Обновить

Комментарии 19

Менять пароль при компрометации, а не по календарю.

Но о ней надо знать? А без этого менять можно 0 раз и считать что всё хорошо?

Всё верно, о компрометации надо знать. Но я бы уточнил два момента: компрометация отслеживается проще, чем нарушение конфиденциальности; события компрометации происходят достаточно часто, так что 0 раз поменянный пароль за несколько лет - практически невозможная ситуация для этого подхода.

Что считать компрометацией хорошо описано в приказе ФАПСИ №152 про криптографические ключи: "происшествия, в результате которых криптоключи могут стать доступными несанкционированным лицам и (или) процессам"

Этот принцип смены паролей уже исследуется много лет и его эффективность считается доказанной.

На сегодняшний день Microsoft, Google, Apple, Meta, Cisco отказались от плановой ротации паролей. Стандарты, которые перешли на этот принцип: NIST SP 800-63B (США), ISO/IEC 27002:2022, NCSC Password Guidance (Великобритания)

Статьи на Хабре по теме:

https://habr.com/ru/companies/globalsign/articles/457036/

https://habr.com/ru/companies/crossover/articles/427711/

https://habr.com/ru/companies/varonis/articles/475320/

И разъясните, пожалуйста, вот эту мысль:

NIST SP 800-63B-4 устанавливает:

  • отсутствие периодической смены пароля без признаков его компрометации.


То есть, выполнив проверку компрометации и не найдя признаков компроментации - становится не нужно периодически менять пароль? Чем периодическая смена пароля плоха, если не было компроментации?

очевидно же что "новые" пароли это старые плюс какойто другой символ (как правило цифра, что упрощает подбор) или замена последнего из набора, а если доступна ротация через 3-4 пароля, то они крутят по кругу. И имея историю и учитывая что там скорее всего одинаковый префикс вломать становится еще легче. А вообще эта процедура лишь задалбывает юзера и он выдумывает пароли еще проще или начинает их зааписывать на бумажки, чтоб вместо привычного ему одного сложного пароля не запоминать еще какойто набор.

нет, не очевидно. новый пароль это новый пароль, только и всего.

Если пользователь использует старый пароль + инкремент - это не означает, что так делают все. Так поступают только ленивые и неосмотрительные. Пароль не обязан включать предыдущий. Если пользователь не понимает, что этим он упрощает подбор - это другой разговор. Он по сути пренебрегает принципом создания пароля.

Другими словами - вы могли бы и в первом пароле пренебречь чем нибудь. Давайте из-за этого откажемся еще от какой-нибудь практики.

Почему если неосмотрительные пользователи чем-то пренебрегают - это повод вовсе отказаться от практики смены пароля? Спрашиваю, потому что искренне интересен этот вопрос. Есть что почитать по теме отказа от периодической смены пароля?

В моем понимании, если не обновлять пароль - нарушается другой принцип, что скорость грубого подбора пароля ограничена и если менять пароль, например, раз в 3 месяца, брутфорс пароля испытывает более жесткие временные ограничения. Бонусом идёт то, что при смене пароля - все остальные активные сессии (которые пользователь мог не заметить) - также истекают.

Тем более, в самой статье говорится о том, что проверка на компрометацию базируется на публичных наборах данных. А существуют еще свежие или не публичные наборы.

это для вас новый пароль в достаточной степени отличается от старого, для рядового юзера новый пароль это просто "не такой же как старый"

Так поступают только ленивые и неосмотрительные.

да так оно и есть, вы просто видимо не в курсе на сколько люди в своем большинстве ленивы и неосмотрительны))

Другими словами - вы могли бы и в первом пароле пренебречь чем нибудь. Давайте из-за этого откажемся еще от какой-нибудь практики.

Да давайте так и сделаем! Например откажемся сначала от требования к сложности и длине пароля если есть OTP/смс/другой код как второй фактор, если это вход в рабочую учетку где есть только экселька с номерами контрагентов)

В моем понимании, если не обновлять пароль - нарушается другой принцип, что скорость грубого подбора пароля ограничена и если менять пароль, например, раз в 3 месяца, брутфорс пароля испытывает более жесткие временные ограничения. Бонусом идёт то, что при смене пароля - все остальные активные сессии (которые пользователь мог не заметить) - также истекают.

