Suunnittele salasanakäytäntösi
Saat tietoa siitä, kuinka luoda salasanojen käytäntöjä tuotteille, jotka ovat vaatimustenmukaisia, turvallisia ja käyttäjäystävällisiä. Logto varmistaa todennusprosessisi turvallisuuden.
Saat tietoa siitä, kuinka luoda salasanojen käytäntöjä tuotteille, jotka ovat vaatimustenmukaisia, turvallisia ja käyttäjäystävällisiä. Logto varmistaa todennusprosessisi turvallisuuden.
Tuotteessasi on todennäköistä, että joudut tukeutumaan klassiseen todennusmenetelmään – salasanoihin. Vaikka salasanoja ei korvata kokonaan, ne ovat alttiimpia hyökkäyksille verrattuna vaihtoehtoisiin todennusmenetelmiin. Ovatko salasanakäytäntösi todella turvallisia ja vaatimustenmukaisia? Vaikka tunnetkin erilaisia salasanakäytäntötekniikoita, onko niiden kerrostaminen todella tehokasta?
Käsittelemme salasanojen käytäntöjen suunnittelun ja konfiguraation monimutkaisuutta tekemällä perusteellista tutkimusta NIST-määrityksistä, tarkastelemalla johtavien tuotteiden salasanakäytäntöjä ja varmistamalla tasapainoinen käyttäjäkokemus. Korostamalla salasanavaatimusten merkitystä pyrimme vapauttamaan sinut salasanastrategiaan liittyvistä haasteista ja tarjoamaan kattavan prosessin tilin turvallisuuden varmistamiseksi yhdistämällä salasanat saumattomasti muihin monivaiheisen todennuksen (MFA) todentamistekijöihin.
Tuotesuunnittelijat usein pohtivat, ovatko heidän tuotteensa tarpeeksi turvallisia, mikä johtaa tiukkojen ja monimutkaisten salasanakäytäntöjen käyttöönottoon. Esimerkiksi vaatimalla yhdistelmä isoja ja pieniä kirjaimia, numeroita ja jopa erikoismerkkejä, tai vaatimalla säännöllisiä salasananmuutoksia työntekijöiltä.
Kun käyttäjille esitetään tällaisia salasanavaatimuksia, he valittavat nopeasti: "Miksi sen täytyy olla niin monimutkaista? Salasanojeni muistaminen tuntuu kokopäivätyöltä!" Tämä saa tuotepäälliköt raapimaan päätään miettien, onko monimutkaisempi salasanakäytäntö välttämättä parempi. Tiedetään salasanakäytännön komponentit, jotta voimme selvittää sen.
Seuraavassa osiossa perehdymme salasanakäytäntöjen vivahteisiin, saavutamme tasapainon turvallisuuden ja käyttömukavuuden välillä ja tutkimme, kuinka määritellä oikeat salasanavaatimukset ja tarjota dataan perustuvia oivalluksia lähestymistapamme tueksi.
Ensiksi, analysoituamme lukuisia tuotteita ja NIST-määrityksiä, olemme koonneet kattavan luettelon salasanatekijöistä ja suunnittelusuosituksista.
