Solidne zasady dotyczące kodów dostępu zapewniające większe bezpieczeństwo w miejscu pracy: przewodnik CISO

Opublikowany 24 kwietnia 2024 r. by Abhinandana Ghosha in MDM

„Nie jestem robotem”. Jasne, że nie jesteś, a ta sieć bezpieczeństwa ma na celu wyłapywanie spambotów. Ludzie mają piękną i niebezpieczną rzecz – umysł! Umysł, który tworzy roboty, algorytmy sztucznej inteligencji i uczenia maszynowego – piękny. Umysł, który potrafi również znaleźć sposób na włamanie się lub kradzież danych – niebezpieczny.  

Ross Ulbricht, osławiony umysł stojący za ciemnym rynkiem internetowym Silk Road, został aresztowany w 2013 roku i obecnie przebywa w amerykańskim więzieniu. Jednak od końca 2017 r. w ciemnej sieci udostępniono ponad 555 milionów haseł. To bolesna liczba dla CISO na całym świecie. 

Zasady dotyczące haseł

Celem tego bloga jest przedstawienie znaczenia polityki dotyczącej haseł z perspektywy CISO oraz jej znaczenia Zarządzanie urządzeniami mobilnymi (MDM) dotyczy tego samego.

Wpływ polityki dotyczącej słabego hasła lub jego braku

Raport[1] pogłębia dramat CISO. Średni koszt naruszenia danych w 2023 roku wyniósł 4.45 miliona dolarów. To wzrost o 15% w porównaniu z 2020 rokiem – szybszy niż globalny wzrost wielu legalnych rynków. A gdyby sytuacja mogła się pogorszyć – 86% naruszeń danych w organizacjach wynika z naruszenia lub kradzieży danych uwierzytelniających, według badań.[2].

Dane to nowy rynek i cyberprzestępcy doskonale o tym wiedzą. Ankieta[3] odkryło, że 52% osób używa tego samego hasła do wszystkich kont. Chociaż pojedyncze osoby wciąż padają ofiarą hakerów w wyniku naruszenia hasła, zakres szkód wizerunkowych i finansowych ponoszonych przez organizacje jest poważny. 

Nic dziwnego, że CISO i ich zespoły ds. cyberbezpieczeństwa doświadczają wypalenia zawodowego. Zabezpieczanie informacji stało się zadaniem nieugiętym w przestrzeni „World Wide Web”. 

Ale czy to oznacza, że ​​organizacje się poddają? To nawet nie wchodzi w grę, prawda? Jedyną opcją jest walka! I walczyć, CISO muszą! Bezpieczeństwo informacji organizacji i zasady obejmują wiele istotnych czynników, a zasady dotyczące haseł i haseł są jednym z tych kluczowych czynników. 

Jako CISO musisz w pełni wykorzystać zasady dotyczące haseł, aby podnieść poprzeczkę bezpieczeństwa swojej organizacji. 

Oto kilka sposobów, aby to zrobić.

Nie utrzymuj tego w prostocie!

Chociaż zasada „Keep-it-simple-stupid” (KISS) ma zastosowanie w wielu wymiarach życia, z pewnością nie ma na nią miejsca w zasadach dotyczących haseł. Utrzymywanie oczywistych i wrażliwych haseł wystawia urządzenia i sieci na miecze. 

Mówiąc o liczbach, badanie[4] to spełnienie marzeń cyberprzestępców i najgorszy koszmar CISO. 

  • 31% używa dat urodzin lub imion dzieci jako haseł (przepraszam, ale to nie oznacza, że ​​jesteś dobrym rodzicem!)
  • 34% używa dat urodzin lub imion swojego partnera lub współmałżonka jako hasła (najgłupszy cel w historii związku!)
  • 37% używa nazwy pracodawcy jako hasła (czy to lojalność? Chyba żartujesz!)
  • 44% ponownie używa w pracy haseł do kont osobistych (nieważne, co się stało ze zdolnością myślenia!)

Centralny punkt każdego zasady dotyczące haseł musi polegać na zapewnieniu, że każde hasło musi być unikalne, złożone i długie. Dobrym sposobem na rozpoczęcie jest mieszanie liczb zamiast utrzymywania serii (np. 1234). Zmiana niektórych liter na cyfry również pomaga. 

