧
Mike Rothman
问:Unix审计设置的最佳业务实践是什么?有一个厂商试图说服我Unix系统日志足够满足SOX(萨班斯法案)、HIPAA、GLBA 和PCI DSS等法规的要求。这种说法对吗?
David Griffeth
问:我们公司希望通过服务器虚拟化来节省开支。目前我们实施了单点登录,打算在虚拟化之后继续使用它。请问有没有将SSO和服务器虚拟化集成起来的最佳实践方案?
David Mortman
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录