Aggiornamenti recenti Novembre 21st, 2024 2:11 PM
Mag 13, 2016 Marco Schiaffino Gestione dati, Intrusione, News, Scenario 0
Contrordine: tutte le buone pratiche per l’uso di password robuste sono da buttare. Almeno secondo il Communications-Electronics Security Group (CESG), ente collegato ai servizi segreti inglesi.
In un documento pubblicato la scorsa settimana, gli esperti inglesi illustrano una serie di buone pratiche nella gestione dei servizi di autenticazione basati su password, rimettendo in discussione alcune delle tradizionali linee guida adottate normalmente dagli amministratori di rete.
Il primo dogma sgretolato dal documento del CESG è quello di obbligare i dipendenti a cambiare periodicamente la password.
Il dietro-front deriva dalla considerazione del fatto che gli utenti faticano a memorizzare una nuova password ogni 30 o 60 giorni. Risultato: molti sono tentati di usare password estremamente semplici o a usare varianti della stessa password che, magari, usano anche per i loro account privati.
Senza contare l’ipotesi in cui, per ricordarla, finiscano per violare un’altra delle sacre regole nella gestione delle password: non scriverla su un post-it appiccicato sul monitor.
Alle difficoltà di memorizzazione gli esperti si appellano anche quando sconsigliano l’uso di password generate automaticamente. Secondo il CESG l’uso dei generatori automatici riduce il rischio che le password siano “indovinate” o individuate attraverso l’uso di dizionari, ma ripropongono le stesse problematiche del cambio forzato.
Anche l’imposizione di una lunghezza minima e di una struttura particolare (maiuscole e minuscole, numeri, caratteri speciali) avrebbero fatto il loro tempo.
Il motivo? L’utente medio, di fronte a simili regole, crea le password utilizzando degli schemi logici prevedibili (come il vecchio metodo di utilizzare numeri che “somigliano” alle lettere) che finiscono per pregiudicare il livello di sicurezza delle password stesse.
Bocciati per lo stesso motivo anche i sistemi che visualizzano il livello di sicurezza della password: nome, cognome e data di nascita possono dare un punteggio elevato, ma in quanto a sicurezza è un suicidio.
Meglio, secondo il CESG, affidarsi a dei generatori automatici di password che utilizzano una combinazione casuale di parole di senso compiuto, che l’utente può memorizzare più facilmente.
Le raccomandazioni “positive” proseguono con il suggerimento di utilizzare un sistema di lockout che blocchi l’accesso dopo un certo numero di tentativi falliti nell’inserimento della password (ma attenzione: espone al rischio di attacchi DDoS) o di un password manager, che secondo gli 007 inglesi però finirebbe per attirare come mosche eventuali aggressori.
L’ultimo suggerimento nel paper suona più che altro come una stoccata agli amministratori di rete, più abituati a preoccuparsi della trascuratezza degli utenti che della propria: “Non memorizzate le password in chiaro nei database”.
Gen 18, 2019 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 18, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 18, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...Nov 15, 2024 0
La sicurezza dei toolkit ML continua a essere minacciata...