Получение пароля на основе ошибок администратора и пользователей
Перебор паролей по словарю являлся некоторое время одной из самых
распространенных техник подбора паролей. В настоящее время, как хоть самый
малый результат пропаганды информационной безопасности, он стал сдавать
свои позиции. Хотя развитие быстродействия вычислительной техники и все более
сложные алгоритмы составления слов-паролей не дают "погибнуть" этому методу.
Технология перебора паролей родилась в то время, когда самым сложным паролем
было скажем слово "brilliant", а в русифицированных ЭВМ оно же, но для
"хитрости" набранное в латинском режиме, но глядя на русские буквы
(эта тактика к сожалению до сих пор чрезвычайно распространена, хотя и
увеличивает информационную насыщенность пароля всего на 1 бит). В то время
простенькая программа со словарем в 5000 существительных давала положительный
результат в 60% случаев. Огромное число инцидентов со взломами систем заставило
пользователей добавлять к словам 1-2 цифры с конца, записывать первую и/или последнюю
букву в верхнем регистре, но это увеличило время на перебор вариантов с учетом
роста быстродействия ЭВМ всего в несколько раз. Так в 1998 году было официально
заявлено, что даже составление двух совершенно не связанных осмысленных слов
подряд, не
дает сколь либо реальной надежности паролю. К этому же времени получили
широкое распространение языки составления паролей, записывающие в
абстрактной форме основные принципы составления паролей среднестатистическими
пользователями ЭВМ.
Следующей модификацией подбора паролей является проверка паролей,
устанавливаемых в системах по умолчанию. В некоторых
случаях администратор программного обеспечения, проинсталлировав или получив
новый продукт от разработчика, не удосуживается проверить, из чего состоит
система безопасности. Как следствие, пароль, установленный в фирме разработчике
по умолчанию, остается основным паролем в системе. В сети Интернет можно найти
огромные списки паролей по умолчанию практически ко всем версиям программного
обеспечения, если они устанавливаются на нем производителем.
Основные требования к информационной безопасности, основанные на анализе
данного метода, следующие:
- Вход всех пользователей в систему должен подтверждаться вводом
уникального для клиента пароля.
- Пароль должен тщательно подбираться так, чтобы его информационная
емкость соответствовала времени полного перебора пароля.
(Данная задача будет рассмотрена на практическом занятии).
Для этого необходимо детально инструктировать клиентов о понятии
"простой к подбору пароль", либо передать операцию
выбора пароля в ведение инженера по безопасности.
- Пароли по умолчанию должны быть сменены до официального запуска системы
и даже до сколь либо публичных испытаний программного комплекса. Особенно это
относится к сетевому программному обеспечению.
- Все ошибочные попытки войти в систему должны учитываться, записываться в
файл журнала событий и анализироваться через
"разумный" промежуток времени. Если в системе
предусмотрена возможность блокирования клиента либо всей системы после
определенного количества неудачных попыток входа, этой возможностью необходимо
воспользоваться. Если же Вы являетесь разработчиком системы безопасности,
данную возможность несомненно необходимо предусмотреть, так как она является
основным барьером к подбору паролей полным перебором. Разумно блокировать
клиента после 3-ей подряд неправильной попытки набора пароля, и, соответственно,
блокировать систему после
K=max( int(N*0.1*3)+1 , 3 )
неудачных попыток входа за некоторый период (час, смену, сутки). В данной формуле
N среднее количество подключающихся за этот период
к системе клиентов, 0.1 10%-ный предел
"забывчивости пароля", 3 те же самые три попытки на
вспоминание пароля. Естественно, информация о блокировании клиента или системы
должна автоматически поступать на пульт контроля за системой.
- В момент отправки пакета подтверждения или отвержения пароля в системе
должна быть установлена разумная задержка (2-5 секунд). Это не позволит
злоумышленнику, попав на линию с хорошей связью до объекта атаки перебирать
по сотне тысяч паролей за секунду.
- Все действительные в системе пароли желательно проверять современными
программами подбора паролей, либо оценивать лично администратору системы.
- Через определенные промежутки времени необходима принудительная смена
пароля у клиентов. Наиболее часто используемыми интервалами смены пароля
являются год, месяц и неделя (в зависимости от уровня конфиденциальности
информации и частоты входа в систему).
- Все неиспользуемые в течение долгого времени имена регистрации должны
переводиться в закрытое (недоступное для регистрации) состояние. Это относится
к сотрудникам, находящимся в отпуске, на больничном, в командировке, а также к
именам регистрации, созданным для тестов, испытаний системы и т.п.
- От сотрудников и всех операторов терминала необходимо требовать строгое
неразглашение паролей, отсутствие каких-либо взаимосвязей пароля
с широкоизвестными фактами и данными, и отсутствие бумажных записей пароля
"из-за плохой памяти".
Назад | Содержание
| Вперед
|
 |
 |
|
|
 |
 |
 |
Новости мира IT:
- 19.06 - В России появятся складные смартфоны на отечественной платформе «Ред ОС М»
- 19.06 - В переговорах OpenAI и Microsoft сохраняется несколько важных противоречий
- 19.06 - OpenAI вскрыла тёмные личности в ИИ, отвечающие за ложь, сарказм и токсичные ответы
- 19.06 - Поставщиком гибких дисплеев для складного iPhone будет компания Samsung
- 19.06 - Apple намеревается использовать ИИ для разработки своих чипов
- 18.06 - «Сбер» выпустит отечественный рассуждающий ИИ
- 18.06 - Google выпустила финальную версию мощной ИИ-модели Gemini 2.5 Pro, а также экономную Gemini 2.5 Flash-Lite
- 18.06 - ИИ-стартап xAI Илона Маска собрался привлечь ещё $4,3 млрд в дополнение к $5 млрд долговых обязательств
- 18.06 - Роскомнадзор пойдёт по трафику: операторов обяжут раскрыть маршруты и устройства в сетях
- 11.06 - Опубликована 65 редакция рейтинга самых высокопроизводительных суперкомпьютеров
- 11.06 - ВТБ начал тестировать отечественную альтернативу Apple Pay — сервис «Волна» от НСПК
- 11.06 - Google выпустила стабильную версию Android 16, но масштабный редизайн ещё не готов
- 11.06 - Руководство Apple признало, что первая попытка создать ИИ-версию Siri провалилась
- 11.06 - Госдума РФ приняла законопроект о создании российского национального мессенджера
- 11.06 - OpenAI выпустила мощную модель o3-pro, но она медленнее, чем o1-pro
- 11.06 - IBM построит первый в мире модульный квантовый компьютер с 200 логическими кубитами и встроенной коррекцией ошибок
- 11.06 - Nintendo установила рекорд, продав более 3,5 млн консолей Switch 2 всего за четыре дня
- 09.06 - Презентация национального российского мессенджера состоится уже летом
- 09.06 - Apple представила iPadOS 26 со стеклянным дизайном, окнами и другими улучшениями
- 09.06 - Российские 4G и 5G заработают на зеленоградских чипах
Архив новостей
|
 |
 |
 |
|
 |
 |
 |
|
|
 |
 |
|