Kelayakan pengguna adalah segala-galanya yang dicari oleh penggodam, dan kelayakan yang mudah didapati boleh merosakkan lebih daripada yang jelas, terutamanya untuk akaun korporat. Kelayakan pengguna yang dicuri adalah kunci bagi penyerang siber untuk membuka kunci maklumat syarikat yang kritikal dan sensitif serta sistem IT yang penting. Pekerja tidak boleh sesekali mengabaikan kepentingan dasar kata laluan yang kukuh untuk organisasi mereka. Walaupun untuk peranti peribadi, kata laluan yang berkuasa adalah satu kemestian. Mari kita teliti lebih lanjut.

Kelayakan yang dicuri menimbulkan bahaya terbesar kepada keselamatan IT organisasi
Menurut kajian Verizon1, 63% daripada kes pelanggaran data melibatkan penyalahgunaan kata laluan yang lemah, lalai dan dicuri; yang mana 83% daripadanya tidak ditemui selama berminggu-minggu. Kerosakan sebenar berlaku antara masa penggodaman berlaku dan masa ia dikesan. Penggodam menyalahgunakan kata laluan yang dicuri untuk memasang perisian hasad atau perisian intip pada peranti atau rangkaian syarikat bagi mendapatkan maklumat sensitif sebelum IT mengesan pelanggaran data tersebut. Malah, tiada syarikat, tanpa mengira saiz dan lokasi geografinya, yang kebal terhadap serangan siber dan penggodaman data dan oleh itu, adalah lebih penting untuk mendapatkan pemahaman yang mendalam tentang landskap ancaman dan cara untuk melindungi data korporat dan mengesan sebarang kemungkinan ancaman.
Salah satu cara paling biasa yang digunakan oleh penggodam untuk menembusi sistem korporat adalah melalui serangan pancingan data, di mana pekerja mungkin menerima e-mel yang nampaknya tidak berbahaya yang meminta untuk menetapkan semula kata laluan sedia ada. Sebaik sahaja penerima memasukkan kata laluan semasa, penggodam akan menyusup masuk ke dalam sistem dan rangkaian. Mengklik pada pautan berniat jahat ini bukan sahaja menyebabkan kata laluan dicuri tetapi juga menyebabkan perisian hasad dipasang pada sistem syarikat. Dan di sinilah kengerian bermula!
Syarikat perlu mempunyai strategi yang mentakrifkan penguatkuasaan dasar kata laluan
Ketika kami terus menyimpan komunikasi peribadi, transaksi kewangan dan butiran berkaitan kesihatan kami dalam storan awan dan peranti digital, kami menjemput perhatian penggodam untuk mengakses maklumat peribadi sensitif yang menimbulkan ancaman keselamatan yang serius. Ini menjadi masalah yang lebih serius apabila melibatkan bahaya data organisasi. Lagipun, data perusahaan bernilai berjuta-juta dolar, dan pelanggarannya boleh menyebabkan kerosakan yang tidak boleh diperbaiki kepada kewangan serta jenama. Mempunyai dasar kata laluan yang kukuh dengan gabungan kata laluan yang berkuasa dan memupuk budaya berasaskan keselamatan secara keseluruhan boleh menjadi langkah pertama dan terpenting ke arah melindungi maklumat sulit pengguna/korporat. Membina strategi yang kalis kerosakan adalah penting untuk menentukan dasar kata laluan yang kukuh di seluruh syarikat. Langkah-langkah berikut akan membantu.
Langkah 1 – Pasukan IT perlu memainkan peranan yang penting
Sebagai permulaan, pasukan IT tidak dapat dielakkan untuk memainkan peranan yang penting dalam mendidik seluruh syarikat termasuk pekerja dalaman dan pekerja jarak jauh tentang kepentingan kata laluan yang kukuh dan jenis risiko serta ancaman yang mungkin ditimbulkannya jika tiada kata laluan. Huraikan semua senario risiko keselamatan yang biasa dan jarang berlaku serta sebab-sebab di sebalik serangan tersebut dan terangkan jenis kerugian yang akan dihadapi oleh syarikat dan pekerja sekiranya berlaku sebarang serangan keselamatan siber ini.
