Robust lösenordspolicy för förbättrad säkerhet på arbetsplatsen: En CISO-guide

publicerade 24 april 2024 by Abhinandan Ghosh in MDM

”Jag är inte en robot”. Visst, det är du inte, och det där bekräftelsenätet är till för att fånga spambots. Människor har en vacker och farlig sak – sinnet! Ett sinne som skapar robotar och AI- och ML-algoritmer – vackert. Ett sinne som också kan hitta ett sätt att bryta sig in i eller stjäla data – farligt.  

Ross Ulbricht, det ökända sinnet bakom den mörka webbmarknadsplatsen Silk Road, greps 2013 och sitter för närvarande fängslad i ett amerikanskt fängelse. Ändå, sedan slutet av 2017, har över 555 miljoner lösenord delats på den mörka webben. Det är ett plågsamt antal för CISOs över hela världen. 

Lösenordspolicy

Den här bloggen har för avsikt att presentera vikten av lösenordspolicy ur ett CISO-perspektiv och relevansen Mobile Device Management (MDM) gäller för detsamma.

Effekten av dålig eller ingen lösenordspolicy

En rapport[1] förstärker CISO:s prövning. Den genomsnittliga kostnaden för ett dataintrång år 2023 var 4.45 miljoner USD. En tillväxt på 15 % från 2020 – snabbare än den globala tillväxten på många legitima marknader. Och om fasan kunde bli värre – enligt forskning beror 86 % av organisatoriska dataintrång på komprometterade eller stulna inloggningsuppgifter.[2].

Data är den nya fastigheten, och cyberbrottslingar är väl medvetna om det. En enkät[3] fann att 52 % av människor använder samma lösenord för alla konton. Medan individer fortsätter att falla offer för hackare genom lösenordsöverträdelser, är omfattningen av anseende och ekonomisk skada för organisationer allvarlig. 

Inte konstigt att CISO:er och deras cybersäkerhetsteam upplever utbrändhet. Säkra information har blivit en okuvlig uppgift i 'World Wide Web'-utrymmet. 

Men innebär det att organisationer ger efter? Det är inte ens ett alternativ, eller hur? Det enda alternativet är att slåss! Och bekämpa CISOs måste! Organisatorisk informationssäkerhet och policyer involverar många vitals, och lösenords- eller lösenordspolicyer är en av dessa viktiga impulser. 

Som CISO måste du göra det bästa av lösenordspolicyer för att höja säkerhetsnivån för din organisation. 

Här är några sätt att göra det.

Håll det inte enkelt!

Även om principen keep-it-simple-stupid (KISS) gäller för många dimensioner av livet, har den verkligen inget utrymme i dina lösenordspolicyer. Att behålla uppenbara och sårbara lösenord sätter enheter och nätverk till svärd. 

På tal om siffror, en studie[4] är en dröm som går i uppfyllelse för cyberkriminella och den värsta mardrömmen för CISO:er. 

  • 31 % använder barns födelsedagar eller namn som lösenord (förlåt, gör dig inte till en bra förälder!)
  • 34 % använder sin partners eller makes födelsedagar eller namn som lösenord (dummaste relationsmålet någonsin!)
  • 37 % använder sitt arbetsgivarnamn som lösenord (är detta lojalitet? du måste skoja!)
  • 44 % återanvänder personliga kontolösenord på jobbet (vad som hände med tankeförmågan!)

Fokuspunkten för någon lösenordspolicy måste vara att säkerställa att varje lösenord måste vara unikt, komplext och långt. Att blanda siffror istället för att behålla en serie (som 1234) är ett bra ställe att börja. Att ändra vissa bokstäver som siffror hjälper också. 

Enligt analys[5], ett lösenord som innehåller 12 tecken eller mer är häpnadsväckande 62 biljoner gånger svårare för cyberbrottslingar att hacka än ett med 6 tecken. Och ja, det starkaste lösenordet är det med 16 tecken som har extraherats från en uppsättning på 200. 

Till exempel, hundmänniskor sedan 1984 kryssar i längden rutan, men D0gP3rS0nS1nc39t3eN84 kryssar i rutorna för längd, styrka och komplexitet. Det senare är inte lätt att hacka på något sätt, och om lösenord som det eller d3AtHByCh0c0la8 för att bli äventyrad, kanske den hackaren förtjänar att vara en del av ditt säkerhetsteam. 

Nu tar det oss till den stulna delen. Låt oss kika in på det igen via rapportnumren (som nämns ovan[4]). 57 % av de anställda skriver sina lösenord på klisterlappar. 55 % av dem sparar på sina telefoner och 51 % på datorer. Dessa är mycket subjektiva siffror och också immateriella; därför är de något bortom vad du kan kontrollera. Som CISO, se till att anställda undviker KISS-principen och behåller lösenord som 1Am4r0MOuT3r5PaC3 är vad du kan kontrollera. 

"Kissa inte" måste vara tumregeln för alla lösenordspolicyer.

Om det är starkt, varför ändra?

Många organisationer har en lösenordspolicy som kräver att man byter lösenord ofta. Är det en nödvändighet? Tja, du kan klara dig utan frekventa lösenordsbyten när anställda följer "Kiss inte". Starka och komplexa lösenord, som några som nämnts ovan, har mycket liten eller ingen chans att bli hackad. 

