ผู้ใช้ควรถูกบังคับให้รีเซ็ตรหัสผ่านเป็นประจำหรือไม่?

คำแนะนำด้านความปลอดภัยของบัญชีทั่วไปอย่างหนึ่งคือ ผู้ใช้ควรเปลี่ยนรหัสผ่านเป็นประจำ เหตุผลที่อยู่เบื้องหลังแนวทางนี้คือการลดระยะเวลาที่รหัสผ่านสามารถใช้ได้ เผื่อในกรณีที่รหัสผ่านถูกบุกรุก กลยุทธ์ทั้งหมดนี้อิงตามคำแนะนำในอดีตจากกลุ่มความปลอดภัยทางไซเบอร์ชั้นนำ เช่น American NIST หรือสถาบันมาตรฐานและเทคโนโลยีแห่งชาติ

เป็นเวลาหลายทศวรรษที่รัฐบาลและบริษัทต่างๆ ปฏิบัติตามคำแนะนำนี้และบังคับให้ผู้ใช้รีเซ็ตรหัสผ่านเป็นประจำ ซึ่งปกติแล้วทุกๆ 90 วัน อย่างไรก็ตาม เมื่อเวลาผ่านไป การวิจัยพบว่าวิธีการนี้ไม่ได้ผลตามที่ตั้งใจไว้ และในปี 2017 NISTร่วมกับNCSCของสหราชอาณาจักรหรือ National Cyber ​​Security Center ได้เปลี่ยนคำแนะนำให้เปลี่ยนรหัสผ่านเฉพาะเมื่อมีข้อสงสัยที่สมเหตุสมผลว่าอาจเกิดการประนีประนอม

เหตุใดคำแนะนำจึงเปลี่ยนไป

คำแนะนำในการเปลี่ยนรหัสผ่านเป็นประจำถูกนำมาใช้เพื่อช่วยเพิ่มความปลอดภัย จากมุมมองที่สมเหตุสมผล คำแนะนำในการรีเฟรชรหัสผ่านเป็นประจำนั้นสมเหตุสมผล ประสบการณ์ในโลกแห่งความเป็นจริงนั้นแตกต่างกันเล็กน้อย การวิจัยพบว่าการบังคับให้ผู้ใช้เปลี่ยนรหัสผ่านเป็นประจำทำให้พวกเขามีแนวโน้มที่จะเริ่มใช้รหัสผ่านที่คล้ายกันมากขึ้นอย่างมีนัยสำคัญซึ่งพวกเขาสามารถเพิ่มขึ้นได้ ตัวอย่างเช่น แทนที่จะเลือกรหัสผ่านเช่น "9L=Xk&2>" ผู้ใช้จะใช้รหัสผ่านเช่น "Spring2019!" แทน

ปรากฎว่า เมื่อถูกบังคับให้ต้องคิดและจำรหัสผ่านหลายอัน แล้วเปลี่ยนรหัสผ่านเป็นประจำ ผู้คนมักใช้รหัสผ่านที่จำง่ายซึ่งไม่ปลอดภัยมากกว่า ปัญหาเกี่ยวกับรหัสผ่านที่เพิ่มขึ้นเช่น “Spring2019!” คือการคาดเดาได้ง่ายและทำให้ง่ายต่อการคาดการณ์การเปลี่ยนแปลงในอนาคตด้วย เมื่อรวมเข้าด้วยกันหมายความว่าการบังคับรีเซ็ตรหัสผ่านจะผลักดันให้ผู้ใช้เลือกให้จำได้ง่ายขึ้นและรหัสผ่านที่อ่อนแอกว่า ซึ่งมักจะบ่อนทำลายผลประโยชน์ที่ตั้งใจไว้ในการลดความเสี่ยงในอนาคต

ตัวอย่างเช่น ในสถานการณ์ที่เลวร้ายที่สุด แฮ็กเกอร์อาจประนีประนอมรหัสผ่าน “Spring2019!” ภายในไม่กี่เดือนนับจากวันที่มีผลบังคับใช้ ณ จุดนี้ พวกเขาสามารถลองใช้ตัวแปรที่มีคำว่า "ฤดูใบไม้ร่วง" แทนที่จะเป็น "ฤดูใบไม้ผลิ" และมีแนวโน้มที่จะเข้าถึงได้ หากบริษัทตรวจพบการละเมิดความปลอดภัยนี้และบังคับให้ผู้ใช้เปลี่ยนรหัสผ่าน มีความเป็นไปได้ค่อนข้างมากที่ผู้ใช้ที่ได้รับผลกระทบจะเปลี่ยนรหัสผ่านเป็น “Winter2019!” และคิดว่าพวกเขาปลอดภัย แฮ็กเกอร์ที่รู้รูปแบบอาจลองทำเช่นนี้หากพวกเขาสามารถเข้าถึงได้อีกครั้ง ขึ้นอยู่กับระยะเวลาที่ผู้ใช้ยึดติดกับรูปแบบนี้ ผู้โจมตีสามารถใช้สิ่งนี้เพื่อเข้าถึงได้ตลอดหลายปี ขณะที่ผู้ใช้รู้สึกปลอดภัยเพราะพวกเขาเปลี่ยนรหัสผ่านเป็นประจำ

คำแนะนำใหม่คืออะไร?

