研究称密码需强健

password-security-survey
最新一项由昆明亭长朗然科技有限公司市场调研部发起的互联网安全研究表明:四分之三的中国人并未像被期待的那样修改他们的在线帐户密码。互联网应用系统使用账户来区分使用者的身份,平均每位国民有10个受密码保护的互联网帐户,但仅有半数国民为个人电脑设置了访问密码。

中国国务院发布了“宽带中国”战略实施方案,提升带宽、降低资费的活动将一直延续下去,我们有理由相信,人们的互联网帐户会越来越多,密码安全问题将直接关乎个人电脑安全以及互联网安全。试想:终端带宽越来越宽,但如果终端安全未得以有效实施,被黑客遥控的僵尸“肉鸡”也会越来越多,黑客便很容易利用它们发起分布式拒绝服务攻击DDoS。

调查同时表明:只有三分之一的手机用户对移动设备设置了访问密码或相关“所知信息”替代品。在移动计算时代,这显然是很不够的,特别对于移动办公用户,密码是保障工作计算设备及信息安全的第一道防线,如果终端设备密码都没有,还谈什么更多的信息安全呢?

同时调查还发现了一些密码特征,不少人喜欢用工作或生活相关的信息来当作密码,使用手机号码、公司名称、孩子或配偶的名字或生日的一部分用来做密码的占了有54%,这实在是令人吃惊!密码这么脆弱,不会被黑客暴力猜解便是被社会工程学攻击者恶意搜集和利用。

而关于对密码的保护,随意张贴的并不多见,分析原因是密码比较简单易记,所以没必要张贴。但是调查发现分享密码是常事,家庭成员之间、工作同事之间的密码分享已经成为常态,似乎人们并不认为密码分享有什么不对,甚至还找出诸如“为了更好地协同工作”之类的理由。当然,分享密码必定有一些理由,但是人们未考虑可能带来的安全问题和事故责任问题,这些做法让IT管理的规范化变得异常艰难。

密码的安全问题并不仅仅是最终用户的问题,IT安全部门对这的理解也需要改变,如何能让人们理解密码安全的重要性呢?如何能让人们设置复杂、强健且容易记忆的密码呢?如何能让人们不同他人分享密码呢?这是一项系统工程,并不是简单设置帐户和密码安全策略便可轻易有效解决的。昆明亭长朗然科技有限公司认为,技术控管层面的变更很容易实现,但是要让用户真心理解和接受,最重要的是强化密码安全意识沟通工作。

昆明亭长朗然科技有限公司开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎联系我们预览和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898

密码安全事故的宝贵经验分享

近一两年来有大量互联网用户迷失了自我,原因是很多网站泄露了我们的帐户、密码和邮件,以致于我们的网络身份被窃取和盗用。

脆弱的互联网服务在技术精湛的黑客面前不堪一击,而各路媒体和安全公司更是趁机扇风点火,夸大黑客的威力和事件的影响、吹嘘安全解决方案的能力。一时间弄得人心惶惶,大量小白用户放弃了使用便利但敏感的网上交易。

实际上,除了最常用的身份认证方式——“密码”被大量外泄之外,提供多重身份验证机制的硬件令牌、安全证书等等也都被黑客突破。

亭长朗然公司的安全研究员Bob Xue希望这些起安全事故能给人们带来深刻的教训:

  • 黑客窃取用户身份的下一步目标很明确,即窃取用户的虚拟网络财产或转移银行卡内余额,而服务意识不够的网站往往会“捂”住密码泄露事件,给黑客较长的时间对用户逐个进行渗透攻击。
  • 尽管有新的替代和创新身份鉴别技术,但是永远没有绝对的安全,动态令牌、网站证书被黑客攻陷相关的安全大戏仍将继续上演。
  • 提供安全服务的公司自身的安全保障可能很不到位,安全服务公司的客户联络数据外泄、甚至安全产品源代码失窃等类似的事故还将持续下去。
  • 移动终端设备底层的安全防范会加强,但在高端应用方面的安全性却比PC还脆弱。
  • 用户终端和服务商系统仍是密码泄露的最大源头,不过移动互联网越来越普及,通过WIFI进行网络窃听的势头上升迅猛。
  • 用户行为识别技术开始被用于身份验证、生物特征识别技术将大行其道、动态令牌技术升级等等,都将弥补口令认证的不足。
  • 用户对安全的理解和接受才是企业级帐户和权限管理IAM获得成功的关键,对用户进行密码复杂度以密码保护相关的安全意识培训需成为安全管理人员的工作重点之一。
  • 开放式认证和单点登录能够让用户只需少量的密码访问大量的网站应用,然而在不同的网站使用相同的密码是高风险行为,一个网站密码失窃带来的损失也将是巨大的。
  • 即使对密码进行了哈希加密存储,高级的黑客仍然能够还原哈希值,或使用哈希密文直接成功登录部分网站。
  • 即便使用了https安全的登录方式,黑客也能窃取网站的Cookie,在不窃取密码的情况下轻松入侵用户的网站帐户。

展望未来,昆明亭长朗然科技有限公司安全研究员Bob Xue称:在可见的将来,密码仍然将当作主要的身份认证途径被一直使用,但数量可能减少,少量大型互联网厂商将成为用户名和密码的“管理中心”;如短信验证码之类的低成本、易实施的多重身份验证机制将被广泛使用,而为解决密码安全问题的创新的身份识别和认证科技将不断出现。