Gli utenti dovrebbero essere costretti a reimpostare le loro password regolarmente?

Uno dei consigli più comuni sulla sicurezza dell'account è che gli utenti dovrebbero cambiare le loro password regolarmente. Il ragionamento alla base di questo approccio è quello di ridurre al minimo la durata della validità di qualsiasi password, nel caso in cui venga compromessa. L'intera strategia si basa sui consigli storici dei principali gruppi di sicurezza informatica come il NIST americano o il National Institute of Standards and Technology.

Per decenni i governi e le aziende hanno seguito questo consiglio e hanno costretto i propri utenti a reimpostare regolarmente le password, in genere ogni 90 giorni. Nel corso del tempo, tuttavia, la ricerca ha dimostrato che questo approccio non funzionava come previsto e nel 2017 il NIST insieme all'NCSC del Regno Unito , o National Cyber ​​Security Centre, ha modificato il proprio consiglio per richiedere modifiche alla password solo quando vi è un ragionevole sospetto di compromissione.

Perché il consiglio è stato cambiato?

Il consiglio di cambiare regolarmente le password è stato originariamente implementato per aumentare la sicurezza. Da un punto di vista puramente logico, il consiglio di aggiornare regolarmente le password ha senso. Tuttavia, l'esperienza nel mondo reale è leggermente diversa. La ricerca ha dimostrato che costringere gli utenti a modificare regolarmente le proprie password li ha resi significativamente più propensi a iniziare a utilizzare una password simile che potrebbero semplicemente incrementare. Ad esempio, invece di scegliere password come "9L=Xk&2>", gli utenti userebbero password come "Spring2019!".

Si scopre che, quando sono costrette a inventare e ricordare più password e poi a cambiarle regolarmente, le persone usano costantemente password facili da ricordare che sono più insicure. Il problema con le password incrementali come "Spring2019!" è che sono facilmente indovinabili e quindi rendono facile prevedere anche i cambiamenti futuri. Insieme, ciò significa che forzare la reimpostazione delle password spinge gli utenti a scegliere password più facili da ricordare e quindi più deboli, che in genere minano attivamente il vantaggio previsto di ridurre i rischi futuri.

Ad esempio, nel peggiore dei casi, un hacker potrebbe compromettere la password "Spring2019!" entro pochi mesi dalla sua validità. A questo punto, possono provare varianti con "Autunno" invece di "Primavera" e probabilmente otterranno l'accesso. Se l'azienda rileva questa violazione della sicurezza e quindi costringe gli utenti a modificare le proprie password, è abbastanza probabile che l'utente interessato cambierà semplicemente la propria password in "Inverno2019!" e pensare di essere al sicuro. L'hacker, conoscendo lo schema, potrebbe provare a farlo se riesce ad accedere di nuovo. A seconda di quanto tempo un utente si attiene a questo schema, un utente malintenzionato potrebbe utilizzarlo per l'accesso per più anni, il tutto mentre l'utente si sente al sicuro perché cambia regolarmente la password.

Qual è il nuovo consiglio?

Per incoraggiare gli utenti a evitare password stereotipate, il consiglio è ora di reimpostare le password solo quando c'è il ragionevole sospetto che siano state compromesse. Non costringendo gli utenti a ricordare regolarmente una nuova password, è più probabile che scelgano una password complessa in primo luogo.

In combinazione con questo ci sono una serie di altre raccomandazioni volte a incoraggiare la creazione di password più sicure. Questi includono la garanzia che tutte le password siano lunghe almeno otto caratteri al minimo assoluto e che il numero massimo di caratteri sia di almeno 64 caratteri. Ha inoltre raccomandato alle aziende di iniziare ad allontanarsi dalle regole di complessità verso l'uso di blocklist utilizzando dizionari di password deboli come "ChangeMe!" e “Password1” che soddisfano molti requisiti di complessità.

La comunità della sicurezza informatica concorda quasi all'unanimità sul fatto che le password non debbano scadere automaticamente.

Nota: sfortunatamente, in alcuni scenari, potrebbe essere ancora necessario farlo, poiché alcuni governi devono ancora modificare le leggi che richiedono la scadenza della password per i sistemi sensibili o classificati.



Leave a Comment

Chrome: questo file non può essere scaricato in modo sicuro

Chrome: questo file non può essere scaricato in modo sicuro

Scopri come risolvere l

Opera VPN non funziona? Prova queste soluzioni rapide

Opera VPN non funziona? Prova queste soluzioni rapide

Scopri come risolvere i problemi con Opera VPN, il servizio VPN gratuito incluso nel browser Opera. Seguendo queste soluzioni rapide, puoi ottimizzare la tua esperienza VPN.

Come controllare la cronologia delle attività di accesso a Gmail

Come controllare la cronologia delle attività di accesso a Gmail

Scopri come controllare la cronologia delle attività di accesso a Gmail per garantire la sicurezza del tuo account. Segui questi semplici passaggi e proteggi i tuoi dati.

Come impedire a YouTube di chiedere se si desidera continuare a guardare

Come impedire a YouTube di chiedere se si desidera continuare a guardare

Scopri come evitare che YouTube ti chieda di confermare se stai continuando a guardare, utilizzando estensioni efficaci per Chrome e Firefox.

Correggi YouTube: i nostri sistemi hanno rilevato traffico insolito

Correggi YouTube: i nostri sistemi hanno rilevato traffico insolito

Se YouTube ha rilevato traffico insolito dal mio computer, ciò potrebbe significare che il sistema sospetta che si tratti di traffico automatizzato. Scopri come risolvere questo problema.

Correzione: YouTube Kids non carica i video

Correzione: YouTube Kids non carica i video

Se YouTube Kids non riproduce alcun video, controlla la connessione, esci dal tuo account e svuota la cache. Trova soluzioni efficaci per risolvere questo problema.

Puoi disegnare un raggio su Google Maps?

Puoi disegnare un raggio su Google Maps?

Scopri se puoi disegnare un raggio su Google Maps e quali strumenti alternativi puoi utilizzare per calcolare la distanza intorno a una posizione.

Non riesci ad accedere a YouTube? Usa questi suggerimenti per risolvere il problema

Non riesci ad accedere a YouTube? Usa questi suggerimenti per risolvere il problema

Se non riesci ad accedere a YouTube, controlla se il tuo browser è responsabile di questo problema. Svuota la cache, disabilita le estensioni e segui i nostri suggerimenti per risolvere facilmente il problema.

Zoom: come configurare gli avvisi del lettore dello schermo

Zoom: come configurare gli avvisi del lettore dello schermo

Usare un computer quando sei ipovedente non è particolarmente facile. Scopri come configurare gli avvisi del lettore dello schermo in Zoom per facilitare l

Come proteggere con password i file su Google Drive?

Come proteggere con password i file su Google Drive?

Scopri come proteggere con password i tuoi file su Google Drive con questo metodo semplice e veloce.