我的大型组织(拥有15000多个用户)在2009年秋季每120天实施一次“密码更改”。这是一个巨大的IT难题,而且浪费了支持资源。每次120天的窗口滚动时,我们都会迫使成千上万的用户更改密码....其中许多人要么操作不正确并锁定了帐户....要么就忘记了第二天。即使我们尝试尽可能多地使用自助服务,我们的服务台也充斥着密码呼叫。
如果您希望您的用户/客户讨厌您....以及您的前线IT员工在他们每次获得实施密码更改的机会时,都给您蒙上了烙印。
密码更改策略是某些IT Manager如何在某处预订的复选框,它是15年前编写的。真正执行或支持该政策的战trench中没有人会告诉您这是一个好主意。
我在这里主张使用“通行短语”而不是密码。。。。。。。。。。。。。。。。。。。。。。。。。。。。:)
密码短语是一个几乎无法猜测的长字符串,很容易记住,例如“ MyCatIsFromSpainAndICallHimElGato”。或者是一首诗或一首歌。
如果您想使破解变得非常困难....弄糟的话,添加一些标点符号,将一些标点改为ells,将ohs改为零,将a改为@,等等...但是要记住它可以记住...那是关键。甚至还有多种选择方式,它们可以轻松地从您的手指流向键盘。...因此,您不会在手之间或SHIFT和怪异的标点符号之间弹跳起来。
所以...
- 使用长的“密码短语”。
- 内部测试它们的强度。
- 在整个基础架构中实施“单点登录”,因此客户每天仅需使用一次或两次。
- 切勿强迫他们进行更改。
- 并对其正确使用进行教育,教育和教育。
马特
编辑: 8/24/2011 XKCD同意并说比我做的更好。