Według analizy[5], hasło zawierające co najmniej 12 znaków jest oszałamiająco 62 biliony razy trudniejsze do zhakowania dla cyberprzestępców niż hasło składające się z 6 znaków. I tak, najsilniejsze hasło to to składające się z 16 znaków, które zostało wyodrębnione z zestawu 200. 

Na przykład, pies od 1984 roku zaznacza pole długości, ale D0gP3rS0nS1nc39t3eN84 zaznacza pola długości, siły i złożoności. To drugie nie jest łatwe do zhakowania w żaden sposób, a jeśli hasła takie jak to lub d3AtHByCh0c0la8 też zostanie narażony na szwank, być może ten haker zasługuje na to, aby być częścią Twojego zespołu ds. bezpieczeństwa. 

To prowadzi nas do skradzionej części. Przyjrzyjmy się temu jeszcze raz na podstawie liczb raportów (wspomnianych powyżej[4]). 57% pracowników zapisuje swoje hasła na karteczkach samoprzylepnych. 55% z nich oszczędza na telefonach, a 51% na komputerach. Są to liczby bardzo subiektywne i nieuchwytne; dlatego są czymś poza tym, co możesz kontrolować. Jako CISO dbam o to, aby pracownicy unikali zasady KISS i zachowywali hasła typu „jak”. 1Am4r0MOuT3r5PaC3 to jest to, co możesz kontrolować. 

„Nie całuj” musi być podstawową zasadą każdej polityki dotyczącej haseł.

Jeśli jest mocny, po co zmieniać?

Wiele organizacji ma zasady dotyczące haseł, które wymagają częstej zmiany haseł. Czy to konieczność? Cóż, możesz obejść się bez częstych zmian haseł, gdy pracownicy przestrzegają zasady „Nie całuj”. Silne i złożone hasła, takie jak niektóre wymienione powyżej, mają bardzo małe lub żadne ryzyko, że zostaną zhakowane. 

Pracownicy zazwyczaj unikają silnych i złożonych haseł, jeśli od czasu do czasu muszą pamiętać nowe. Wtedy słabe hasła (np. Amanda@123) wkradają się do twojego systemu sieciowego. Jednak wymuszanie okresowej zmiany hasła doskonale poprawia ogólny stan bezpieczeństwa i jest nieszkodliwe! Jednak potrzebna jest dyskrecja.

MSZ, jak najszybciej

Jeśli w zasadach dotyczących haseł brakuje Ci uwierzytelniania MFA lub uwierzytelniania wieloskładnikowego, nie czekaj dłużej; wdrożyć to od razu. Usługa MFA pomaga chronić hasła, ponieważ użytkownicy muszą logować się przy użyciu określonych informacji lub działań, a nie tylko hasła. OTP, niegdyś domena BFSI, są teraz powszechne. 

Jeśli handel elektroniczny może dołożyć wszelkich starań, aby zabezpieczyć Twoje konto za pomocą jednorazowego hasła, Ty również możesz zrobić wszystko, aby zabezpieczyć swoje dane firmowe. Uwierzytelnianie FIDO to kolejna świetna opcja. Usługa MFA dodaje dodatkową warstwę zabezpieczeń do urządzeń. Dlatego nawet jeśli hasło zostanie naruszone, haker nadal potrzebuje jednego lub więcej rodzajów uwierzytelniania, aby się wkraść. 

Szkoluj ludzi i szerz świadomość

Niektórym CISO nie przeszkadza, jeśli pracownicy mają zasady dotyczące haseł organizacyjnych gdzieś w nieprzeczytanej poczcie lub w folderze służbowym, który był ostatnio odwiedzany w dniu dołączenia. Właśnie na tym polega cienka granica pomiędzy dobrym CISO a świetnym CISO. Wielcy liderzy zespołów ds. bezpieczeństwa wiedzą, że hasła są główną bramą dostępu do informacji. Dlatego CISO musi stale szkolić ludzi i szerzyć świadomość na temat znaczenia zasad dotyczących haseł. 

Pracownicy powinni znać skutki nieprzestrzegania przepisów w oparciu o ich rolę w organizacji. Konsekwencje powinny być tak poważne, jak wysokie kary finansowe, a nawet zawieszenie i późniejsze rozwiązanie umowy, jeśli po wielokrotnych szkoleniach i ostrzeżeniach nie będą przestrzegane zasady dotyczące haseł. 

