“安全运营”的实践之道,到底要不要改密码?.docxVIP

  • 1
  • 0
  • 约2.04千字
  • 约 4页
  • 2021-10-27 发布于重庆
  • 举报

“安全运营”的实践之道,到底要不要改密码?.docx

“安全运营”的实践之道,到底要不要改密码?适合编制项目解决方案和进行信息安全管理培训。

“安全运营”的实践之道,到底要不要改密码? 有人提出,安全运营就是将安全工作标准化,体系化,日常化,同时也提出运营工作人员需要转变观念,不被安全运维的理念所束缚;也有人提出安全运营,是对企业网络安全系统的运营甚至是业务系统的运营。 甚至认为最大的问题恰恰是运营过程的不安全,运营者常常会犯“艺高人胆大”的错误,不守规矩的也是这些人。比如简单的定期口令更改策略的执行,如果普通域用户三个月一改,他会怎么改? 域管理员会怎么改?好记与复杂肯定矛盾,往往会选择好记。管理员面对那么多服务器,网络设备,安全设备,口令怎么设,怎么管?人的弱点就会显露。安全运营本应有助于网络安全文化的建立,有助于安全系统与用户交互的有效高效,但实际上此愿望是路慢慢,其修远兮。 相信到目前为止,大部分企业所采用的一个最佳IT实践必定是定期修改密码,不管是哪篇文章,哪本书籍,不管是CISSP还是CISP,强制要求用户修改密码是必然存在的一个准则。而每次攻防演练中,用户弱密码或者缺省密码往往成为了攻击的最优解。 由弱口令导致的攻击事件实令人心惊胆战,弱密码,空密码,缺省密码以及明文密码等逐一被挖掘出来,涉及不乏有企业重要业务系统和核心基础设施的账号安全问题。为了解决这种问题,有些企业重手下要求,强制员工使用12位甚至16位以上的密码,甚至每个月更新一次密码,且还设定密码策略,必须符合大小写,数字,特殊符号齐全的强密码策略

文档评论(0)

1亿VIP精品文档

相关文档