企业账户彼此相连。电子邮件、Slack、Google Workspace、Microsoft 365 或 GitHub 账户中只要有一个弱密码,攻击者就可能访问客户数据、发票和内部文件;而商业电子邮件入侵(即犯罪分子利用真实邮箱索要付款)是代价最高昂的网络犯罪形式之一。攻击者知道,公司内部只要有一个重复使用或可被猜到的密码,往往就足够了。

每个人都应该拥有自己的登录账户,并使用在团队密码管理器中生成和保存、至少 16 个字符的唯一随机密码。当某个登录确实需要共享时,请通过密码管理器而不是电子邮件或聊天工具共享,以便日后可以撤销访问权限。将管理员账户与日常账户分开,并使用可用的最强方式加以保护,例如通行密钥或安全密钥。

现行的 NIST 指南(SP 800-63B)建议不要强制员工按固定周期更改密码,因为这样做大多只会导致可预测的变体。相反,应要求使用双重验证或单点登录,将密码与已知的泄露列表进行比对,并在有人离开团队或怀疑遭到入侵时立即更换凭据。

试用生成器

24

您的设置仅保存在此设备上。 隐私政策.

示例密码模式

1

两个随机单词用连字符连接 + 2 位数字 + 一个符号 — 例如:Word-Word##!

2

4 个单词的短语,单词之间用分隔符,没有空格 — 例如:Word_Word_Word_Word

3

电影台词的首字母缩写 + 年份 + 符号 — 例如:FirstLettersYYYY!

4

三个不常见的单词连写 + 数字 + 符号 — 例如:WordWordWord#9

5

混合大小写,每个单词替换一个字符 — 例如:wOrd-wOrd-99!

6

让生成器选择全部 — 最安全的选项。点击上方的"生成"按钮。

常见问题

我们应该强制员工每 90 天更改一次密码吗?
根据 NIST SP 800-63B,不应该。强制定期更改会让人们做出细微且可预测的修改,比如在末尾加一个数字。更有效的做法是:要求使用长而唯一的密码,阻止出现在泄露列表中的密码,强制启用双重验证,并且只在有证据表明遭到入侵或有权限的人员离开时才要求更改。
与同事共享密码最安全的方式是什么?
使用支持共享保管库的企业密码管理器。它会加密密码,显示谁拥有访问权限,并允许您日后撤销访问权限。避免通过电子邮件、聊天工具或电子表格发送密码,因为密码会以可读形式留在消息记录中。在可能的情况下,为每个人分配各自的账户,而不是共用一个账户。

相关工具

使用这些工具继续您的安全工作流。