Wcześniej czy później istnieje ryzyko, że zasady dotyczące haseł staną się ZTP (polityka zerowej tolerancji), podobnie jak inne niepodlegające negocjacjom wykroczenia w miejscu pracy. Po co czekać na katastrofę bezpieczeństwa danych? Dlaczego nie zrobić tego dzisiaj ZTP?

Korzystanie z rozwiązanie MDM pomaga zwiększyć bezpieczeństwo urządzenia i sieci. Dzięki rozwiązaniu MDM możesz rozpowszechniać zasady dotyczące haseł na różnych urządzeniach, niezależnie od typu urządzenia i systemu operacyjnego. MDM umożliwia wysyłanie alertów i powiadomień dotyczących bezpieczeństwa oraz umożliwia śledzenie sesji logowania. Twój zespół ds. bezpieczeństwa zostanie natychmiast powiadomiony, jeśli wystąpi kilka nieudanych prób logowania na jednym z Twoich urządzeń zarejestrowanych w MDM. Następnie możesz zbadać sprawę i podjąć wymagane działania, w tym zablokować urządzenie i wyczyścić jego dane w przypadku utraty lub kradzieży. 

Tak, możesz zachować tajemnicę

Jest mnóstwo tematów do omówienia z przyjaciółmi i rodziną przy jedzeniu i napojach. Polityka dotycząca haseł nie pasuje do tej dyskusji; właściwie to nie pasuje do dyskusji nigdzie i z nikim. Jedynymi osobami, z którymi CISO powinien omawiać zasady dotyczące haseł, są zespół IT i bezpośrednie władze. 

Panie Hacker, witamy na pokładzie

Nie musisz być cyberprzestępcą, żeby myśleć jak on. Foresight i innowacyjność to wspaniałe cechy, które powinien posiadać CISO. Możesz zatrudnić profesjonalnego hakera na podstawie rocznej umowy i poprosić tego dobrego cyberprzestępcę o próbę włamania się do Twojego urządzenia lub sieci. Będzie to zgodne z Twoją polityką dotyczącą haseł, ponieważ będziesz informowany o dowolnych lub wszystkich lukach związanych z hasłami w bezpieczeństwie Twojej organizacji. Dzięki temu będziesz na bieżąco informowany o tym, jak grasują źli aktorzy. Następnie możesz pokonać ich w ich własnej grze!

Korzystaj z zasad dotyczących haseł dzięki Scalefusion

Wykorzystanie dobrze naoliwionych zasad dotyczących haseł może skonsolidować bezpieczeństwo organizacji. Jako CISO masz właśnie taką KRA. Rozwiązanie MDM, takie jak Scalefusion, może pomóc w egzekwowaniu rygorystycznych zasad dotyczących haseł we wszystkich zarządzanych flotach urządzeń. Możesz ustawić parametry, takie jak długość, złożoność, interwał zmian, nieudane próby logowania i inne.

Referencje:
1. IBM
2. Google Cloud – horyzont zagrożeń
3. Ankieta Google/Harrisa
4. Ochrona Keeper
5. Scientific American

Abhinandana Ghosha
Abhinandana Ghosha
Abhinandan jest starszym redaktorem treści w Scalefusion i jest entuzjastą wszelkich technologii oraz uwielbia wyprawy kulinarne i muzyczne. Dzięki ponad dziesięcioletniemu doświadczeniu wierzy w dostarczanie czytelnikom doskonałych, wnikliwych treści.

Więcej z bloga

Zarządzaj operacjami urządzeń Amazon DSP za pomocą Scalefusion MDM

Zarządzanie telefonami należącymi do firmy w ramach Partnerstwa Usługi Dostawy Amazon (DSP) wymaga znacznie więcej niż tylko podłączania sprzętu do...

[Studium przypadku] Shelby American zmodernizowało operacje produkcyjne dzięki Scalefusion...

Gdy Shelby American przeszło z produkcji samochodów o wysokich osiągach na produkcję masową, firma potrzebowała niezawodnego sposobu na zarządzanie...

Zarządzanie urządzeniami magazynowymi: praktyczny przewodnik dla zespołów IT

Zarządzanie urządzeniami magazynowymi to proces wdrażania, konfigurowania, zabezpieczania, monitorowania, obsługi i wycofywania z użytku mobilnych punktów końcowych używanych w...