Aggiornamenti recenti Marzo 28th, 2024 9:00 AM
Mag 13, 2016 Marco Schiaffino Gestione dati, Intrusione, News, Scenario 0
Contrordine: tutte le buone pratiche per l’uso di password robuste sono da buttare. Almeno secondo il Communications-Electronics Security Group (CESG), ente collegato ai servizi segreti inglesi.
In un documento pubblicato la scorsa settimana, gli esperti inglesi illustrano una serie di buone pratiche nella gestione dei servizi di autenticazione basati su password, rimettendo in discussione alcune delle tradizionali linee guida adottate normalmente dagli amministratori di rete.
Il primo dogma sgretolato dal documento del CESG è quello di obbligare i dipendenti a cambiare periodicamente la password.
Il dietro-front deriva dalla considerazione del fatto che gli utenti faticano a memorizzare una nuova password ogni 30 o 60 giorni. Risultato: molti sono tentati di usare password estremamente semplici o a usare varianti della stessa password che, magari, usano anche per i loro account privati.
Senza contare l’ipotesi in cui, per ricordarla, finiscano per violare un’altra delle sacre regole nella gestione delle password: non scriverla su un post-it appiccicato sul monitor.
Alle difficoltà di memorizzazione gli esperti si appellano anche quando sconsigliano l’uso di password generate automaticamente. Secondo il CESG l’uso dei generatori automatici riduce il rischio che le password siano “indovinate” o individuate attraverso l’uso di dizionari, ma ripropongono le stesse problematiche del cambio forzato.
Anche l’imposizione di una lunghezza minima e di una struttura particolare (maiuscole e minuscole, numeri, caratteri speciali) avrebbero fatto il loro tempo.
Il motivo? L’utente medio, di fronte a simili regole, crea le password utilizzando degli schemi logici prevedibili (come il vecchio metodo di utilizzare numeri che “somigliano” alle lettere) che finiscono per pregiudicare il livello di sicurezza delle password stesse.
Bocciati per lo stesso motivo anche i sistemi che visualizzano il livello di sicurezza della password: nome, cognome e data di nascita possono dare un punteggio elevato, ma in quanto a sicurezza è un suicidio.
Meglio, secondo il CESG, affidarsi a dei generatori automatici di password che utilizzano una combinazione casuale di parole di senso compiuto, che l’utente può memorizzare più facilmente.
Le raccomandazioni “positive” proseguono con il suggerimento di utilizzare un sistema di lockout che blocchi l’accesso dopo un certo numero di tentativi falliti nell’inserimento della password (ma attenzione: espone al rischio di attacchi DDoS) o di un password manager, che secondo gli 007 inglesi però finirebbe per attirare come mosche eventuali aggressori.
L’ultimo suggerimento nel paper suona più che altro come una stoccata agli amministratori di rete, più abituati a preoccuparsi della trascuratezza degli utenti che della propria: “Non memorizzate le password in chiaro nei database”.
Gen 18, 2019 0
Mar 28, 2024 0
Mar 27, 2024 0
Mar 26, 2024 0
Mar 25, 2024 0
Mar 28, 2024 0
Mar 26, 2024 0
Mar 25, 2024 0
Mar 25, 2024 0
Mar 28, 2024 0
Stando al Rapporto Annuale sulle Minacce Informatiche di...Mar 27, 2024 0
La sanità viene presa di mira dagli infostealer: a dirlo...Mar 22, 2024 0
Nel 2024 i deepfake saranno una delle applicazioni di...Mar 21, 2024 0
Acronis annuncia l’ottenimento della qualificazione...Mar 19, 2024 0
Il numero di computer di Operation Technology (OT) è in...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mar 28, 2024 0
Stando al Rapporto Annuale sulle Minacce Informatiche di...Mar 26, 2024 0
Un gruppo di ricercatori ha individuato un grosso problema...Mar 25, 2024 0
La scorsa settimana ha rappresentato una sfida...Mar 25, 2024 0
Il 22 marzo si è concluso il Pwn2Own, l’hackathon...Mar 22, 2024 0
Nel 2024 i deepfake saranno una delle applicazioni di...