Olemme karkeasti luokitelleet ne kolmeen ryhmään:
| Luettelo | Tekijät | Analyysi (Katso https://pages.nist.gov/800-63-3/sp800-63b.html#sec5 ) |
|---|---|---|
| Salasanan asettamisvaatimukset | Pituus | Salasanan pituuden lisääminen on tehokkaampaa salasanamurtoyritysten torjumiseksi kuin monimutkaisuus. NIST suosittelee vähintään 8 merkkiä pitkäksi, mutta pidemmät salasanat tulisi sallia. |
| Merkkityypit | Salasanat voivat tukea erilaisia merkkityyppejä, mukaan lukien isot kirjaimet, pienet kirjaimet, numerot, symbolit ja Unicode (myös välilyönnit tulisi sallia). | |
| Salasanakäytännöt EIVÄT SAA kehottaa käyttäjiä muistamaan tiettyjä tietotyyppejä, sillä tämän on todettu lisäävän monimutkaisuutta ilman, että se tehokkaasti lisää turvallisuutta. https://www.notion.so/General-f14f0fb677af44cb840821776831a021?pvs=21 | ||
| Alhaisen turvallisuuden lauseet | On suositeltavaa kehottaa käyttäjiä vaihtamaan salasanansa, kun he käyttävät helposti arvattavissa tai rikottavissa olevia kuvioita, kuten toistuvat tai peräkkäiset merkit, yleiset sanat, käyttäjän tiedot tai tuotteen kontekstitiedot. | |
| Murtunut salasana | Uudet käyttäjien salasanat tulee tarkistaa vuodettujen salasanojen luetteloa vastaan varmistaakseen, ettei niitä ole vaarannettu. | |
| Salasanojen turvallisuuden valvonta | Salasanan vahvistusnopeuden rajoitus | Rajoita peräkkäisten väärien salasanayritysten määrää. Kun tämä raja saavutetaan, toteuta turvatoimia, kuten valmistaudu monivaiheiseen todennukseen (MFA), lähetä push-ilmoituksia, määrää jäähtymisaikoja tai keskeytä tili tilapäisesti. |
| Pakota vaihtamaan salasana | Salasanojen EI TULE vaatia vaihdettavan mielivaltaisesti. Kuitenkin, todentajien TULEE pakottaa salasanan vaihto, jos on näyttöä vaarantuneesta todennustiivisteestä. | |
| Salasanahistoria | Pidä kirjaa aiemmista salasanoista, joita ei voi käyttää uudelleen. Liiallisia rajoituksia salasanan uudelleenkäyttöön ei suositella, koska käyttäjät saattavat kiertää tämän säännön pienillä muutoksilla. | |
| Tyhjennä istunto salasanan vaihtamisen jälkeen | Salli käyttäjien valita, kirjautuaanko ulos muilta laitteilta salasanan vaihdon jälkeen. | |
| Salasanan syöttökokemus | Salasanan voimakkuusmittarit | Tarjoa ohjausta käyttäjille vahvojen muistettujen salaisuuksien valitsemiseksi. |
| Salasanakehotus | Vältä näyttämästä salasanojen vihjeitä, sillä ne lisäävät luvattoman pääsyn riskiä. | |
| Kopioi ja liitä salasana | Salli "liitä"-toiminnon käyttö, joka helpottaa salasananhallintaohjelmien käyttöä. | |
| Näytä salasana | Tarjoa mahdollisuus näyttää syötetty salasana sen sijaan, että esitetään joukko pisteitä tai tähtiä, kunnes se lähetetään. |
Ehkä olet kärsimätön käymään läpi jokaista kohtaa tarkistuslistassa. Jos suunnittelisimme tehokkaan salasanatyökalun, joka käsittää kaikki nämä konfiguraatio-optiot, se saattaisi muodostua kehittäjille päänvaivaksi, jopa monimutkaisemmiksi kuin monimutkaiset salasanakäytännöt itse. Siksi yksinkertaistamme salasanatekijät kolmeen vaiheeseen.
Kuten taulukossa mainitaan, jotkut vanhentuneet salasanasäännöt saattavat vaikuttaa parantavan turvallisuutta, mutta ne tarjoavat vähän vastineeksi ja usein aiheuttavat käyttäjille turhautumista ja sekaannusta.
Tarjoamme joustavia konfiguraatio-optiot vähimmäissalasanakäytännöille, suositeltuja arvoja vähimmäisoppimiskäyrän vähentämiseksi kehittäjille ja tarjoamme valmiista kirjautumiskokemus. Nämä optiot sisältävät:
Ei-mukautettavissa oleville parametreille olemme toteuttaneet varmuuslogiikan salasanaturvallisuuden varmistamiseksi. Jos sinulla on erityisiä mukautustarpeita, kerrothan meille.
Näillä kolmella suoraviivaisella askeleella voit yksinkertaistaa salasanakokemuksesi määrittämisprosessia, löytää oikean tasapainon turvallisuuden ja käyttömukavuuden välillä. Logto tekee turvallisen ja käyttäjäystävällisen todennusjärjestelmän perustamisesta helppoa tuotteellesi. Pysy kuulolla tulevasta MFA-ominaisuudestamme ja ota tuotteesi turvallisuus hallintaan kuten koskaan ennen.