Получение пароля на основе ошибок администратора и пользователей
Перебор паролей по словарю являлся некоторое время одной из самых
распространенных техник подбора паролей. В настоящее время, как хоть самый
малый результат пропаганды информационной безопасности, он стал сдавать
свои позиции. Хотя развитие быстродействия вычислительной техники и все более
сложные алгоритмы составления слов-паролей не дают "погибнуть" этому методу.
Технология перебора паролей родилась в то время, когда самым сложным паролем
было скажем слово "brilliant", а в русифицированных ЭВМ оно же, но для
"хитрости" набранное в латинском режиме, но глядя на русские буквы
(эта тактика к сожалению до сих пор чрезвычайно распространена, хотя и
увеличивает информационную насыщенность пароля всего на 1 бит). В то время
простенькая программа со словарем в 5000 существительных давала положительный
результат в 60% случаев. Огромное число инцидентов со взломами систем заставило
пользователей добавлять к словам 1-2 цифры с конца, записывать первую и/или последнюю
букву в верхнем регистре, но это увеличило время на перебор вариантов с учетом
роста быстродействия ЭВМ всего в несколько раз. Так в 1998 году было официально
заявлено, что даже составление двух совершенно не связанных осмысленных слов
подряд, не
дает сколь либо реальной надежности паролю. К этому же времени получили
широкое распространение языки составления паролей, записывающие в
абстрактной форме основные принципы составления паролей среднестатистическими
пользователями ЭВМ.
Следующей модификацией подбора паролей является проверка паролей,
устанавливаемых в системах по умолчанию. В некоторых
случаях администратор программного обеспечения, проинсталлировав или получив
новый продукт от разработчика, не удосуживается проверить, из чего состоит
система безопасности. Как следствие, пароль, установленный в фирме разработчике
по умолчанию, остается основным паролем в системе. В сети Интернет можно найти
огромные списки паролей по умолчанию практически ко всем версиям программного
обеспечения, если они устанавливаются на нем производителем.
Основные требования к информационной безопасности, основанные на анализе
данного метода, следующие:
- Вход всех пользователей в систему должен подтверждаться вводом
уникального для клиента пароля.
- Пароль должен тщательно подбираться так, чтобы его информационная
емкость соответствовала времени полного перебора пароля.
(Данная задача будет рассмотрена на практическом занятии).
Для этого необходимо детально инструктировать клиентов о понятии
"простой к подбору пароль", либо передать операцию
выбора пароля в ведение инженера по безопасности.
- Пароли по умолчанию должны быть сменены до официального запуска системы
и даже до сколь либо публичных испытаний программного комплекса. Особенно это
относится к сетевому программному обеспечению.
- Все ошибочные попытки войти в систему должны учитываться, записываться в
файл журнала событий и анализироваться через
"разумный" промежуток времени. Если в системе
предусмотрена возможность блокирования клиента либо всей системы после
определенного количества неудачных попыток входа, этой возможностью необходимо
воспользоваться. Если же Вы являетесь разработчиком системы безопасности,
данную возможность несомненно необходимо предусмотреть, так как она является
основным барьером к подбору паролей полным перебором. Разумно блокировать
клиента после 3-ей подряд неправильной попытки набора пароля, и, соответственно,
блокировать систему после
K=max( int(N*0.1*3)+1 , 3 )
неудачных попыток входа за некоторый период (час, смену, сутки). В данной формуле
N среднее количество подключающихся за этот период
к системе клиентов, 0.1 10%-ный предел
"забывчивости пароля", 3 те же самые три попытки на
вспоминание пароля. Естественно, информация о блокировании клиента или системы
должна автоматически поступать на пульт контроля за системой.
- В момент отправки пакета подтверждения или отвержения пароля в системе
должна быть установлена разумная задержка (2-5 секунд). Это не позволит
злоумышленнику, попав на линию с хорошей связью до объекта атаки перебирать
по сотне тысяч паролей за секунду.
- Все действительные в системе пароли желательно проверять современными
программами подбора паролей, либо оценивать лично администратору системы.
- Через определенные промежутки времени необходима принудительная смена
пароля у клиентов. Наиболее часто используемыми интервалами смены пароля
являются год, месяц и неделя (в зависимости от уровня конфиденциальности
информации и частоты входа в систему).
- Все неиспользуемые в течение долгого времени имена регистрации должны
переводиться в закрытое (недоступное для регистрации) состояние. Это относится
к сотрудникам, находящимся в отпуске, на больничном, в командировке, а также к
именам регистрации, созданным для тестов, испытаний системы и т.п.
- От сотрудников и всех операторов терминала необходимо требовать строгое
неразглашение паролей, отсутствие каких-либо взаимосвязей пароля
с широкоизвестными фактами и данными, и отсутствие бумажных записей пароля
"из-за плохой памяти".
Назад | Содержание
| Вперед
|
|
|
|
|
|
|
|
Новости мира IT:
- 05.02 - Состоялся релиз Firefox 135
- 05.02 - Huawei рассказала, когда первый в мире трёхстворчатый смартфон Mate XT Ultimate выйдет на глобальный рынок
- 05.02 - Роскомнадзор оштрафовал на ₽2 млн мессенджер Discord, который сам ранее заблокировал
- 05.02 - NASA наделило рой спутников коллективным «разумом» и испытало технологию в космосе
- 05.02 - Huawei выручила $118 млрд в прошлом году — намного больше Xiaomi, но меньше чем Apple за один квартал
- 05.02 - Nissan и Honda передумали сливаться в третьего крупнейшего автопроизводителя в мире
- 04.02 - Отчёт о развитии Fedora Workstation: AI, Wayland, HDR, MIPI-камеры и Flatpak
- 04.02 - Для борьбы с телефонными мошенниками в России будут использовать ИИ и базу биометрических данных
- 04.02 - Opera представила заботливый браузер Air — он поможет бороться со стрессом и поддерживать концентрацию
- 04.02 - Microsoft причислила к вредоносам средства обхода ограничений для установки Windows 11
- 04.02 - Китай начал антимонопольное расследование против Google в ответ на повышение импортных пошлин США
- 04.02 - OpenAI выпустит ИИ-гаджет, который кардинально изменит взаимодействие человека с компьютером
- 04.02 - Энтузиаст создал клиент Discord для древних ПК на Windows 95 и 98
- 04.02 - «Нестабильная, но многообещающая»: американцы начали тестировать спутниковую связь Starlink для обычных смартфонов
- 04.02 - Суд обязал ЕС выплатить компании Intel €515 млн за отменённый штраф 2009 года
- 31.01 - Apple поставила новый рекорд по числу активных устройств, но рост замедлился
- 31.01 - Первое в мире судно с захватом CO2 из собственных выхлопов скоро отправится в море
- 31.01 - Apple отчиталась о «лучшем за всю историю квартале» вопреки падению продаж iPhone
- 31.01 - Intel завершила год с убытками в $18,8 млрд — продажи Core и Xeon упали, но руководство верит, что скоро всё наладится
- 31.01 - Российские медиа объявили войну пиратам: число заблокированных ссылок в поисковиках удвоилось за год
Архив новостей
|
|
|
|
|
|
|
|
|
|
|
|
|