Aggiornamenti recenti Ottobre 23rd, 2024 2:00 PM
Mag 13, 2016 Marco Schiaffino Gestione dati, Intrusione, News, Scenario 0
Contrordine: tutte le buone pratiche per l’uso di password robuste sono da buttare. Almeno secondo il Communications-Electronics Security Group (CESG), ente collegato ai servizi segreti inglesi.
In un documento pubblicato la scorsa settimana, gli esperti inglesi illustrano una serie di buone pratiche nella gestione dei servizi di autenticazione basati su password, rimettendo in discussione alcune delle tradizionali linee guida adottate normalmente dagli amministratori di rete.
Il primo dogma sgretolato dal documento del CESG è quello di obbligare i dipendenti a cambiare periodicamente la password.
Il dietro-front deriva dalla considerazione del fatto che gli utenti faticano a memorizzare una nuova password ogni 30 o 60 giorni. Risultato: molti sono tentati di usare password estremamente semplici o a usare varianti della stessa password che, magari, usano anche per i loro account privati.
Senza contare l’ipotesi in cui, per ricordarla, finiscano per violare un’altra delle sacre regole nella gestione delle password: non scriverla su un post-it appiccicato sul monitor.
Alle difficoltà di memorizzazione gli esperti si appellano anche quando sconsigliano l’uso di password generate automaticamente. Secondo il CESG l’uso dei generatori automatici riduce il rischio che le password siano “indovinate” o individuate attraverso l’uso di dizionari, ma ripropongono le stesse problematiche del cambio forzato.
Anche l’imposizione di una lunghezza minima e di una struttura particolare (maiuscole e minuscole, numeri, caratteri speciali) avrebbero fatto il loro tempo.
Il motivo? L’utente medio, di fronte a simili regole, crea le password utilizzando degli schemi logici prevedibili (come il vecchio metodo di utilizzare numeri che “somigliano” alle lettere) che finiscono per pregiudicare il livello di sicurezza delle password stesse.
Bocciati per lo stesso motivo anche i sistemi che visualizzano il livello di sicurezza della password: nome, cognome e data di nascita possono dare un punteggio elevato, ma in quanto a sicurezza è un suicidio.
Meglio, secondo il CESG, affidarsi a dei generatori automatici di password che utilizzano una combinazione casuale di parole di senso compiuto, che l’utente può memorizzare più facilmente.
Le raccomandazioni “positive” proseguono con il suggerimento di utilizzare un sistema di lockout che blocchi l’accesso dopo un certo numero di tentativi falliti nell’inserimento della password (ma attenzione: espone al rischio di attacchi DDoS) o di un password manager, che secondo gli 007 inglesi però finirebbe per attirare come mosche eventuali aggressori.
L’ultimo suggerimento nel paper suona più che altro come una stoccata agli amministratori di rete, più abituati a preoccuparsi della trascuratezza degli utenti che della propria: “Non memorizzate le password in chiaro nei database”.
Gen 18, 2019 0
Ott 23, 2024 0
Ott 23, 2024 0
Ott 22, 2024 0
Ott 22, 2024 0
Ott 23, 2024 0
Ott 22, 2024 0
Ott 22, 2024 0
Ott 22, 2024 0
Ott 22, 2024 0
Una delle problematiche più discusse degli assistenti di...Ott 22, 2024 0
Le minacce informatiche crescono in numero e complessità e...Ott 21, 2024 0
Le aziende si espandono e con esse anche i loro ambienti,...Ott 21, 2024 0
Di recente il team di Group-IB è riuscito a ottenere...Ott 17, 2024 0
Domani, 18 ottobre, è il termine per l’adeguamento...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Ott 23, 2024 0
Un’approfondita analisi dei ricercatori di sicurezza...Ott 22, 2024 0
Una delle problematiche più discusse degli assistenti di...Ott 22, 2024 0
Le minacce informatiche crescono in numero e complessità e...Ott 22, 2024 0
Casi di robot aspirapolvere hackerati sono stati denunciati...Ott 18, 2024 0
La FIDO Alliance, associazione di settore la cui missione...