为什麽是每90天要改密码?

星期天上午,小明接到主管的电话,说他寄了一封重要的email到小明的信箱。小明赶忙开手机收信,哇!?收信APP出现讯息,说他的密码已到期,要先更新密码才能登入。但是用手机要如何更改公司帐号的密码呢?平常密码到期,他都是以公司的桌机处理。当初以手机收发公司email的设定,都是IT部门帮忙处理,现在只好再打电话给IT部门的人了。

如果你在IT部门工作,你或许在假日接过这样的电话。定期更新密码已成为资讯安全的基本措施,但你是否想过,为什麽是每90天要更新密码呢?咦,大家不是都这麽作吗?

一般来说,公司员工会在周一至周五的工作日设定密码,如果不考虑节庆假日的话,周一或周二设定密码者,90天之後的密码到期日会落在周六或周日。假设公司员工有1000人,则估计平均会有10-20人的密码到期日会落在周六或周日。这些员工就可能在假日打电话给IT部门,或者是待周一上班日再处理。根据过往经验,IT部门在周一会接到大量密码更新或是密码遭到锁定的处置需求,形成IT服务的「尖峰时刻」。

如果将密码到期天数设为7的倍数,比方说91天或84天,在不考虑节庆假日情况下,密码到期日会落在周一到周五的工作日,如此就可以减少周一尖峰时刻的现象。这种改变不仅减轻IT部门的工作负荷,避免使用者的困扰,而且不致影响定期更换密码的作用。根据我们实际的经验,将密码效期从90天改为98天後,每周一IT服务人员的工作量约减量20%。

密码效期设为90天的作法,突显了现行诸多资安防护措施只是基於惯性盲从,缺乏以现场实作经验为基础的IT维运思考。我们认为,任何以资安防护为诉求的措施,在设计及落实到现场之前,应该充分考量使用者的操作习性、可能的副作用,及IT部门的维运负荷等因素。当然,更重要的是要能务实地评估这类措施的实际效益,而非囫囵吞枣,不加思索。即便是法规要求事项,也应该充分理解辨识其正反效应,并就组织的特性及需求加以调适後,再予采行。

至於设定密码效期的作法,是否真有助於资安防护效果,则又是另一话题了。


<<:  [Day30] 第三十课 Azure学习建议与深入浅出Azure常用服务小结

>>:  Day 30 建立 Dashboard 与部属 storybook

股市/程序交易

股市/程序交易 https://wolkesau.medium.com/股市-程序交易-ba9898...

Day14 - 物理模拟篇 - 弹跳球世界IV(补完篇) - 成为Canvas Ninja ~ 理解2D渲染的精髓

没错~我就硬是不要给把标题打成『弹跳球世界V』,咬我啊~ 这篇是斜面碰撞的後篇~ 今天要来补完我们...

予焦啦!虚拟记忆体启用後的除错

本节是以 Golang 上游 4b654c0eeca65ffc6588ffd9c99387a7e4...

DeBug Day 26

修正Bug日 [ ] 修正首页的排版问题 [ ] 修正书本细节页面的排版问题 [ ] 修正新增照片到...

寻觅 webpack - 28 - 真实世界的 webpack - 配置多模式专案

本系列已集结成书从 0 到 Webpack:学习 Modern Web 专案的建置方式,这是一本完...