Пора отказываться от паролей?

Логотип компании
Пора отказываться от паролей?
Google планирует в будущем отказаться от использования паролей для аутентификации пользователей. По мнению экспертов Google по безопасности, пароли являются слишком ненадежными.

Google планирует в будущем отказаться от использования паролей для аутентификации пользователей. По мнению экспертов Google по безопасности, пароли являются слишком ненадежными.

Большинство пользователей используют слишком простые комбинации, которые легко разгадать или подобрать. Усугубляет ситуацию и использование одинаковых паролей для различных ресурсов. Действительно стойкие пароли применяются крайне редко, так как их сложно запомнить, а записывать опять же небезопасно. В качестве решения проблемы Google предлагает не новейшую сверхтехнологичную разработку, а старые добрые USB-токены, реализованные для удобства в компактном формфакторе.

Но подход Google сложно назвать идеальным. К примеру, необходимость постоянно носить с собой физический ключ, пусть и миниатюрный, существенно затруднит процесс получения доступа к услуге (например, электронной почте), в том числе и для легальных пользователей. Кроме того, острее станет проблема физической безопасности. И здесь, кстати, миниатюрность носителя информации сослужит плохую службу.

Несмотря на это, экспертам Google вторят аналитики Deloitte. По их оценке, более 90% используемых сегодня паролей можно взломать за считанные секунды. Причем речь идет не только о распространенных комбинациях, которые можно подобрать по словарю, но и тех, что традиционно считаются стойкими (от восьми символов в разном регистре плюс цифры и спецсимволы).

Упрощению взлома способствует ряд обстоятельств, в том числе удешевление вычислительных мощностей, доступных хакерам, и то же стремление пользователей к упрощению. К примеру, замечено, что заглавная буква обычно ставится в пароле первой, а цифры, наоборот, следуют в конце. Существует даже специальное ПО, которое позволяет подбирать любые, в том числе длинные, пароли и парольные фразы, имеющие грамматический смысл. Поэтому исследователи из Университета Карнеги-Меллона (США) считают, что хорошей практикой станет намеренное введение в пароли ошибок.

Некоторые поставщики решений уже борются со слабыми паролями, в частности ведут черные списки сочетаний, которые нельзя использовать из-за их уязвимости. Рецепты от Deloitte: многофакторная аутентификация, одноразовые пароли, биометрические технологии и все те же токены.

Смотреть все статьи по теме "Информационная безопасность"

Похожие статьи