29.06.2009 00:00
Новости.
Просмотров всего: 3164; сегодня: 2.

Ошибки парольной защиты: исследование Positive Technologies

Компания Positive Technologies, разработчик систем мониторинга информационной безопасности, опубликовала обзор распространенных ошибок реализации политики паролей в корпоративных сетях российских компаний.

Недостатки однофакторного способа аутентификации ("логин - пароль") неоднократно описывались в научно-популярной и специализированной литературе, однако данный способ до сих пор является самым простым, дешевым и наиболее распространенным методом осуществления аутентификации пользователя в большинстве информационных систем.

Эксперты Positive Technologies в ходе тестирований на проникновение, аудитов безопасности и других работ проанализировали 185 тысяч паролей, используемых пользователями для доступа к различным корпоративным системам, и по результатам выпустили отчет "Анализ проблем парольной защиты в российских компаниях".

Как показало исследование, статистика используемых российскими пользователями паролей значительно отличается от зарубежной, опубликованной в последних западных исследованиях http://www.securitylab.ru/news/367212.php. Российский список наиболее распространенных паролей на 50% состоит из расположенных рядом символов (1234567, qwerty и т.д.), тогда как западные пользователи больше склонны употреблять слова английского языка (password, love и т.д.).

Парадоксальные выводы были сделаны при анализе паролей администраторов информационных систем. Несмотря на использование паролей с большей длиной, администраторы в 15% случаев выбирают "словарные" пароли либо пароли, совпадающие с именем пользователя (10%), а в 2% случаев пароль отсутствует вовсе.

В отчете рассматривается проблема использования "слабых" паролей в контексте соответствия требованиям стандарта по защите информации в индустрии платежных карт PCI DSS (Payment Card Industry Data Security Standard). По результатам исследования 74% паролей, используемых в корпоративном секторе, не соответствуют требованиям стандарта PCI DSS.

В исследовании приведен анализ эффективности различных ограничений на используемые пароли, таких как контроль минимальной длины и сложности пароля. Так, применение стандартных ограничений к сложности пароля снижает вероятность компрометации системы более чем в 10 раз.

По мнению экспертов компании Aladdin, ведущего российского разработчика и поставщика средств аутентификации, несоблюдение элементарных требований к парольным комбинациям подвергает риску всю систему корпоративной информационной безопасности. Компании, адекватно оценивающие возможный ущерб вследствие взлома парольных комбинаций, успешно решают проблему аутентификации с помощью аппаратных токенов - электронных ключей в виде USB-устройств, смарт-карт или различных комбинированных моделей.

"Исследование, проведенное Positive Technologies, очень своевременно, поскольку именно сейчас для компаний критически важно сохранить доверие клиентов и партнеров. Это означает, что вопросы обеспечения информационной безопасности для многих выходят на первый план, - комментирует Антон Крячков, директор по продуктам Aladdin. - Обеспечение надёжной процедуры аутентификации в рамках информационной системы компании является первичной платформой для дополнительных защитных мер, таких как безопасный доступ к базам данных, порталам, обеспечение контроля физического доступа и доступа к приложениям. Создавать платформу для решения этих задач на базе примитивной пары "логин - пароль" аналогично постройке кирпичного дома на пластилиновом фундаменте. Хочется отметить, что исследование Positive Technologies использует обширный набор источников и основано на "живых" данных, что особенно ценно".

С полной версией отчета можно ознакомиться по адресу:

http://www.ptsecurity.ru/analytics.asp.

Positive Technologies www.ptsecurity.ru - одна из ведущих российских компаний в области информационной безопасности. Основные направления деятельности компании: разработка систем комплексного мониторинга информационной безопасности (XSpider, MaxPatrol), предоставление консалтинговых и сервисных услуг в области информационной безопасности, развитие специализированного портала Securitylab.ru.

Positive Technologies - это команда высококвалифицированных разработчиков, консультантов и экспертов, которые обладают большим практическим опытом, являются членами международных организаций и активно участвуют в развитии отрасли.


Ньюсмейкер: Positive Technologies — 43 публикации
Поделиться:

Интересно:

Электросамокаты — за и против. Анализ мнений в соцсетях
29.10.2024 18:33 Аналитика
Электросамокаты — за и против. Анализ мнений в соцсетях
Электросамокаты стали одной из самых горячих тем летнего сезона 2024 года. На фоне ограничений и штрафов, которые ввели главные игроки рынка кикшеринга, в социальных сетях разгорелись целые баталии. Не утихают споры о том, что дает электротранспорт горожанам — удобство и мобильность или дискомфорт...
Нацисты планировали превратить Украинскую ССР в аграрный придаток
29.10.2024 12:35 Мероприятия
Нацисты планировали превратить Украинскую ССР в аграрный придаток
В пресс-центре ТАСС прошла конференция, посвященная годовщине освобождения Украины войсками Красной армии от оккупации нацистов и их пособников. Организатор мероприятия - Национальный центр исторической памяти при Президенте Российской Федерации. Нацисты планировали превратить Украинскую ССР в...
«Выберу.ру»: рейтинг лучших карт для автолюбителей в октябре 2024 года
28.10.2024 18:30 Аналитика
«Выберу.ру»: рейтинг лучших карт для автолюбителей в октябре 2024 года
«Выберу.ру» составил рейтинг банков с наиболее выгодными автолюбителям картами благодаря кешбэку на АЗС, за покупку запчастей, автосервис и шиномонтаж.   В ходе исследования эксперты финансового маркетплейса «Выберу.ру» изучили текущие параметры продуктов всех российских банков. В результате...
Огненный рейд лейтенанта Хетагурова
28.10.2024 18:14 Аналитика
Огненный рейд лейтенанта Хетагурова
В конце сентября 1941 года началась великая битва под Москвой. Это было одно из крупнейших событий Второй мировой войны. Не сумев после Смоленского сражения сходу прорваться к Москве, немцы не успокоились. 6 сентября фашисты приняли новое решение захватить Москву, разработав план операции «Тайфун»...
Особенности предпринимательской деятельности в малых городах
28.10.2024 17:34 Консультации
Особенности предпринимательской деятельности в малых городах
Бизнес в малых городах - это хорошая возможность открыть свое дело, не подвергая себя рискам крупных городов. В их числе высокая конкуренция, сложности с поиском хороших локаций, пресыщенность местных жителей ассортиментом товаров и услуг и др. У бизнеса в малых городах есть своя специфика, зная...