Это видимо идет из заблуждения, что проблема в пароле. Но проблема не в пароле, а что у вас/у когото свиснули бд с шифрами паролей. Или может быть даже логи с открытыми паролями. И это как раз теперь называется компрометацией, если нашли что по юзеру (связку с его телефоном, фио, почтой) появился пароль в открытом доступе и его хеш совпал с тем что у вас в бд - надо оповестить юзера. Не надо считать, что любой пароль любого пользователя становится скомпрометирвоанным только лишь изза источения трех месяцев с момента создания в ВАШЕЙ системе. Этот пароль сам по себе уже мог существовать десяток лет и использоваться в сотнях сервисов очень сомнительного ИБ уклада и мог быть тыщи раз слит и использоваться сразу после регистрации этого пользователя в вашей системе.

Как у вас проводится процесс проверки на компрометацию во таких вот древних паролей при первом его использовании?

Это видимо идет из заблуждения, что проблема в пароле.

Нет, ну я понимаю, что в статье рассматривается стилинг, а не брутфорс. Просто отказ от практики периодической смены пароля аффектит именно брутфорс. Его ведь никто не отменял.

Не надо считать, что любой пароль любого пользователя становится скомпрометирвоанным только лишь изза источения трех месяцев с момента создания в ВАШЕЙ системе.

Я этого не говорил. Каждые 3 месяца обновлять пароль не потому, что он скомпрометирован. А потому что за 3 месяца мало что успеют набрутфорсить.

Смена раз в 3 месяца - это аргумент на физические ограничения мира, которые трудно преодолеть. Вы не сможете нарастить мощность брутфорса внезапно настолько, что вчера брутили бы пароль мощнейшими средствами 300тыс. лет, а сегодня 1 месяц.

Не могу нарастить, но могу просто продолжать с того места где остановился. Если у меня конкретная цель для атаки и она поменяла работу и на новом месте взяла свой базовый пароль, то у меня на брутфорс не 3 месяца, а уже 6 месяцев с учетом проделанной работы по предыдущему месту. А если как в моем примере этот же пароль уже используется в тех системах, где нет вашего требования в 3 месяца, то это уже годы, а если их много и можно параллельно бить то вообще тысячелетия, и мне как атакующему достаточно отслеживать факт смены работы или регистрации в новой системе.

Опять же вы зациклены на атаке вашей системы и не берете в расчет, что пароль уже брутфорсят в другом месте и дольше чем вы ему отпустили, на момент когда юзер его укажет у вас в системе он уже может быть скомпрометирован. Вопрос только когда атакующий сделает новый цикл обхода и воспользуется - и у него по вашей же политики теперь есть аж целых три месяца на это)

Поэтому сначала надо исключить факт компрометации пароля пользователя, хотя бы по открытым базам. Потом периодически мониторить появление таких баз и оповещать пользователей о потенциальных проблемах.

Ваша цель для атаки меняет пароль хранилища с деньгами раз в 3 месяца, независимо от места работы.

При этом сама присылает вам все свои старые пароли за последний год:

054а!12a
3536а@37F
#756737F
$7356737F

Ваши действия? Вы начали брутить. Прошло 3 месяца, пароля вы не подобрали, но уже появился новый пароль. Вы считаете, что можете продолжить со старого места? Почему?

Чтобы взломать пароль, основываясь на подходе, описанном здесь - нужно, помимо прочего, сделать удачное предположение о принципе построения пароля. Угадаете принцип?

Мы точно не расходимся в определениях? Что вы называете брутфорсом?

точно расходимся, я про людей которые ленивы и они не ибшники-параноики. Буду рад ошибаться, но по всяким отчетами о "самых популярных паролях" склонен считать именно так.

Если мне присылают пароли в открытом виде, ну ок это повод попробовать их в других сервисах по учеткам этого человека, попробовать сузить объем перебора, выявив схему. Ну а в контексте начала топика такой пароль считается скомпрометированным и как минимум вы в своей системе должны его пометить таким, чтобы недопустить его использовании например на ротации или в качестве префикса.

Брутфорс - подбор простым перебором, конечно я понимаю что есть всякие 3 попытки, капчи, таймауты и т.п. - будем считать, что брутфорс в современном мире невозможен)

Вы как-то постоянно влево отвечаете.

Вы пишете:

Не могу нарастить, но могу просто продолжать с того места где остановился. 

Что конкретно вы продолжите? Я вам говорил, про брутфорс пароля, который вы не сможете продолжить. Как можно продолжить брутфорс пароля, который сменился?

Вы мне отвечаете про продолжение попыток угадать принцип построения нового пароля, что не является брутфорсом.

Я вам предложил угадать принцип построения пароля. Вы же хотели выявить схему? Вот, пожалуйста. Выявляйте схему. Для этого привел пример черытёх паролей с очень простым принципом. Принцип был: зима, весна, лето, осень, остаток деления года на мой возраст, номер буквы в слове Альфа на латиннице, гласные прописными, согласные заглавными.

