今天小編分享的互聯網經驗:為什麼所有賬戶(甚至測試賬戶)都需要強密碼,歡迎閱讀。
強密碼是保護用戶帳戶的關鍵——即使是已經忘記的帳戶。黑客也會尋找任何方法來訪問用戶的環境或竊取數據,甚至利用早已被遺忘的陳舊或不活躍的帳戶。
舊賬戶很容易被忽視,但它們仍然可以為黑客提供初始訪問路線,并為他們提供擴大活動的平台。每個有權訪問用戶基礎設施的賬戶都很重要。
保護測試賬戶
測試環境(例如在創建新軟體或網站功能時生成的環境)是黑客的首要目标。犯罪分子可以利用這些帳戶輕松訪問數據:例如,用于開發測試環境的真實客戶信息。他們甚至可以利用這些環境作為跳板,訪問其他更具特權的帳戶。黑客可以利用管理員或特權帳戶造成更大的破壞。
當熟練的攻擊者獲得具有登錄憑據的任何用戶帳戶的訪問權限(即使是具有非常低訪問權限的舊測試帳戶)時,他們可以将其用作擴展訪問權限和提升權限的平台。
例如,他們可以在具有相似權限級别的帳戶之間水平移動,或者垂直跳轉到具有更多權限的帳戶,例如 IT 團隊帳戶或管理員帳戶。
微軟漏洞利用測試賬戶
今年 1 月,微軟表示其公司網絡遭到俄羅斯黑客的攻擊。名為 Midnight Blizzard 的攻擊者竊取了電子郵件和附加檔案。
微軟表示,只有 " 極小一部分 " 公司電子郵件賬戶遭到入侵,但其中确實包括高層領導以及網絡安全和法律團隊的員工。
攻擊者使用 " 密碼噴灑攻擊 " 入侵,這是一種暴力破解技術,涉及對多個賬戶嘗試相同的密碼。這次攻擊沒有利用微軟系統或產品的漏洞。
相反,這就像猜測未使用的測試帳戶上的弱密碼或已知被破解的密碼一樣簡單。用該軟體巨頭的話來說,攻擊者 " 使用密碼噴灑攻擊來破壞傳統的非生產測試租戶帳戶并獲得立足點 "。
這就強調了确保所有帳戶(而不僅僅是管理員或特權帳戶)獲得最高級别保護的重要性。
至關重要的是,企業應避免在測試賬戶上使用弱憑據或默認憑據;在 PoC 之後,應停用測試賬戶 / 環境;并且應正确隔離測試賬戶和類似環境。
如何使用強密碼确保所有賬戶安全
那麼用戶可以采取什麼措施來保護自己的所有帳戶——即使是在非活動環境中時。
·Active Directory 審計:保持對未使用和不活躍帳戶以及其他與密碼相關的漏洞的可見性至關重要。
·多因素身份驗證:MFA 是抵御黑客的重要防御措施,即使密碼被洩露,也能為您提供額外的防御層。
防御措施越多越好,可以從雙因素身份驗證開始。例如,輸入密碼後通過一次性密碼确認。然而,最強大的 MFA 不止兩個步驟,可能還包括生物識别方法,例如面部掃描或指紋。
如果用戶在賬戶(甚至是測試賬戶)中建立了 MFA,安全性将大大提高。但是,請注意 MFA 仍然可以被規避,密碼洩露仍然是最常見的起點。
·加強密碼策略:有效的密碼是抵御黑客的重要第一道防線。用戶 · 的密碼策略應阻止最終用戶創建包含常見基本術語或鍵盤行列(如 "qwerty" 或 "123456")的弱密碼。
最好的方法是強制使用長而獨特的密碼或密碼短語,同時使用自定義詞典來阻止與特定組織和行業相關的任何術語。
更新所有帳戶的密碼安全性
毫無疑問,人們面對的是一群非常老練的網絡犯罪分子,他們會利用任何弱點來破壞用戶的系統、竊取用戶的數據、造成經濟損失甚至毀掉聲譽。這些犯罪分子往往采用新技術來實施密碼噴灑攻擊和其他暴力破解方法。
然而,盡管這些技術為黑客提供了新的攻擊途徑,但它也是建立防御的關鍵。借助密碼策略和密碼審計器等工具,用戶可以檢測帳戶中的漏洞,甚至是不知道的漏洞。所以,建議所有人都應該勤加利用相關安全工具以保護自己的賬戶。