เพื่อช่วยสนับสนุนให้ผู้ใช้หลีกเลี่ยงรหัสผ่านที่เป็นสูตร ตอนนี้คำแนะนำคือให้รีเซ็ตรหัสผ่านใหม่เมื่อมีข้อสงสัยตามสมควรว่าพวกเขาถูกบุกรุกเท่านั้น การไม่บังคับให้ผู้ใช้จำรหัสผ่านใหม่เป็นประจำ มักจะเลือกรหัสผ่านที่รัดกุมตั้งแต่แรก

ประกอบกับคำแนะนำอื่นๆ จำนวนหนึ่งที่มุ่งส่งเสริมการสร้างรหัสผ่านที่รัดกุมยิ่งขึ้น ซึ่งรวมถึงการตรวจสอบให้แน่ใจว่ารหัสผ่านทั้งหมดมีความยาวอย่างน้อยแปดอักขระอย่างน้อยที่สุด และจำนวนอักขระสูงสุดคืออย่างน้อย 64 อักขระ นอกจากนี้ยังแนะนำให้บริษัทต่างๆ เริ่มเปลี่ยนจากกฎความซับซ้อนไปสู่การใช้รายการบล็อกโดยใช้พจนานุกรมที่มีรหัสผ่านที่ไม่รัดกุม เช่น “ChangeMe!” และ “Password1” ซึ่งตรงตามข้อกำหนดความซับซ้อนมากมาย

ชุมชนความปลอดภัยทางไซเบอร์เกือบเป็นเอกฉันท์เห็นด้วยว่ารหัสผ่านไม่ควรหมดอายุโดยอัตโนมัติ

หมายเหตุ: ขออภัย ในบางสถานการณ์ ยังอาจจำเป็นต้องทำเช่นนั้น เนื่องจากรัฐบาลบางแห่งยังไม่ได้เปลี่ยนแปลงกฎหมายที่กำหนดให้รหัสผ่านหมดอายุสำหรับระบบที่มีความละเอียดอ่อนหรือเป็นความลับ



Leave a Comment

แก้ไข: แอพที่ไม่ได้ปักหมุดกลับมาอีกครั้งใน Windows 11

แก้ไข: แอพที่ไม่ได้ปักหมุดกลับมาอีกครั้งใน Windows 11

หากแอพและโปรแกรมที่ไม่ได้ปักหมุดกลับมาที่แถบงาน คุณสามารถแก้ไขไฟล์ Layout XML และนำบรรทัดกำหนดเองออกไปได้

วิธีลบข้อมูลที่บันทึกจากการเติมข้อมูลอัตโนมัติของ Firefox

วิธีลบข้อมูลที่บันทึกจากการเติมข้อมูลอัตโนมัติของ Firefox

ลบข้อมูลที่บันทึกจากการเติมข้อมูลอัตโนมัติของ Firefox โดยทำตามขั้นตอนง่าย ๆ และรวดเร็วสำหรับอุปกรณ์ Windows และ Android.

วิธีการรีเซ็ต iPod Shuffle แบบซอฟต์และฮาร์ด

วิธีการรีเซ็ต iPod Shuffle แบบซอฟต์และฮาร์ด

ในบทเรียนนี้ เราจะแสดงวิธีการรีเซ็ตแบบซอฟต์หรือฮาร์ดบน Apple iPod Shuffle.

วิธีจัดการการสมัครสมาชิก Google Play ของคุณบน Android

วิธีจัดการการสมัครสมาชิก Google Play ของคุณบน Android

มีแอปที่ยอดเยี่ยมมากมายบน Google Play ที่คุณไม่สามารถช่วยได้แต่ต้องสมัครสมาชิก หลังจากนั้นรายการนั้นจะเพิ่มขึ้น และคุณจะต้องจัดการการสมัครสมาชิก Google Play ของคุณ

วิธีการใช้ Samsung Pay กับ Galaxy Z Fold 5

วิธีการใช้ Samsung Pay กับ Galaxy Z Fold 5

การค้นหาไพ่ที่ถูกต้องเพื่อชำระเงินในกระเป๋าของคุณอาจเป็นเรื่องยุ่งยาก ในช่วงไม่กี่ปีที่ผ่านมา บริษัทต่างๆ ได้พัฒนาและเปิดตัวโซลูชันการชำระเงินแบบไม่สัมผัส

วิธีลบประวัติการดาวน์โหลด Android

วิธีลบประวัติการดาวน์โหลด Android

การลบประวัติการดาวน์โหลด Android ช่วยเพิ่มพื้นที่จัดเก็บและยังมีประโยชน์อื่น ๆ อีกมากมาย นี่คือขั้นตอนที่ต้องทำตาม.

วิธีลบภาพถ่ายและวิดีโอจาก Facebook

วิธีลบภาพถ่ายและวิดีโอจาก Facebook

คู่มือนี้จะแสดงวิธีลบภาพถ่ายและวิดีโอจาก Facebook โดยใช้ PC, อุปกรณ์ Android หรือ iOS.

วิธีการคืนค่ากระดาน Galaxy Tab S9

วิธีการคืนค่ากระดาน Galaxy Tab S9

เราใช้เวลาสั้นๆ กับ Galaxy Tab S9 Ultra และมันเป็นแท็บเล็ตที่สมบูรณ์แบบสำหรับการจับคู่กับคอมพิวเตอร์Windows ของคุณหรือ Galaxy S23

วิธีปิดเสียงข้อความกลุ่มใน Android 11

วิธีปิดเสียงข้อความกลุ่มใน Android 11

ปิดเสียงข้อความกลุ่มใน Android 11 เพื่อควบคุมการแจ้งเตือนสำหรับแอพ Messages, WhatsApp และ Telegram.

Firefox: ล้างประวัติ URL บนแถบที่อยู่

Firefox: ล้างประวัติ URL บนแถบที่อยู่

ล้างประวัติ URL บนแถบที่อยู่ใน Firefox และเก็บเซสชันของคุณให้เป็นส่วนตัวโดยทำตามขั้นตอนที่เร็วและง่ายเหล่านี้.