我在一家不斷發展的公司工作,我們目前正在建立一個新的IT基礎架構和一些公司政策(隱私/安全規則)。
我最大的擔憂之一是接受密碼規則由我的幾個同事在無法執行密碼正則表達式等的環境中進行。他們在50年代末期,使用了非常不安全的密碼。我能夠收集他們的密碼(我從未積極收集過它們;我只是看到它們寫在一些筆記和文檔中)使我很頭疼。
當我面對他們的密碼時5-7個字符長的密碼(大多包含一些生日和姓名縮寫),我得到諸如“我已經使用此密碼很多年了,從來沒有遇到任何麻煩!”之類的答复。他們甚至在工作環境中使用他們的“個人密碼”(說實話,他們在所有環境中都使用它)。
我始終支持 XKCD-Way- To-Password-Security,但未能提高我的同事對該問題的認識。更糟的是,我擔心的同事只會把我的擔心當作笑話。
我們是高安全性物理訪問控制解決方案的開發者和提供者,我幾乎無法激勵我的同事們表現得像這樣一家高安全性公司的員工(這太荒謬了)。
通常,我不會介意使用弱密碼的人。但是,
- 我認為該公司的聲譽受到威脅。
- 我已經監視了對我們某些郵件帳戶和防火牆的直接攻擊。
- 如果發生洩漏,公司的數據,機密和客戶將受到威脅。
所以我在這種情況下的問題是:
- 我該如何處理除了強迫他們之外,還以其他方式激勵他們,使他們保持“密碼精神”,而不僅僅是在我密切注意該問題的時候一起玩?
- 我如何最好地回應像這樣的短語“我已經使用此密碼很多年了,從來沒有遇到任何麻煩!” ?
- 我應該將拒絕者上報給我的老闆(誰負責我的密碼規則和安全性嗎?)
- 我應該威脅拒絕者將我上報給我的老闆嗎?
考慮到使用雙重身份驗證(2FA)等問題,我已經看到了很多答案。我很想為我們的公司介紹2FA或硬件令牌,確實在檢查實現它的方法。
但是,在某些環境中,我們無法控制,例如如果我們必須在需要使用用戶名和密碼的地方使用客戶或供應商的平台。在那裡,我們需要依靠員工的 safe 密碼。