Anställda avstår generellt från starka och komplexa lösenord om de behöver komma ihåg ett nytt då och då. Det är då svaga lösenord (som Amanda@123) kryper in i ditt nätverkssystem. Men att genomdriva en periodisk lösenordsändring är bra för den övergripande säkerhetsställningen och är ofarligt! Diskretion behövs dock.

MFA, ASAP

Om du går miste om MFA eller multifaktorautentisering i din lösenordspolicy, vänta inte längre. implementera det direkt. MFA hjälper till att hålla lösenord säkra eftersom användare behöver logga in med viss information eller åtgärd snarare än bara ett lösenord. OTP:er, en gång bara en BFSI-grej, är nu vanliga. 

Om e-handel kan gå långt för att säkra ditt konto med en OTP, kan du också göra ditt för att säkra dina företagsdata. FIDO-autentisering är ett annat bra alternativ. MFA lägger till ett extra lager av säkerhet till enheter. Så även om lösenordet äventyras behöver en hackare fortfarande en eller flera typer av autentisering för att smyga in. 

Utbilda människor och sprid medvetenhet

Vissa CISO:er mår bra av att anställda har organisationens lösenordspolicy någonstans i sin olästa e-post eller i någon arbetsmapp som senast besöktes dagen då de gick med. Det är där den tunna gränsen mellan en bra CISO och en stor CISO ligger. Bra ledare för säkerhetsteam vet att lösenord är den primära inkörsporten till informationsåtkomst. Därför måste en CISO fortsätta att utbilda människor och sprida medvetenhet om vikten av lösenordspolicyer. 

Anställda bör känna till återverkningar av bristande efterlevnad utifrån deras roll i organisationen. Håll följderna lika allvarliga som rejäla ekonomiska påföljder eller till och med avstängning och efterföljande uppsägning när lösenordspolicyn inte följs efter upprepad träning och varningar. 

Förr eller senare finns det alla möjligheter att lösenordspolicyer blir ZTP (nolltoleranspolicy), precis som andra icke-förhandlingsbara arbetsplatsbrott. Varför vänta på en datasäkerhetskatastrof? Varför inte göra det till en ZTP idag?

Använda en MDM-lösning hjälper dig att öka enhets- och nätverkssäkerheten. Du kan driva din lösenordspolicy över en mängd olika enheter genom MDM, oavsett enhet eller OS-typ. MDM låter dig skicka säkerhetsvarningar och aviseringar och låter dig hålla reda på inloggningssessioner. Ditt säkerhetsteam kommer att meddelas omedelbart om det finns ett fall av flera misslyckade inloggningsförsök på en av dina MDM-registrerade enheter. Du kan sedan undersöka saken och vidta nödvändiga åtgärder, inklusive att låsa enheten och torka dess data på grund av förlust eller stöld. 

Ja, du kan hålla en hemlighet

Det finns mycket att diskutera med vänner och familj över lite mat och dryck. Lösenordspolicy passar inte i den diskussionen; det passar faktiskt inte in i en diskussion var som helst eller med någon. De enda personer som en CISO bör diskutera lösenordspolicyer med är IT-teamet och direkta myndigheter. 

Mr Hacker, välkommen ombord

Du behöver inte vara en cyberkriminell för att tänka som en. Framsyn och innovation är fantastiska egenskaper för en CISO att ha. Du kan anlita en professionell hackare på ett årskontrakt och be den här bra cyberaktören att försöka hacka sig in på din enhet eller ditt nätverk. Detta kommer att stödja din lösenordspolicy eftersom du kommer att bli informerad om några eller alla lösenordsbaserade kryphål i din organisations säkerhet. Det kommer också att hålla dig uppdaterad om hur de dåliga skådespelarna strövar. Du kan sedan slå dem i deras eget spel!

Omfamna lösenordspolicy med Scalefusion

Att utnyttja en välsmord lösenordspolicy kan konsolidera organisationens säkerhet. Och som CISO är det din KRA där. En MDM-lösning som Scalefusion kan hjälpa till att genomdriva stränga lösenordspolicyer över hanterade enhetsflottor. Du kan ställa in parametrar som längd, komplexitet, ändringsintervall, misslyckade inloggningsförsök och mer.

Referenser:
1. IBM
2. Google Cloud – Threat Horizon
3. Google / Harris undersökning
4. Keeper Security
5. Scientific American

Abhinandan Ghosh
Abhinandan Ghosh
Abhinandan är Senior Content Editor på Scalefusion som är entusiast för allt som är tekniskt och älskar kulinariska och musikaliska expeditioner. Med mer än ett decenniums erfarenhet tror han på att leverera fulländat, insiktsfullt innehåll till läsarna.

Mer från bloggen

Hur man distribuerar och hanterar Claude Code i...

Era utvecklare har förmodligen redan hittat Claude Code. Frågan är om ert IT-team har det. Det där gapet, mellan när...

Apple Business: Vad är gratis, vad är det inte, och vad...

Apple Business är Apples kostnadsfria plattform för att köra Apple-enheter i en organisation. Den hanterar enhetsregistrering, appar och...

Apple TV MDM-registrering: En komplett guide för IT...

Med Apple TV MDM-registrering kan IT-team fjärrkonfigurera, säkra och hantera Apple TV-enheter som används för digital skyltning,...