管理者/ルートパスワードをどのくらいの頻度で変更しますか?


12

ドメインの管理者パスワードをめったに変更しないという悪い習慣があります。私が使用するパスワードはかなり優れていますが、これについては一貫性を保ちたいです。

良い周波数は何だと思いますか?たぶん6ヶ月ごと?


90日は、パスワードを変更するための一般的なベストプラクティスです。
ワーナー

UNIXでは、sudoなどのツールを使用できます。これは、特定のユーザーに短時間root権限を付与できることを意味します。ルートパスワードを知る必要はありません。実際、1つのセットを持たないか、それを知ることはありません。この場合、変更する必要はありません。ただし、ユーザーは自分のパスワードを変更する必要があります。
マット

ああ、これらのすべての投稿を読んだ後、私は時々私が働いているドメインが1つあることを知っています(私はsysadminではありませんが、adminアカウントを持っています)administratorパスワードが7年間同じでしたが、そして、それはたった8文字の長さです。たぶん私は...彼らにメールをお送りします
マーク・ヘンダーソン

回答:


9

簡単に計算してみましょう(そして、しばらくの間ベストプラクティスを忘れてください):

攻撃者がシステムをハッキングするのに6か月の時間枠があると想定します。また、パスワードはサイズ62の文字セットからランダムに選択されると仮定します。


シナリオ1: 6か月間、9文字のパスワードを使用します。

シナリオ2:最初の3か月には9文字のパスワードを使用し、残りの3か月には別の9文字のパスワードを使用します。

シナリオ3: 6か月全体で10文字のパスワードを使用します。


ではシナリオ1、彼はその時では62 ^ 9の試みを行うことができれば、ブルートフォース攻撃者は、100%確実に自分のアカウントをハッキング。

ではシナリオ2、彼は半分の時間(3ヶ月)中のみ(62 ^ 9)/ 2 attempsを行うことができれば、彼は、50%の確実性を持つアカウントをハックます。後半に、彼は50%の確実性でもう一度チャンスを得るでしょう。統計的には、彼は75%の確実性でアカウントをハッキングします。

シナリオ3、彼は全体の6ヶ月間の62 ^ 9の試みを持っています。しかし、62 ^ 10の可能性があります。したがって、彼は1/62の確実性でのみアカウントをハッキングします。これは約1.6%です。


したがって、他のすべての要因(盗まれたパスワードやその他の種類の攻撃など)を除外する場合、頻繁に変更される場合でも、短い(または単純な)パスワードを使用するよりも長いパスワードを選択することをお勧めします。特に、シナリオ3では10文字しか覚えていないため、シナリオ2では18文字です。


2
+1、非常に長いパスワードを使用します。6か月以内に18文字以上のパスワードを解読する人は実際にはいません。彼らが本当にあなたのデータをそんなに悪いものにしたいなら、彼らはただ侵入してサーバーを盗むでしょう。
クリスS

これが大好き、よく入れて。パスワードでは...サイズが重要です。
カラマルフィア

したがって、適切な長いパスワードは、かなり長い間うまくいくはずです。良いパスワードを使用して、12か月のサイクルを実行するだけだと思います。これにより、(残念ながら)壊れるすべてのものを文書化する良い機会が得られます。編集:まあ、私は16+文字を意味します。句読点やスペースなどを含む文を使用するのが好きです。
user24555

誰かがパスワードをブルートフォースすることについて話すとき、私はいつも笑います。それは起こりません。限目。NSA(または同等の)または組織犯罪のみがこれを行うことができます。その場合、とにかく優れたパスワードでは解決できないはるかに大きな問題があります。
ダンアンドレッタ

前のコメントに追加して、簡単な計算を行いました。最新のデスクトップで6文字のパスワードを解読するには約1日かかり、8文字のパスワードでは10年かかります。openssl速度テストからの場合の暗号化のパフォーマンス。
ダンアンドレッタ

2

私たちはほとんどがWindowsであり、各管理者は独自のドメイン管理者アカウントを持ち、強力なパスワードを持ち、時々変更することを互いに信頼しています。ピアプレッシャーを使用してパスワードが長く、数字や文字が含まれていることを確認するため、誰もが強力なパスワードを持っていると確信していますが、十分な頻度で変更することはありません。

追加:今では、ほとんどの人がおそらくこれを聞いたことがありますが、念のためです。暗号化とセキュリティの専門家であるブルース・シュナイアーは、強力なパスワードを用意して書き留めるべきだと言います。


その仲間の圧力はどのように機能しますか?人々はお互いのパスワードを見ることができますか?
ビルヴァイス

2
私の経験から、ユーザーが自分でパスワードを変更しても、ITスタッフでさえも信頼することはできません。
ITGuy24

@Bill:私たちは3人だけで、長い間一緒に働いてきたので、仲間からのプレッシャーは「あなたが数字を入力するのを見たことがありませんでした...」
Ward-Reinstate Monica

それはあまりうまくスケールしません:)また、他のサイトに頻繁にアクセスすると、人々が管理者パスワードを入力するのを見る習慣がうまくいきません。
ビルヴァイス

「宣誓の瓶」のようなものはどうでしょうか?別の管理者が(ophcrackなどを使用して)パスワードを破ることができた場合、ポットに5ドルを入れる必要があります。
ニック

1

理論的には頻繁にパスワードを変更する方がはるかに優れていますが、有効期間が短くなるにつれて、「ポストイットファクターに記録」は指数関数的に増加します。

これが個人使用のみの場合、公開鍵認証を使用して、鍵リングに適切なPWのみを使用してください。


1
この質問には、パスワードを管理するための多くのアイデアがあります。serverfault.com
ウォード-モニカの復職

1

実際にドメインの管理者アカウント(SID:S-1-5-21domain-500)について話しているのですか、それとも自分が作成した管理者アカウントについて話しているので、誰が何をしたかについての有用なログを取得できますか?

通常、管理者アカウントを長い(20文字以上のパスワード)に設定し、パスワードを安全な場所に保存し、そのアカウントを使用しないようにします。私は通常、毎年かそこらでそのパスワードを変更するだけです。ネットワークにはロックアウトシステムもあり、これにより、リモートブルートフォース攻撃が非常に効果的になるのを防ぐことができます。私は日常のタスクにパスワードを使用しないため、パスワードが傍受される可能性はほとんどありません。

私が管理者権限を付与した私の個人アカウントについて話している場合は、約6か月ごとに変更する傾向があります。また、パスワードがどこにも送信されないように、可能な限りキーベースの認証を使用する傾向があります。また、私は一般に、ほとんどの人がハイリスクシステムだと考えるものとは連携しません。


私はドメイン管理者について話している。自分のアカウントは、ドメイン管理グループの一部ではありません。元のドメイン管理者の使用を停止し、別のユーザー名でセカンダリドメイン管理者を作成することをお勧めします。
user24555

0

どんなに複雑なパスワードを設定しても。30日から42日ごとにパスワードを変更することをお勧めします。6か月はパスワードが古すぎます。安全性と安全性を保つために、常に適切なパスワードポリシーを実装する必要があります:-)


4
「30〜42日」はどこで思いつきますか?
ビルヴァイス

パスワードは、環境に応じて30〜90日ごとに期限切れにすることをお勧めします。このように、攻撃者はユーザーのパスワードを解読し、ネットワークリソースにアクセスできる限られた時間しかありません。デフォルト:42。「ベストプラクティス」から取った私の言葉ではありません
ビベッククンバル

1
それが「ベストプラクティス」であると単に繰り返すのではなく、文書または参照へのリンクを記載してください。信頼できる情報源で公開されていない限り、私は通常、何かをベストプラクティスと見なすことを拒否します。
ゾレダチェ


ブラウザの検索ツールが壊れている必要があります。そこに「42」は表示されません。
ビル・ワイス

-1

私は通常、スタッフが去った後にのみルートパスワードをリセットします...しかし、sudoアクセスを持つユーザーに90日ごとにパスワードを変更することを勧めます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.