“Saya bukan robot”. Sudah tentu, anda bukan, dan jaringan keselamatan pengesahan itu adalah untuk menangkap spambot. Manusia mempunyai sesuatu yang cantik dan berbahaya—minda! Minda yang mencipta robot dan algoritma AI dan ML – cantik. Minda yang juga boleh mencari jalan untuk menceroboh atau mencuri data—berbahaya.
Ross Ulbricht, perancang terkenal di sebalik pasaran web gelap Silk Road, telah ditangkap pada tahun 2013 dan kini dipenjarakan di penjara AS. Namun, sejak akhir tahun 2017, lebih 555 juta kata laluan telah dikongsi di web gelap. Itu adalah angka yang menyeksakan bagi CISO di seluruh dunia.

Blog ini bertujuan untuk membentangkan kepentingan dasar kod laluan dari perspektif CISO dan kaitannya Pengurusan Peranti Bergerak (MDM) berlaku untuk perkara yang sama.
Kesan Dasar Kod Laluan yang Lemah atau Tiada
Laporan A[1] menguatkan lagi dugaan CISO. Kos purata pelanggaran data pada tahun 2023 ialah USD 4.45 juta. Pertumbuhan 15% dari tahun 2020—lebih pantas daripada pertumbuhan global bagi banyak pasaran yang sah. Dan jika kengerian itu mungkin menjadi lebih teruk – 86% pelanggaran data organisasi adalah disebabkan oleh kelayakan yang dikompromi atau dicuri, menurut kajian[2].
Data ialah hartanah baharu, dan penjenayah siber sedia maklum tentang perkara itu. Satu tinjauan[3] mendapati bahawa 52% orang menggunakan kod laluan yang sama merentasi akaun. Walaupun individu terus menjadi mangsa penggodam melalui pelanggaran kod laluan, tahap kerosakan reputasi dan kewangan kepada organisasi adalah teruk.
Tidak hairanlah CISO dan pasukan keselamatan siber mereka mengalami keletihan. Menjamin maklumat telah menjadi tugas yang sukar ditandingi dalam ruang 'World Wide Web'.
Tetapi adakah ia bermaksud organisasi mengalah? Itu bukan satu pilihan, bukan? Satu-satunya pilihan adalah melawan! Dan CISO mesti melawan! Keselamatan dan dasar maklumat organisasi melibatkan banyak perkara penting, dan dasar kod laluan atau kata laluan adalah salah satu nadi penting tersebut.
Sebagai CISO, anda mesti memanfaatkan sepenuhnya dasar kod laluan untuk meningkatkan tahap keselamatan organisasi anda.
Berikut adalah beberapa cara untuk berbuat demikian.
Jangan Sederhanakan Diri!
Walaupun prinsip keep-it-simple-bodoh (KISS) terpakai kepada pelbagai dimensi kehidupan, ia pastinya tidak mempunyai ruang dalam dasar kod laluan anda. Mengekalkan kata laluan yang jelas dan terdedah akan membahayakan peranti dan rangkaian.
Bercakap tentang nombor, satu kajian[4] merupakan mimpi yang menjadi kenyataan bagi penjenayah siber dan mimpi ngeri terburuk bagi CISO.
- 31% menggunakan hari lahir atau nama anak-anak sebagai kata laluan (maaf, itu tidak menjadikan anda ibu bapa yang baik!)
- 34% menggunakan hari lahir atau nama pasangan mereka sebagai kata laluan (matlamat perhubungan paling bodoh!)
- 37% menggunakan nama majikan mereka sebagai kata laluan (adakah ini kesetiaan? anda pasti bergurau!)
- 44% menggunakan semula kata laluan akaun peribadi di tempat kerja (apa sahaja yang terjadi kepada kapasiti berfikir!)
