企业的密码创意
适用于工作账户、共享登录和管理员权限的密码创意与团队实践。
企业账户彼此相连。电子邮件、Slack、Google Workspace、Microsoft 365 或 GitHub 账户中只要有一个弱密码,攻击者就可能访问客户数据、发票和内部文件;而商业电子邮件入侵(即犯罪分子利用真实邮箱索要付款)是代价最高昂的网络犯罪形式之一。攻击者知道,公司内部只要有一个重复使用或可被猜到的密码,往往就足够了。
每个人都应该拥有自己的登录账户,并使用在团队密码管理器中生成和保存、至少 16 个字符的唯一随机密码。当某个登录确实需要共享时,请通过密码管理器而不是电子邮件或聊天工具共享,以便日后可以撤销访问权限。将管理员账户与日常账户分开,并使用可用的最强方式加以保护,例如通行密钥或安全密钥。
现行的 NIST 指南(SP 800-63B)建议不要强制员工按固定周期更改密码,因为这样做大多只会导致可预测的变体。相反,应要求使用双重验证或单点登录,将密码与已知的泄露列表进行比对,并在有人离开团队或怀疑遭到入侵时立即更换凭据。
示例密码模式
两个随机单词用连字符连接 + 2 位数字 + 一个符号 — 例如:Word-Word##!
4 个单词的短语,单词之间用分隔符,没有空格 — 例如:Word_Word_Word_Word
电影台词的首字母缩写 + 年份 + 符号 — 例如:FirstLettersYYYY!
三个不常见的单词连写 + 数字 + 符号 — 例如:WordWordWord#9
混合大小写,每个单词替换一个字符 — 例如:wOrd-wOrd-99!
让生成器选择全部 — 最安全的选项。点击上方的"生成"按钮。
常见问题
我们应该强制员工每 90 天更改一次密码吗?
根据 NIST SP 800-63B,不应该。强制定期更改会让人们做出细微且可预测的修改,比如在末尾加一个数字。更有效的做法是:要求使用长而唯一的密码,阻止出现在泄露列表中的密码,强制启用双重验证,并且只在有证据表明遭到入侵或有权限的人员离开时才要求更改。
与同事共享密码最安全的方式是什么?
使用支持共享保管库的企业密码管理器。它会加密密码,显示谁拥有访问权限,并允许您日后撤销访问权限。避免通过电子邮件、聊天工具或电子表格发送密码,因为密码会以可读形式留在消息记录中。在可能的情况下,为每个人分配各自的账户,而不是共用一个账户。