Отправляет email-рассылки с помощью сервиса Sendsay

CompDoctor

  Все выпуски  

CompDoctor


CompDoctor

   Enter  .

 

Компьютер не подчиняется законам физики.

Только в нем глюки возникают из ничего, файлы исчезают в никуда,

а объем измеряется в метрах и называется весом.

 

Добрый день Вам и Вашему компьютеру!

 

С Сергеем Вы знакомы давно по его ответам на непростые вопросы. Он построил интересный сайт:  http://www.wkopilka.nm.ru.

 

=====================================

«Совсекретно»:

 

Простые советы по разумному выбору и использованию паролей

Компьютерные пароли – неотъемлемый атрибут сегодняшних дней, и большинство из нас имеют большое количество учетных записей с разными (или потенциально разными) паролями доступа. Забывание этих паролей может приводить как к мелким неудобствам, связанным с невозможностью прочитать полезную статью с новостями, так и к проблемам в масштабе корпорации, когда возникают сбои при покупке или продаже продукции.

В этой ситуации очевидным является простое решение – использовать один и тот же пароль во всех случаях. В действительности, по результатам опроса, проведенного в апреле текущего года компанией Sophos, 41% респондентов именно так и поступают. Более того, 75% респондентов из другой части этого опроса признались, что они используют простые, легко угадываемые пароли. Следовательно, 31% пользователей (75% от 41%) не обладают учетными записями с надежно защищенными паролями доступа.

Очевидно, что это плохая новость. Но так ли уж безопасно использовать все время один и тот пароль? Даже если Вы придумаете длинный пароль из сочетания случайных символов, который (как вам кажется) будет сложно взломать, а потом запомните его и съедите клочок бумаги, на который Вы его записали? Можете ли Вы положиться на такую теорию – что, если пароль достаточно надежен для доступа в самую защищенную корпоративную сеть, то он тем более будет надежен и для доступа на сайт местной футбольной лиги?

Ответ: конечно же, нет!  В разных системах регистрации пользователей реализуются совершенно разные способы защиты паролей от разных угроз и на базе разных технологий. Сам факт реального «ввода» пароля уже связан с возможностью взлома, и подобный взлом может произойти из-за поведения владельца системы регистрации, а не только Вашего собственного.

Если у Вас только один пароль на все случаи, то ни одна из Ваших учетных записей не может считаться более сильно защищенной, чем та, в которой используется самый низкий уровень защиты. Вам необходимо разделить Ваши учетные записи по категориям, руководствуясь требуемым Вами уровнем безопасности и с учетом того уровня секретности, который обеспечивает паролям система защиты конкретной учетной записи.

Типы учетных записей

Рассмотрим три типа учетных записей:

Для веб-сайта, куда Вы часто заходите, но который требует регистрации и выбора пароля. (Случайные пароли).

Для входа в Ваш ПК с предоставлением доступа к корпоративной сети. (Корпоративные пароли).

Для Вашего персонального банковского счета. (Персональные пароли).

Случайные пароли, например, для веб-сайтов, на которых требуется только регистрация, как правило, наименее важны. Если Вы забываете такой пароль, то на большинстве таких сайтов Вы просто можете перерегистрироваться и уже через пару минут снова войти. В действительности Вы даже можете забыть, что когда-то уже регистрировались на этом сайте, и зарегистрируйтесь на нем заново. Все это ясно говорит о целях использования паролей на данном сайте – любой желающий зайти на сайт, может легко это сделать.

Корпоративный пароль гораздо важнее. Если Вы не являетесь владельцем компании, то для Вас этот пароль может казаться гораздо менее важным, чем те пароли, которые защищают Вашу личную жизнь. Но тот человек, который знает Ваш пароль доступа в корпоративную сеть компании, может выступить и от Вашего имени – как правило, удаленно, подключившись через модем, или по каналу ADSL, или при помощи беспроводного соединения – и, тем самым, получить доступ к корпоративным системам. И если этот злоумышленник направит письмо скверного содержания Вашему менеджеру, копию клиентской базы данных на какой-то Ваш внешний адрес электронной почты и уведомление об увольнении Вашему руководству, то кто, по-вашему, в этом случае буден обвинен в этих темных делишках? Вы или неизвестный хакер?

Теперь о персональных паролях доступа. Для большинства людей это самые важные пароли из всех других. Ваши доходы, Ваши кредиты и даже Ваше доброе имя находятся под ударом, если кто-то другой получит доступ к одной из тех учетных записей, с помощью которых Вы управляете своими финансовыми делами.

Дилемма выбора пароля

Пароли, которые Вы должны вводить по памяти, представляют собой дилемму, о которой речь уже шла ранее. Если эти пароли сложно запомнить или очень сложно ввести, то в самый критический момент они могут оказаться бесполезными. Но если они просты для запоминания, то могут стать легкой добычей для кого-то еще.

К сожалению, даже сложные пароли, которые практически невозможно взломать, могут быть бесполезными для защиты. Вы просто не сможете их вспомнить (ну кто может быстро воспроизвести на память 1d88-965b-9827-13a9-e0ca-2b5c-b305-c959?), что ведет к необходимости записывать пароли и, тем самым, снижать уровень безопасности. Или Вы можете использовать их в системе, где уровень обработки паролей не слишком сложен, т.е. на тех сайтах, где пароли могут быть восстановлены механически или автоматически. Это означает, что Вам стоит поинтересоваться, какую именно технологию работы с паролями доступа использует Ваш владелец системы регистрации.

Выбираем пароль

Записывать пароли – не лучший вариант, даже не смотря на то, что потом Вы можете хранить их в безопасном месте. Записанные пароли можно даже хранить в надежном сейфе (и многие компании так и поступают на всякий экстренный случай), но в этом случае они не всегда могут быть под рукой.

Выбрать пароль, который легко запомнить – это еще один путь упростить свою задачу. Но для учетных записей, требующих максимального уровня защиты, это не самая хорошая идея, потому как легко запоминаемые пароли, как правило, очень просто угадать, или достаточно приложить совсем немного усилий для его получения. Опробовать десятки миллиардов похожих паролей вручную человеку не под силу, но современные компьютеры способны выполнить эту задачу всего лишь за несколько минут.

Упрощение Ваших случайных паролей

Если Вы знаете, что на сайте используется случайный (а значит незащищенный) метод HTTP-идентификации, Вы можете использовать пароль, например, в виде названия сайта, скажем: news4example7com3 для сайта news.example.com (используется доменное имя, а обозначение количества символов каждого компонента стоит вместо точки). Используйте это метод только для случайных паролей.

И проявите особую осторожность, чтобы по ошибке не ввести Ваш корпоративный или персональный пароль при входе в учетную запись со случайными паролями. Иначе один из Ваших секретных паролей может быть раскрыт, и тот факт, что пароль был введен неверно, служит хакеру подтверждением, что, возможно, этот пароль может подойти где-то еще, тем более, если “неверный“ пароль отличается от пароля, который вы затем используете для входа на узлы общего пользования.

Еще один совет о паролях

Для повышения уровня защищенности Вы (Ваша компания или банк) могут использовать систему разовых паролей, которая обеспечивает различные коды, необходимые (обычно дополнительно к Вашему основному паролю) всякий раз при регистрации входа в систему. В этом случае Ваш пароль сам по себе становится бесполезным при повторных попытках входа в систему. Кроме того, если у Вас система с доступом по карточке безопасности, и Вы можете видеть Вашу собственную карточку, например, на связке ключей, то в этом случае крайне маловероятно, что в этот момент кто-то еще будет регистрироваться под Вашим именем. Вы вряд ли сможете получить такую же гарантию от традиционного пароля.

Остерегайтесь программного обеспечения, предлагающего запомнить пароли за Вас и освободить от повторного ввода. Не пользуйтесь такими услугами пока Вы не убедитесь в том, что Ваши пароли остаются под надежной защитой (и не надо надеяться, что Ваш провайдер Вам об этом скажет сам), и пока в защите не появится некий мощный "пароль из паролей", который нужен, по крайне мере, 1 раз при каждом сеансе связи.

И, наконец, помните: если Вы подозреваете (или обнаруживаете позже), что компьютер заражен вредоносными программами, то все, что Вы вводили через клавиатуру, по чему щелкали мышью или что видели на экране, следует считать безвозвратно отданным преступному сообществу. Это касается, в том числе, и всех паролей, которые Вы вводили во время сеанса, даже если эти пароли казались Вам защищенными и не отображались на мониторе.

------------------------- Пол Даклин, технический директор SophosLabs в азиатско-тихоокеанском регионе

==========================================   

Анекдот по теме:

Разговор программиста с женой.
- Ты слыхала, что через 10-15 лет станет возможным секс с компьютером?
- А тебе-то что? Для тебя ничего не изменится.

 

Давайте к всеобщему удовлетворению расширять наш виртуальный сomp-клуб. Сообщайте друзьям его адрес - http://subscribe.ru/catalog/country.il.comp       

И присылайте интересную для всех нас сomp-информацию.

 

           Юзерских Вам успехов и других!

 

                           Михаил Розов

                               CompDoc@narod.ru   

 

 

 

 

 


В избранное