Titik fokus mana-mana dasar kod laluan mestilah untuk memastikan setiap kata laluan mestilah unik, kompleks dan panjang. Mencampurkan nombor dan bukannya mengekalkan siri (seperti 1234) adalah tempat yang baik untuk bermula. Menukar huruf tertentu sebagai nombor juga membantu.
Mengikut analisis[5], kata laluan yang mengandungi 12 aksara atau lebih adalah 62 trilion kali lebih sukar untuk digodam oleh penjenayah siber berbanding kata laluan yang mempunyai 6 aksara. Dan ya, kata laluan yang paling kuat ialah kata laluan yang mempunyai 16 aksara yang telah diekstrak daripada set 200 aksara.
Sebagai contoh, orang anjing sejak 1984 menandakan kotak panjang, tetapi D0gP3rS0nS1nc39t3eN84 menanda kotak panjang, kekuatan dan kerumitan. Yang terakhir tidak mudah digodam dengan apa cara sekalipun, dan jika kata laluan seperti itu atau d3AtHByCh0c0la8 terlalu mudah terjejas, mungkin penggodam itu layak menjadi sebahagian daripada pasukan keselamatan anda.
Sekarang kita akan beralih kepada bahagian yang dicuri. Mari kita lihat semula perkara itu melalui nombor laporan (yang dinyatakan di atas).[4]). 57% pekerja menulis kata laluan mereka pada nota melekit. 55% daripada mereka menyimpan pada telefon mereka dan 51% pada komputer. Ini adalah nombor yang sangat subjektif dan tidak ketara juga; oleh itu, ia adalah sesuatu yang di luar apa yang anda boleh kawal. Sebagai CISO, memastikan pekerja mengelakkan prinsip KISS dan menyimpan kata laluan seperti 1Am4r0MOuT3r5PaC3 adalah apa yang anda boleh kawal.
"Jangan CIUMAN" mestilah menjadi peraturan asas bagi mana-mana dasar kod laluan.
Jika Ia Kuat, Mengapa Perlu Berubah?
Banyak organisasi mempunyai dasar kod laluan yang memerlukan penukaran kata laluan dengan kerap. Adakah itu satu keperluan? Anda boleh melakukannya tanpa menukar kata laluan dengan kerap apabila pekerja mengikuti "Jangan CIUM". Kata laluan yang kuat dan kompleks, seperti beberapa yang dinyatakan di atas, mempunyai sedikit atau tiada peluang untuk digodam.
Pekerja biasanya akan mengelakkan daripada menggunakan kata laluan yang kuat dan kompleks jika mereka perlu mengingati kata laluan baharu sekali-sekala. Ketika itulah kata laluan yang lemah (seperti Amanda@123) menyelinap masuk ke dalam sistem rangkaian anda. Tetapi menguatkuasakan perubahan kata laluan berkala adalah bagus untuk postur keselamatan keseluruhan dan tidak berbahaya! Walau bagaimanapun, budi bicara diperlukan.
MFA, secepat mungkin
Jika anda terlepas MFA atau pengesahan berbilang faktor dalam dasar kod laluan anda, jangan tunggu lagi; laksanakannya dengan segera. MFA membantu memastikan kata laluan selamat kerana pengguna perlu log masuk dengan beberapa maklumat atau tindakan tertentu dan bukannya sekadar kata laluan. OTP, yang dahulunya hanya merupakan BFSI, kini menjadi perkara biasa.
Jika e-dagang boleh berusaha sedaya upaya untuk mengamankan akaun anda dengan OTP, anda juga boleh memainkan peranan untuk mengamankan data korporat anda. Pengesahan FIDO adalah satu lagi pilihan yang hebat. MFA menambah lapisan keselamatan tambahan pada peranti. Oleh itu, walaupun kata laluan digodam, penggodam masih memerlukan satu atau lebih jenis pengesahan untuk menyelinap masuk.