Сколько вы будете угадывать такой принцип? Разумеется, это не мой принцип, и никому не рекомендую его использовать (считайте, что когда я это написал - принцип скомпрометирован).

Но помня только этот принцип можно раз в 3 месяца генерить новые пароли, не входящие в предыдущий пароль.

Сольют мой пароль зимний? Ну пускай. Мне система сообщит, что пароль скомпрометирован (я же не спорю, что это тоже нужно делать) и я сменю его на новый, составленный по тому же принципу. Я не забуду пароль никогда, потому что я помню принцип составления и в любой момент времени руководствуясь только им могу восстановить в памяти свой пароль.

Периодическая смена пароля здесь ничем не вредит при таком принципе построения пароля. Периодическая смена вредит только тем, кто ленив.

А принцип составления может быть гораздо сложнее, может иметь более слабую привязку к персоне (вместо возраста использовать любое другое изменяющееся число, которое человек помнит, а постороннему это число ассоциировать трудно). Солнце погаснет раньше, чем вы угадаете остаток от деление чего на что используется в пароле. И ваш единственный путь - брутфорсить такой пароль.

Но тут вы предлагаете отказаться от периодической смены пароля, надеясь на то, что мой пароль сольют и тогда мне система сообщит. А если мой пароль не сольют? Тогда система не сообщит? И получается, однажды очень нескоро, но пароль забрутфорсят, когда выйдет очередная GTX9090, которых объединят в кластер из 256 штук?

Так зачем отказыватсья от периодической смены пароля? Потому что это действует на нервы пользователям? А мыть руки после туалета им не действует на нервы?

Эка вас задело) Я отвечаю с учетом того, что написал ранее, а не только на ваши ограниченные ситуации. Если берем изолированную ситуацию со сменой паролей по вашему описанию - да атаки лишены смысла, это очевидно и я с этим не спорю. Но в реальности не бывает полной изолированности.

Что конкретно вы продолжите? Я вам говорил, про брутфорс пароля, который вы не сможете продолжить. Как можно продолжить брутфорс пароля, который сменился?

Вы считаете что конкретный пароль использовался только в одной системе, я же считаю что этот пароль может использоваться в любой системе - в моей парадигме если в вашей системе после смены пароля не существует, то в моей с некоторой вероятностью все еще есть системы, где этот пароль используется и там можно продолжать атаки.

Вы мне отвечаете про продолжение попыток угадать принцип построения нового пароля, что не является брутфорсом.

Именно разгадывание принципа не сама цель, но если будут очевидные закономерности то почему нет? Это лишь один из вариантов упрощения, как ограничение алфавита для брутфорса - это тоже хорошее подспорье.

Так зачем отказыватсья от периодической смены пароля? Потому что это действует на нервы пользователям? А мыть руки после туалета им не действует на нервы?

Не хотите не отказывайтесь, продолжайте мучить своих пользователей как тысячи других ИБ-шников)

Но на вопрос как часто вы проводите работы по выявлению наличия скомпрометированных паролей у учеток так и не ответили.

с некоторой вероятностью все еще есть системы, где этот пароль используется и там можно продолжать атаки

какие другие системы? ассоциированные со мной, с моим логином? в них будет другой пароль. Эти четыре пароля были для альфы. В райфе будет другая часть, отвечающая за райф. А может и вовсе другой принцип построения пароля - такой принцип я могу использовать только для мест, хранящих деньги. А места для общения (форумы, мессенжеры) составляю другим принципом. Да даже если и такой же принцип - вам еще надо угадать, как именно пароль для Альфы применяется в Альфе.

Или пароль использовался в других системах не мной, кем-то еще? ну да, наверняка так и есть с большинством паролей. Только тут уже я не понимаю - что это даёт вам в отношении моего аккаунта? Более точный словарь? Ну так это возвращает нас к теме брутфорса. Что возвращает опять же к тому, что было бы неплохо сильно зарезать время на этот самый брутфорс.

Ваша гипотеза о том, что этот же пароль подойдёт в других системах - попадает только в тех людей, которых я считаю ленивыми. Их лень состоит не в том, чтобы помнить 500 разных паролей. А в том, что они ленятся создать 1 универсальный, понятный только им одним, принцип, который откроет 500 разных дверей пятьюстами разными ключами.

Но на вопрос как часто вы проводите работы по выявлению наличия скомпрометированных паролей у учеток так и не ответили.

