脸谱网 Google + 推特 LinkedIn YouTube RSS 菜单 搜索 资源——博客 资源-网络研讨会 资源-报告 资源-事件 icons_066 icons_067 icons_068 icons_069 icons_070

站得住脚的博客

订阅
  • 推特
  • 脸谱网
  • LinkedIn

密码管理和身份验证的最佳实践

密码管理和身份验证的最佳实践

攻击者总是在寻找新的方法来破解密码,获得敏感信息。保持密码安全是一项具有挑战性的,而又至关重要的任务。阅读这个博客,了解一些密码管理的最佳实践和验证,这样你就可以保持你的环境安全。

这已经不是什么秘密,攻击者不断地寻找新的方法来获得账户未经授权的访问。为此,攻击者积极目标系统管理和重置密码和用户管理-特别是用户注册和认证。事实上,据最近Verizon数据违反调查报告大约49%的违反涉及使用偷来的凭证。这些安全错误,密码和用户管理步骤可以让门开着攻击者并导致灾难性的后果。

虽然有很多策略来维护凭证,保证您的环境的安全,我们喊下面三个关键策略。

使用一个强大的散列算法

哈希是一个过程,将用户的纯文本密码转换成一个复杂的和独特的密码。散列过程适用于一个数学公式,称为散列算法,密码,生成一个随机的、固定长度的值,然后存储在组织的数据库。结果就像一个独特的指纹,称为消化,不能逆向工程揭露原始密码。下次当你登录,网站计算散列以同样的方式,与存储的值进行比较。如果他们匹配,您授予访问帐户。

保护密码,我们建议使用强大的算法等BcryptArgon2。此外,组织应该“季节”的密码用盐和胡椒调味。盐是一个随机生成的字符串添加到每个散列密码。为额外的安全还可以添加一些胡椒——另一个随机字符串添加到之前的密码散列相同的散列算法。之前的密码应该是咸散列。关于这个过程的更多信息,阅读我们的新“密码、身份验证和网络的最佳实践”白皮书

实现多因素身份验证(MFA)

用户名和密码的身份验证是一项基本,广泛使用的方法,验证用户试图访问数字系统。它需要用户存在的组合两个或两个以上的凭证登录一个账户之前验证他们的身份。这意味着,未经授权的用户将不得不妥协获得多个证书。

实现MFA有多种方法,如验证与一个独特的联系;基于时间的,一次性密码;和短信,电子邮件或推送通知。最好的方法实现将取决于组织的独特需求。不管你选择的方法,实现MFA将添加一个额外的保护层来保护用户凭证。

创建一个公司密码策略

最后,让我们把它回到基础。组织应该创造的政策需要使用强密码。这是一个组织的第一线防御。有许多重要的需求创建强密码策略,但我们强调两个以下。

第一,禁止使用弱密码,默认凭证的继续使用,如用户名和密码组合的“admin / admin”。强密码的更多提示,请查看这Cybersecurty和基础设施的安全机构(CISA)的博客

其次,用户必须确保他们使用强密码时,应用程序架构师和开发人员应该使用安全的方法在处理用户凭证。例如,他们可以消除使用硬编码的秘密。也称为嵌入式密码或硬编码的密码,这是纯文本密码等敏感信息加密或API键,直接嵌入在源代码,如果暴露,可以允许攻击者绕过身份验证。硬编码的秘密的更多信息,查看本文从OWASP

有很多关于这个话题的更多细节,我们的免费下载白皮书”密码、身份验证和Web白皮书的最佳实践。”

相关文章

您可以使用网络安全消息

输入您的电子邮件和千万不要错过及时的警告和安全专家的指导站得住脚的。

站得住脚的脆弱性管理

以前Tenable.io


享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

站得住脚的脆弱性管理

以前Tenable.io

享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

65年资产

选择你的订阅选项:

现在购买

尝试成立Nessus专业免费的

免费7天

站得住脚的Nessus是当今市场上最全面的漏洞扫描器。

新成立Nessus专家
现在可用

Nessus专家增添了更多的功能,包括外部攻击表面扫描,和添加域和扫描云基础设施的能力。点击这里尝试Nessus专家。

填写下面的表格继续Nessus Pro的审判。

买站得住脚的Nessus专业

站得住脚的Nessus是当今市场上最全面的漏洞扫描器。站得住脚的Nessus专业将帮助自动化漏洞扫描过程,节省时间在你的合规周期,让你与你的团队。

买一个多年的许可并保存。高级支持访问添加到手机、社区和聊天支持一天24小时,一年365天。

选择您的许可

买一个多年的许可并保存。

添加的支持和培训

Tenable.io

享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

Tenable.io

享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

65年资产

选择你的订阅选项:

现在购买

尝试站得住脚的Web应用程序扫描

以前Tenable.ioWeb Application Scanning

享受完全访问我们的最新的web应用程序扫描提供专为现代应用程序的一部分的一个管理平台。安全扫描整个在线组合漏洞具有高精确度没有重体力工作或中断关键web应用程序。现在报名。

你站得住脚的Web应用程序扫描试验还包括站得住脚的脆弱性管理,成立Lumin站得住脚的云安全。

买站得住脚的Web应用程序扫描

以前Tenable.ioWeb Application Scanning

享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

5 fqdn

3578美元

现在购买

尝试成立Lumin

可视化和探索你的风险管理,跟踪风险降低随着时间的推移和基准与站得住脚的Lumin你的同行。

你站得住脚的Lumin审判还包括站得住脚的脆弱性管理,站得住脚的Web应用程序扫描和站得住脚的云安全。

买站得住脚的Lumin

联系销售代表如何站得住脚的Lumin可以帮助你了解你的整个组织和管理网络的风险。

尝试站得住脚的云安全

以前Tenable.cs

享受完全访问检测和修复云基础设施配置错误和查看运行时的漏洞。现在注册你的免费试用。了解更多关于审判过程请点击这里。

你站得住脚的云安全试验还包括站得住脚的脆弱性管理,成立Lumin和站得住脚的Web应用程序扫描。

联系销售代表购买站得住脚的云安全

联系销售代表来了解更多关于站得住脚的云安全,看是多么容易机载云账户和获得可见性都几分钟内云配置错误和漏洞。

尝试成立Nessus专家免费

免费7天

现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

已经成立Nessus专业吗?
升级到Nessus专家免费7天。

买站得住脚的Nessus专家

现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

选择您的许可

买一个多年的执照和存更多的钱。

添加的支持和培训

尝试Nessus专家免费

免费7天

现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

已经有了Nessus专业?
升级到Nessus专家免费7天。

买站得住脚的Nessus专家

现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

选择您的许可

买一个多年的执照和存更多的钱。

添加的支持和培训

Baidu
map