登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
实施 NIST 密码指南的最佳实践
信息技术
2024-08-03
SpyCloud
冷水河
核心观点与关键数据
NIST 密码指南更新
:NIST 特别出版物 800-63B 指出,严格的密码复杂性规则和强制定期更改密码的政策并不会导致更强的密码,反而会促使用户选择可预测的密码或在多个账户中重复使用密码。
账户接管风险
:犯罪分子通过测试从数据泄露中窃取的凭证进行大规模自动化凭证填充和密码喷洒攻击,账户接管风险显著增加。根据 2018 年 Verizon 数据泄露报告,48% 的安全事件涉及被盗凭证。
NIST 指南关键建议
:
密码长度至少为 8 个字符,建议允许 64 个字符以上。
允许使用 Unicode 和打印 ASCII 字符,包括空格。
限制失败登录尝试,例如不超过 100 次。
不需要复杂的密码规则,避免强制密码轮换。
不使用密码提示或提醒,不使用基于知识的身份验证。
提供查看完整密码和粘贴密码的功能。
识别并限制“常用、预期或已被破解”的密码。
生成安全的 PIN,使用加密方法和身份验证保护通道传输密码。
使用现代哈希算法(如 PBKDF2、bcrypt)和长盐进行密码存储。
Active Directory 配置建议
基本密码准则
:
设置最小密码长度为 8 个字符。
允许 64 个字符以上的密码。
允许使用特殊字符(默认支持)。
限制失败登录尝试次数(默认支持)。
人性化密码策略
:
禁用密码复杂性要求。
禁用密码过期。
禁用密码提示或提醒(默认不支持)。
不使用基于知识的身份验证(默认不支持)。
用户帮助功能
:
允许用户查看完整密码(默认支持)。
允许用户粘贴密码(默认支持)。
密码泄露检测与修复
SpyCloud 解决方案
:
将用户密码与超过 1000 亿个已恢复的泄露资产进行比对。
每月新增 10 亿个以上泄露数据。
提供 Active Directory Guardian 工具,自动检测和重置泄露密码。
使用 k-匿名技术独立于用户名检查密码。
无需运行在域控制器上,最小化企业风险。
研究结论
遵循 NIST 指南可以帮助企业促进更好的密码习惯并降低账户接管风险。
大多数 NIST 准则可以通过 Active Directory 等目录服务中的内置控件来执行。
对于密码泄露检测与修复,使用像 SpyCloud 这样的解决方案能够有效帮助企业遵守 NIST 指南,在犯罪分子利用泄露凭证之前进行修复。
你可能感兴趣
实施 NIST 密码指南的最佳实践
信息技术
SpyCloud
2023-11-29
了解最新的 NIST 密码指南
信息技术
SpyCloud
2023-11-29
了解最新的 NIST 密码指南
信息技术
SpyCloud
2024-08-03
使用 SpyCloud Active Directory Guardian 简化 NIST 密码指南
信息技术
SpyCloud
2024-08-03
使用 SpyCloud Active Directory Guardian 简化 NIST 密码指南
信息技术
SpyCloud
2023-11-29
云原生机密计算&商用密码技术最佳实践白皮书
龙蜥社区
2023-04-26
非营利部门的信息技术治理:ICSA最佳实践指南
信息技术
ZYen
2001-01-01
弹性低交通量道路的设计原则:工程最佳实践指南(英)2026
建筑建材
世界银行
2026-04-07
面向决策者的负责任AI指南 智能应用的最佳实践
信息技术
微软
2025-10-27
遵循 Istio 安全最佳实践的初学者指南 - Jacob Delgado
信息技术
IstioCon 2022:Istio 社区第二届全球峰会
2022-05-26