Тут я должен признаться, я не ИБ-специалист. Просто интересуюсь этой темой. Я продуктовый аналитик. В моей организации проверки проводят, но по поводу регулярности не могу сказать, не знаю. Меняем пароли периодически. Да, поначалу есть раздражающий момент. Но детей тоже раздражают гигиенические привычки. Ничего страшного, со временем понимаешь, как с этим жить и как это сделать удобнее.

Это реально классно, что вы выработали для себя серьезный подход к паролям и следуете ему. Для людей с такой ответственностью и не требуется делать принудительную смену пароля, т.к. человек сам все поменяет изза подхода.

Но отвечу классическое для такой ситуации - не мерьте по себе, вы удивитесь на сколько люди действуют отлично от вашего и как их много) И именно на них нацелены простые атаки аля перебор по словарю уже утекших паролей и то про что я писал выше с атакой сразу во все сервисы где есть человек.

И вот чтобы такие люди совсем уж херню не творили со своими паролями по типу записывания на стикере под монитором надо их максимально разгружать в части придумывания и запоминания.

Ну, может быть. Просто сильно хотелось ответить, что таких не жалко. Или скорее даже - на таких людей не напасёшься методик. Сначала создаёшь для них золотой ключ, а они его прячут под коврик.

Часть меня верит только в то, что таких только жизнь исправит. И что надо просто прожить как-то этот период, примерно как люди прожили период без антибиотиков и обезболивающих.

Но с другой стороны, конечно, сервис хочет быть удобным и не хочет раздражать людей. Или сделать так, чтобы безопасность не зависела от выбора людей. В этом отношении, стремление понятно.

Как и многое другое в наших профессиях - это какие-то качели, где явного ответа нет, учебник пишется прямо сейчас и придется выстрадать баланс.

SSO/OID/OAuth и т.п. как раз решают задачу для такого большинства, предоставляя удобный способ один раз заморочиться и потом лишний раз не думать о паролях. И я чтото не видел ни одного глобального SSO, в котором надо было бы менять пароль периодически

глобальные сервисы сейчас (как указывается в мотивировочной части этого исследования) находятся под впечатлением от аругмента "не надо задалбывать пользователей".

Не думаю, что если вы имеете дело с задалбывающимися пользователями - они будут задалбываться только менять пароль. Они еще будут задалбываться помнить его. Будут записывать на бумажку, себе в телегу, будут пользоватся сомнительными менеджерами паролей. Будут задалбываться придумывать разные пароли для разных ресурсов. Будет задалбывать спецсимволы и нажимать шифт для регистра. Их вообще многое будет задалбывать. Сама концепция пароля их может задолбать. Если пользователь вот такой, на расслабоне, то это во всем будет проявляться.

OID и Oauth перекладывает ответственность проверки на другой ресурс. Но это делает утечки более болезненными. Плюс, как мы видим, OID это ведь вопрос доверия. Мы долго доверяли одному G-сервису, а потом вмешалась жизнь и оказалось, что доверять теперь запрещено. Ему на смену появится локальная замена. Мы начнем ей доверять. А надо ли? А как тогда быть с OID, если доверять не получается? Тут уже в другую тему легко уйти. Не будем сейчас.

Мотивировочная часть исследования ставит задалбывание пользователя как основной мотив, но сама методика решает только одну узкую проблему. Пренебрегая чем-то одним, будут пренебрегать и другими аспектами. Вы ничего не сможете противопоставить против бумажного стикера на мониторе с паролем. Это лечится только обучением и цифровой гигиеной.

Но вы правы. Всех так сразу не обучишь. Их обучит жизнь. Цель ведь даже не в том, чтобы таких людей вовсе не было. Достаточно, чтобы их было настолько мало, чтобы воровать таким способом стало не рентабельно. Сейчас, например, мало кто ворует магнитолу. Потому что куда её потом девать. И не стоит оно того. Вы возразите, что и магнитолы стали другими. Да. Но вот компромисс где-то посередине. Люди должны поменяться, системы аутентификации тоже. Но без изменения людей мало что получится.

Одно из первых крупных исследований по теме: Zhang, Monrose, Reiter, 2010 — The Security of Modern Password Expiration

Авторы исследовали историю паролей более чем 7700 университетских учётных записей и моделировали атакующего, знающего старый пароль.

Результаты:

  • 17% новых паролей угадывались в пределах пяти онлайн-попыток;

  • 41% — за несколько секунд офлайн-анализа;

  • если пользователь уже применял предсказуемые преобразования, последующие пароли удавалось восстановить ещё чаще.

Вывод авторов: эффективность принудительного истечения паролей в достижении заявленной цели невелика.

Спасибо, нужно будет вчитаться.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации