您多久更改一次管理员/ root密码?


12

我有一个坏习惯,很少更改域中的管理员密码。我使用的密码相当不错,但我希望对此保持一致。

您认为哪个频率好?也许每6个月一次?


90天是更改密码的良好常规最佳做法。
华纳2010年

在unix下,您可以使用sudo之类的工具,这意味着可以在短时间内为某些用户授予root特权。他们不需要知道root密码。实际上,您可以不用一套也不知道它。在这种情况下,您无需更改它。用户将需要更改自己的密码。
马特2010年

噢,天哪,在阅读了所有这些文章之后,我知道一个事实,有时我在一个域中工作(其中我不是sysadmin,但拥有管理员帐户),administrator密码已经使用了7年,而且只有8个字符长。也许我会给他们发送电子邮件...
马克·亨德森

Answers:


9

让我们进行快速计算(暂时忘记最佳实践):

假设攻击者入侵您的系统的时间为六个月。我们还假设密码是从大小为62的字符集中随机选择的。


方案1:您在整个六个月内使用9个字符的密码。

方案2:前三个月使用9字符密码,其余三个月使用不同的9字符密码。

方案3:您在整个六个月内使用10个字符的密码。


方案1中,如果蛮力攻击者可以进行62 ^ 9次尝试,则可以100%确定地入侵您的帐户。

方案2中,如果他在一半的时间(三个月)内只能做(62 ^ 9)/ 2次尝试,那么他将以50%的确定性破解该帐户。下半场,他将以50%的把握获得另一个机会。因此,从统计角度上讲,他将以75%的确定性破解该帐户。

方案3中,他将在整个六个月内进行62 ^ 9次尝试。但是有62 ^ 10的可能性。因此,他只能以1/62的确定性破解该帐户,大约是1.6%。


因此,如果我们排除所有其他因素(例如,密码被盗和其他类型的攻击),建议您宁愿选择更长的密码,也不要使用较短(或更简单)的密码,即使更改频率更高。特别是,因为在方案3中,只有10个字符需要记住,而在方案2中,则需要记住18个字符。


2
+1,使用非常长的密码。实际上,没有人会在6个月内破解超过18个字符的密码。如果他们真的希望您的数据如此糟糕,他们会闯入并窃取服务器。
克里斯·S

爱这个,放好。使用密码...大小很重要。
卡拉·玛菲亚(Marfia)2010年

因此,一个好的长密码应该可以在很长一段时间内保持良好状态。我想我将只使用一个好的密码,并执行12个月的周期。这将给我一个很好的机会来记录所有将要发生的事情(不幸的是)。编辑:好的,我的意思是16个以上的字符。我喜欢使用包含标点符号,空格和所有内容的句子。
2010年

当有人谈论暴力破解密码时,我总是会咯咯笑。它不会发生。期。只有NSA(或同等学历)或有组织的犯罪才能做到这一点,在这种情况下,您将遇到更大的问题,无论如何都无法使用好的密码来解决。
丹·安德烈塔

在前面的评论中,我做了一个快速数学运算,用现代台式机破解6个字符的密码大约需要1天,这导致8个字符的密码需要10年的时间。如果来自openssl速度测试,则为加密性能。
Dan Andreatta 2010年

2

我们大多是Windows,每个管理员都有他们自己的域admin帐户,我们彼此信任,拥有强大的密码并时不时更改它们。我确信每个人都有很强的密码,因为我们使用同级压力来确保它们很长,并且其中包含数字和/或字符,但是我们对它们的更改不够频繁。\

补充:到目前为止,大多数人可能已经听说了这一点,但以防万一。加密和安全专家布鲁斯·施耐尔(Bruce Schneier)说,您应该使用强密码并将其写下来。


同伴压力如何发挥作用?人们可以看到彼此的密码吗?
Bill Weiss 2010年

2
根据我的经验,即使是IT员工,也无法信任任何用户自行更改密码。
ITGuy24 2010年

@Bill:有只有我们3,和我们一起工作了很长时间,所以同行的压力是沿着“我没有看到你输入任何数字只是那么......”的台词
沃德-恢复莫妮卡

这样做的扩展性不是很好:)此外,如果您经常访问其他站点,则养成观看人们键入其管理员密码的习惯将不会很好。
比尔·魏斯

拥有“誓言罐”之类的东西怎么办?如果另一个管理员可以设法破解您的密码(使用ophcrack之类的东西),则您必须投入$ 5。
尼克2010年


1

您实际上是在谈论域的管理员帐户(SID:S-1-5-21domain-500),还是在谈论自己创建的管理员帐户,以便获得有关谁在做什么的有用日志?

通常,我将管理员帐户设置为长密码(超过20个字符),并将密码存储在安全的位置,并且永远不要使用该帐户。我通常每年大约更改一次该密码。我们的网络还具有锁定系统,该系统应能够防止任何远程蛮力攻击非常有效。由于我从未在日常任务中使用该密码,因此几乎不存在被截取的密码。

如果您谈论的是我已授予管理员特权的个人帐户,则我倾向于每6个月更改一次。我还倾向于尽可能使用基于密钥的身份验证,这样我的密码很少在任何地方传输。我通常也不会使用我认为大多数人会认为是高风险系统的系统。


我说的是域管理员。我自己的帐户不属于域管理员组。我认为,最好停止使用原始域管理员,并使用其他用户名创建辅助域管理员。
user24555 2010年

0

无论您设置的密码多么复杂。最好每30至42天更改一次密码。6个月的密码太老了。应始终实施良好的密码策略以确保安全:-)


4
您在哪里提出“ 30至42天”?
Bill Weiss,2010年

根据您的环境,使密码每30到90天失效一次是一种安全性最佳实践。这样,攻击者就有很短的时间来破解用户密码并可以访问您的网络资源。默认值:42。不是我的话,摘自“最佳实践”
Vivek Kumbhar,2010年

1
如何为我们提供指向文档或参考文献的链接,而不仅仅是重复这是“最佳实践”。除非以可靠的方式发布,否则我通常拒绝将其视为最佳实践。
Zoredache


我的浏览器的搜索工具必须损坏。我没有看到“ 42”字样。
Bill Weiss,2010年

-1

我通常只在工作人员离开后才重置root密码...但是鼓励具有sudo访问权限的用户每90天更改一次。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.