Langkah 2 – Mulakan dengan pemahaman asas tentang kata laluan yang kukuh
Dasar kata laluan boleh ditakrifkan sebagai satu set peraturan yang diwujudkan oleh ketua IT sesebuah organisasi untuk meningkatkan keselamatan data korporat yang disimpan dalam peranti, sistem dan rangkaian perusahaan. Dasar kata laluan yang kukuh yang ditakrifkan oleh pasukan IT mendorong pekerja/pengguna untuk mencipta kata laluan yang andal dan selamat serta cara untuk menyimpan dan menggunakannya secara bertanggungjawab. Perlindungan kata laluan juga boleh diambil sebagai sebahagian daripada modul latihan peningkatan keselamatan untuk menjana dan menyebarkan kesedaran. Contoh tepat kata laluan yang benar-benar kukuh ialah “eC Ap[Ek}E*quaC.eib(Tyb”.
Langkah 3 – Ajar pekerja tentang cara mencipta kata laluan yang kukuh
Walaupun agak mengecewakan bagi pekerja untuk menghasilkan kata laluan sistem/peranti yang kompleks yang memenuhi kriteria yang tidak dikenali, adalah penting bagi syarikat untuk menguatkuasakan dasar kata laluan. Sebaik-baiknya, kata laluan yang kukuh mesti mengandungi minimum 8 aksara atau lebih (semakin panjang panjang aksara, semakin selamat). Ia tidak sepatutnya mengandungi sebarang maklumat yang boleh diramal atau butiran peribadi seperti hari lahir, nama sebenar atau nama syarikat. Ia juga harus berbeza dan unik, tidak sepadan dengan kata laluan sebelumnya, dan bukan perkataan yang boleh dieja sekaligus. Akhir sekali, ia harus mengandungi aksara daripada 4 kategori utama termasuk abjad besar, huruf kecil, aksara khas dan digit.
Keperluan dasar kata laluan harus mempertimbangkan aspek berikut:
- Takrifkan sejarah kata laluan: Tetapkan peraturan tentang kekerapan pekerja boleh menggunakan kata laluan lama. Secara amnya, ia mengehadkan penggunaan alternatif kata laluan yang digunakan sebelum ini dan kata laluan biasa yang boleh digodam dengan mudah. Jadi, idealnya, adalah lebih baik untuk menguatkuasakan dasar sejarah kata laluan yang menentukan bilangan kata laluan unik yang dikaitkan dengan pekerja, sebelum dia cuba menggunakan semula kata laluan lama. Sebaik-baiknya, bilangan minimum kata laluan unik hendaklah 5.
- Tentukan umur kata laluan: Adalah penting bagi pasukan IT untuk menetapkan tarikh luput bagi kata laluan pekerja yang digunakan di peranti tempat kerja. Pengguna perlu menukar kata laluan mereka secara berkala dan semakin pendek kitaran pertukaran kata laluan, semakin baik untuk keselamatan. Pada masa yang sama, tetapkan umur kata laluan minimum untuk menghalang pekerja daripada menukar kata laluan yang baru dibuat kembali kepada kata laluan sebelumnya (yang lebih mudah diingati/difahami).
- Kuatkuasakan panjang kata laluan tertentu: Adalah dinasihatkan untuk memasukkan penggunaan frasa laluan bagi memastikan pekerja mematuhi peraturan menetapkan kata laluan dengan panjang yang betul. Adalah penting bagi organisasi untuk menentukan jumlah panjang kata laluan, yang idealnya harus merangkumi 14 aksara untuk menambah kerumitan dan keselamatannya. Pekerja juga harus dilatih untuk cipta kata laluan yang kukuh menggunakan gabungan huruf besar, nombor dan simbol untuk meningkatkan daya tahan terhadap serangan
- Tentukan dasar penguncian akaun: Sertakan dasar penguncian akaun yang akan menentukan tempoh masa sistem akan kekal terkunci, selepas beberapa entri kata laluan yang tidak sah. Dalam kes yang ideal, fasa penguncian selepas mencapai bilangan maksimum percubaan kata laluan yang salah hendaklah minimum 15 minit.
MDM Scalefusion memahami kepentingan penguatkuasaan dasar kata laluan dari segi keselamatan data korporat dan privasi pekerja dan dengan itu membolehkan pentadbir IT menguatkuasakan dasar kata laluan yang diperlukan bersama-sama dengan tetapan keselamatan lain merentasi semua pengguna peranti.
sumber:
1. enterprise.verizon.com