Latih Orang dan Sebarkan Kesedaran
Sesetengah CISO tidak mengapa jika pekerja mempunyai dasar kod laluan organisasi di suatu tempat dalam mel mereka yang belum dibaca atau dalam beberapa folder kerja yang terakhir dilawati pada hari penyertaan. Di situlah terletaknya garis nipis antara CISO yang baik dan CISO yang hebat. Pemimpin pasukan keselamatan yang hebat tahu bahawa kata laluan adalah pintu masuk utama kepada akses maklumat. Oleh itu, CISO mesti terus melatih orang ramai dan menyebarkan kesedaran tentang kepentingan dasar kod laluan.
Pekerja harus mengetahui akibat daripada ketidakpatuhan berdasarkan peranan mereka dalam organisasi. Pastikan kesannya sama serius seperti penalti kewangan yang besar atau penggantungan dan penamatan berikutnya apabila dasar kod laluan tidak dipatuhi selepas latihan dan amaran berulang.
Cepat atau lambat, terdapat setiap kemungkinan dasar kod laluan menjadi ZTP (dasar toleransi sifar), sama seperti kesalahan tempat kerja yang tidak boleh dirunding. Mengapa menunggu bencana keselamatan data? Mengapa tidak menjadikannya ZTP hari ini?
Menggunakan penyelesaian MDM membantu anda meningkatkan keselamatan peranti dan rangkaian. Anda boleh melaksanakan dasar kod laluan anda merentasi pelbagai peranti melalui MDM, tanpa mengira jenis peranti atau OS. MDM membolehkan anda menghantar makluman dan pemberitahuan keselamatan serta membolehkan anda menjejaki sesi log masuk. Pasukan keselamatan anda akan dimaklumkan serta-merta jika terdapat kes berbilang percubaan log masuk yang gagal pada salah satu peranti yang didaftarkan oleh MDM anda. Anda kemudian boleh menyiasat perkara tersebut dan mengambil tindakan yang diperlukan, termasuk mengunci peranti dan memadam datanya pada akaun kehilangan atau kecurian.
Ya, Anda Boleh Menyimpan Rahsia
Terdapat banyak perkara untuk dibincangkan dengan rakan dan keluarga sambil menikmati makanan dan minuman. Dasar kod laluan tidak sesuai dalam perbincangan itu; malah, ia tidak sesuai dalam perbincangan di mana-mana sahaja atau dengan sesiapa pun. Satu-satunya orang yang harus dibincangkan oleh CISO tentang dasar kod laluan ialah pasukan IT dan pihak berkuasa langsung.
Encik Hacker, Selamat Datang
Anda tidak perlu menjadi penjenayah siber untuk berfikir seperti seorang penjenayah siber. Berpandangan jauh dan inovasi adalah sifat yang hebat untuk dimiliki oleh seorang CISO. Anda boleh mengupah penggodam profesional dengan kontrak tahunan dan meminta pelaku siber yang baik ini untuk cuba menggodam peranti atau rangkaian anda. Ini akan menyokong dasar kod laluan anda kerana anda akan dimaklumkan tentang sebarang atau semua kelemahan berasaskan kata laluan dalam keselamatan organisasi anda. Ia juga akan memastikan anda sentiasa dikemas kini tentang cara pelaku jahat berkeliaran. Anda kemudian boleh mengalahkan mereka dalam permainan mereka sendiri!
Terima Dasar Kod Laluan dengan Scalefusion
Memanfaatkan dasar kod laluan yang teratur dapat mengukuhkan keselamatan organisasi. Dan sebagai CISO, itulah KRA anda di situ. Penyelesaian MDM seperti Scalefusion dapat membantu menguatkuasakan dasar kod laluan yang ketat merentasi armada peranti yang diurus. Anda boleh menetapkan parameter seperti panjang, kerumitan, selang perubahan, percubaan log masuk yang gagal dan banyak lagi.
Rujukan:
1. IBM
2. Google Cloud – Ancaman Horizon
3. Undian Google / Harris
4. Keselamatan Keeper
5. Scientific American


