企业如何抵御弱云密码带来的威胁

弱密码对于依靠云服务的企业来说是一种常见的威胁。专家Dejan Lukan总结了一些关于密码的最佳实践。

云服务在过去几年如雨后春笋般崛起,并被大量的个人和公司广泛使用。然而,大量的云服务和应用也带来了许多需要记住的,用以连接和使用这些云服务的密码。

弱云密码

有这么多可以通过某种凭证,例如一个密码、一个PKI密钥或别的什么方式来访问的云服务,自然也让攻击者有了很多的机会来获取云服务的访问。在大多数情况下,只要提供正确的密码就可以从世界任何地方,通过互联网来访问云服务。这就是为什么他们是单点故障;弱的云密码可以被黑客轻易取得来获得对云服务的访问。

要防范弱密码的问题,我们在设置或更改密码时使用最佳的密码安全措施是非常重要的,这包括:

初始密码:如果密码是由第三方设定为一个初始的默认值,请重置它,这样它就不会被存储在历史或缓存的某处,导致整体安全性降低。

共享密码:设定共享密码时,请选择一个没有在其他任何地方使用的密码。如果你在另一个服务也使用相同的密码,攻击者可以同时获得两个云服务的访问。

密码有效时间:假定攻击者已经破解了密码,并可以访问云服务,那么每90天修改一次密码就非常关键。这种做法有助于防止攻击者进一步取得认证并窃取更多的敏感信息。

密码最短长度:密码长度应至少8位,虽然我们通常建议更长的密码。为了安全起见,造一个句子来作为你的密码。

密码强度:密码应该同时使用小写和大写字母,数字和特殊字符。这确保攻击者在暴力破解密码时必须通过更多数量的组合才能成功。

密码历史:保存并使用密码的历史版本,这让系统能够比较当前密码与历史密码并确定有些密码是否会过于相似。如果过于相似的话,应该拒绝本次密码更改。

云密码管理器

我们的日常生活中有那么多使用和管理的密码,要全部记住这些密码几乎是不可能的。人类不擅长记住一大组的随机密码,而只能回忆起少数几个。这就是为什么我们必须寻找一个替代的解决方案,如密码管理器。

密码管理器是运行在一个系统上的程序,负责将所有的密码加密并存储到硬盘上。每当用户希望获取密码时,他/她必须提供主密钥,所有其他密码都是通过该主密钥进行加密的。这允许用户可以获得一个我们可以用来登录云服务的密码的明文版本。通常,该密码存储在剪贴板里,可以被复制粘贴到密码的输入框中。

有很多作为独立的程序来使用的针对不同操作系统的密码管理器。一些密码管理器也会以不同的Web浏览器插件的形式出现。一些开源的密码管理包括Gpass、KeePass、LastPass、Revelation、Gorilla、KeePassX和Pass。

Pass是最主流的密码管理器之一,因为它没有一个图形用户界面(GUI)并且必须通过命令行来使用。这赋予了它一种优势,因为它可以很容易的在云系统中使用—云通常都不支持GUI。

Pass密码管理器也被包含在大多数的Linux软件包系统信息库中,因此在大多数情况下它可以很容易的通过默认的包管理器安装。这就是为什么安装和使用 Pass密码管理器会相对简单的原因。Pass需要创建一个GNU Privacy Guard密钥,之后密码就可以很轻松的被添加到其管理器的密码存储中。

当用户需要输入密码来验证云服务时,密码管理器会要求提供主密钥。在用户提供了正确的主密钥后,所需要的密码会被复制到系统剪贴板中,可以复制粘贴到用于认证的云服务。一旦用户通过验证,密码应当从剪贴板中删除,以防止通过系统剪贴板窃取信息的恶意软件。Pass在45秒后将自动删除该密码,因此用户不必担心需要手动删除的问题。这是任何密码管理器都必须具备的功能,因为它提供了一个重要的安全措施可以额外防止不安全的密码管理。

良好的云安全需要强大的云安全密码

每个人每天都必须使用和管理许多的密码。许多这些密码都是用于云服务认证,这使得它们对于云安全来说非常重要。为了恰当的保护自己不使用不安全的密码,我们必须选择强的长的和随机的密码,并且应存放到密码管理器中。

通过使用密码管理器,我们可以遵照最佳的安全指导准则来创建各种强密码,而无需记住所有这些密码。密码管理器需要一个主密码来解密其他的密码,以获得云服务的认证。因此,我们只需要记住一个主密码从而可以获得对剩下的密码的访问。通过使用密码管理器,我们不必记住密码管理器中的任何密码,但仍可以享受密码的安全益处。

本文作者:谈翔

来源:51CTO

时间: 2024-10-31 17:39:47

企业如何抵御弱云密码带来的威胁的相关文章

企业如何有效抵御匿名化工具带来的威胁

本文讲的是 :  企业如何有效抵御匿名化工具带来的威胁  ,  [IT168 编译]斯诺登爆料NSA棱镜项目的新闻引发大家对加密工具和匿名化工具的兴趣,越来越多的人开始想办法覆盖他们的行踪,以确保没有人会暗中偷窥他们.PRISM-break.org等网站正在鼓励用户使用非专有web浏览器以及匿名化工具(例如Tor).虽然这些工具非常适合个人使用,但这可能给企业带来严重的安全问题. 信息安全的主要原则之一是清楚你的网络中发生的事情.如果不了解网络中的主机以及传输的流量情况,安全团队基本上在盲目运行

让企业数据在公共云环境保持安全

考虑到IT外包服务的成熟,企业为了实现更大的成本节约和资源利用率,会很自然的选择公共云计算服务.而事实并非如此.其中对公共云服务的安全性质疑一直是企业不敢采纳公共云服务的主要原因.对大多数企业来说,数据安全的风险会让它们非常恐惧. 本文中将大致介绍一下为何企业为了更好的效益应该采用公共云服务,采用公共云服务所面临的关键安全问题和挑战是什么,以及在整体的安全评估框架中该做些什么,才能解决公共云服务所面临的安全挑战. 首先,目前并没有确凿的数据支持部分人认为"公共云服务相比企业内部数据中心的安全机制

如何为企业快速部署桌面云方案

本文讲的是如何为企业快速部署桌面云方案,云计算时代的到来,使桌面云最大的价值在于其实现了应用和数据的整合与交付,成为云时代下的一大趋势.企业管理者都希望能通过部署桌面云率先领略云计算的便利.但对于如何部署桌面云,企业管理者们都是一头雾水,不知如何入手. 确实,市场上有大大小小不同的厂商,有硬件的也有软件的,不同厂商的部署方式都有所不同,究竟从何入手呢?下面笔者就以SUNDE桌面云的部署方案为实例,为大家讲解如何快速部署桌面云. 之所以在众多品牌中选择SUNDE的桌面云方案作为讲解实例原因有三:

苹果是不是低估了三星所带来的威胁?

尽管iPhone仍然是我们这颗星球上最受欢迎的智能手机之一,但不可否认的是,三星仍然在不断出击.蚕食着苹果公司的市场份额.当然,苹果的iPhone销量仍在不断增长,只不过增长速度已经远不及当初将苹果迅速推向全球市值第一的那股洪流. 更重要也更令某些人无法接受的是,三星公司正以某种方式取代苹果的地位.一步步成为高科技世界中的新宠儿.对任何一份主流报纸或技术刊物的标题进行浏览,我们至少会发现其中之一认为苹果注定要失败而三星必然能成功.就在最近,分析师Gene Munster更是大胆地宣称,三星的创新

云存储带来的安全隐忧(上)

Liz Devereux知道关于云存储的一些事情.作为Banner Health公司的IT存储和数字图像主管,Devereux负责监督内部的150TB存储网格的建设.该网格以服务的形式为7个国家的医疗和卫生保健设备提供总部位于Phoenix的健康医疗供应商的网络存储.这些国家都将其用作放射性图像的储藏室.但是她从来不将这些数据委托给任何一个外部的云服务供应商. Devereux说:"我很担心有一天一些人会控制我的数据." 云存储提供了一些诱人的优势.它是现收现付的模式,不需要基础建设投

政府安全资讯精选 2017年第十四期 贵州政务云密码应用项目正式启动;Equifax 数据泄漏事件催生纽约数据保护立法

  [云上视角] 贵州政务云密码应用项目正式启动 国密局提出密码和云要融合发展  点击查看原文   概要:国家密码管理局商用密码管理办公室霍炜日前出席广州云栖大会并发表演讲,宣布贵州政务云密码应用项目正式启动,并提出了关于密码和云融合发展的六个关键词:网络安全.密码.云安全.密码与云安全.安全感和中国方案.   霍炜表示密码是国家的重要战略资源,保护网络安全的核心技术和基础支撑.构建基于密码的云安全防护体系是系统解决云服务安全与信任的有效手段.中国自主的商用密码算法ZUC.SM2和SM9已成为国

甲骨文云数据中心正式落地 中国云服务商面临的威胁是什么?

美国当地时间9月20日上午,Oracle OpenWorld 2016 第三天,甲骨文全球产品研发总裁Thomas Kurian的主题演讲中出现了一张图,标记了甲骨文在全球设立的21个数据中心.有了这张图,甲骨文在中国的一切就开始变得有意思了. 中国数据中心千呼万唤始出来 从Thomas Kurian的图中可以看出,甲骨文的数据中心主要分布在美国.欧洲和亚洲,其中美国有7个,欧洲有5个,亚洲6个,其他3个分别是巴西.中东和加拿大.一年前,甲骨文全球数据中心还只是19个,而新增加的两个数据中心中有

浪潮解密:企业一步转型云架构

近日,IDC编写的<InCloud Rack: Supports users' Smooth Transformation to Cloud >白皮书发布.基于IDC对1000+企业用户调研显示,64%的企业还处在对数据初始的探索阶段,因为数据转换策略有限,目前只有在试点的基础上实现,不能提供经验证的产品和服务.这些企业虽然在利用创新的数据技术,但尚未形成有效的生态系统和完善的技术.因此,数据需要很长时间才能完成从数量转向质量,同时,IDC发现无数的企业对数据转换表现出了更多的兴趣.在可预见的

来自一线企业的使用公共云服务的10大技巧

本文是通用电气.联邦快递.美国银行.摩根大通和摩根士丹利等一线企业使用云计算的方式一览. 通用电气.花旗集团.联邦快递.美国银行.Intuit公司.Gap.Kaiser Permanente.摩根士丹利和摩根大通这些大企业都从公共云服务的使用中学到了怎样的经验教训? 在过去六个月中,来自上述这些大型企业的一组代表与开放网络用户集团(ONUG)合作,开发了一份白皮书,探索当前的企业组织在使用混合云服务方面的挑战.ONUG的混合云工作组(HCWG)不仅总结了他们在使用云服务过程中的有价值的经验提示,