69
Также предприятие использует простой идентификатор пользователя / па-
роля. Оказывается, эту однофакторную аутентификацию чрезвычайно легко
взломать. Надлежащая политика паролей должна быть введена в действие, что-
бы гарантировать, что пароли не могут быть скомпрометированы. Ниже приве-
дены некоторая политика предприятия, которые организация применяет.
Требует сложные пароли. Одна из причин взлома паролей заключается в
том, что их легко угадать. Недавнее исследование показало, что тремя основны-
ми паролями, которые люди использовали в 2012 году, были пароли, 123456 и
12345678 . [13] Пароль не должен быть простым словом, которое можно найти в
словаре. В первую очередь хакер попытается взломать пароль, проверив каждый
термин в словаре. Вместо этого, хорошая политика паролей - это политика, ко-
торая требует использования как минимум восьми символов и как минимум од-
ной заглавной буквы, одного специального символа и одного числа.
Меняйте пароли регулярно. Важно, чтобы пользователи регулярно меняли
свои пароли. Пользователи должны менять свои пароли каждые шестьдесят или
девяносто дней, гарантируя, что любые пароли, которые могли быть украдены
или угаданы, не смогут быть использованы против компании.
Обучать сотрудников не выдавать пароли. Один из основных методов, ко-
торые используются для кражи паролей, просто выяснить их, спросив пользова-
телей или администраторов. Данный метод называется «Социальная инжене-
рия», происходит, когда злоумышленник вызывает службу поддержки или ад-
министратора безопасности и притворяется, что он является конкретным автори-
зованным пользователем, испытывающим трудности при входе в систему. Затем,
предоставив некоторую личную информацию об авторизованном пользователе,
злоумышленник убеждает сотрудника по безопасности сбросить пароль и ска-
зать ему новый. Другой способ, с помощью которого сотрудники могут обма-
нуть пароли, - это «Фишинг» по электронной почте. Фишинг возникает, когда
пользователь получает электронное письмо, которое выглядит так, как будто оно
поступило из надежного источника, такого как его банк или работодатель. В
электронном письме пользователю предлагается щелкнуть ссылку и войти на
веб-сайт, который имитирует подлинный веб-сайт, и ввести свой идентификатор
и пароль. [13]