弱密码的危害及账号密码配置要求

       账号密码作为信息安全的第一道屏障,验证码、密码加密等防御机制已成为大多数系统的标配,但仍有一些公司对此不够重视。轻者会导致非法登录,严重者可提权至管理员权限,甚至直接渗透内网,登录内网服务器。举例说明:

1、某公司的VPN系统,登录时无终端合法性验证、无加密、无验证码,话不多述,直接爆破;(截图居然没法上传)

2、用户名:中文姓名top500+常见若密码,扫描不久,便得到可登录账号;

3、利用账号密码,成功登录VPN,获取内网IP,进入内网后无任何权限控制,可在登录内网OA、邮箱、服务器

此漏洞虽由弱密码产生,但登陆后直接渗透至内网,可登陆办公OA、邮箱等系统,查看并导出办公文档、上万条人员通讯录等各类敏感信息。可在通过爆破获取内网服务器的登陆权限,在此不再深入。

干货在这:

账号密码配置安全要求

一、            密码复杂度要求

1)        密码由8-15个字符组成,区分大小写;

2)        密码必须包含(A-Z)、(a-z)、(0-9)、(特殊字符)三种组合;

3)        密码不包含姓名及账号名(不区分大小写);

4)        密码不包含4个重复的数字或字母;

5)        密码不包含4个连续的数字;

6)        不可以使用之前5次旧密码

7)        禁用弱密码组合:

n  规律字符组合:abcdef,abcabc,ABCdef,Vipshop123等

n  禁用邻近键盘字符组合:qwertyui、ZAQ!xsw2、3EDC4rfv、6yhn7UJM等

n  禁用公司关联字符组合

n  禁用账户姓、名字符组合:liwei@2017,liu1!@# 等

n  禁用特殊含义字符组合:password,passw0rd,p@ssw0rd,admin1234,等

二、            初始密码要求

1)        通过随机数工具生产、不同账号使用不同初始密码;

2)        配置弱密码黑名单,用户重置密码、修改密码时检查黑名单列表;

三、            双因数认证

1)        双因数方式:短信验证、邮箱验证码、令牌、证书等

2)    增加验证码策略

3)    重要系统必须设置访问控制,验证终端合法性

4)    密码传输必须加密

  • 0
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
2018国家网络安全宣传周网络安全知识:这些网络安全秘籍你必须懂   2018的主题是"网络安全为人民,网络安全靠人民",那么关于以下的网上安全问题 你真的明白吗?遇到以下的情况的时候千万要注意了,这些网络安全秘籍你必须懂,赶 紧学起来,避免日常安全陷阱。   日常安全陷阱   使用手机APP要谨慎   现象:   现在恶意APP程序越来越多, 各类非官方下载渠道常被恶意应用。   建议:   手机用户不使用来历不明的APP,使用正规渠道下载   安装时要注意"应用权限"与产品功能是否直接相关   使用防病毒软件,为手机安全加上防护网   手机越狱和root要慎重   现象:   安卓root和苹果越狱会带来便利, 可以安装更多软件,实现更多高级功能。但如果安装到恶意APP,可以读写删除手机文件 、监听截取手机短信等。   建议:   非专业人员切勿越狱或root,且要在官方市场下载应用。   陌生人发微信红包勿乱点   现象:   不法分子将手机病毒伪装成微信红包诱导消费者领取,遇到陌生人发送"红包"不要 乱点,很可能带有病毒。   建议:   如果点开红包需要填写个人信息等, 肯定是骗局,要第一时间关闭手机网络,修改网银、支付宝等密码,然后通过正规途径 删除病毒。   摄像头攻击多留心   现象:   家庭摄像头已成黑客攻击对象, 很可能导致个人隐私泄露等。   建议:   不要使用预设密码,重置密码越复杂越好,需要定期更换;   摄像头不要对着较私密空间,浴室、床等位置要尽量躲开;   在家时可以关闭摄像头电源或用遮挡物挡住。   免费打印照片有危害   现象:   照片打印成为部分商家"吸粉"利器,且很容易泄露用户信息,比如,扫描二维码可 能会让手机感染病毒。   建议:   干万不要见码就扫。   人脸识别也危险   现象:   在之前央视3·15晚会上,人脸识别技术曾被曝出安全隐患,仅凭两部手机、一张随 机正面照和一个换脸APP,就能通过3D脸模骗过人脸识别系统。   建议:   在这项技术还没有纯熟之前, 慎重使用!   智能密码门锁存威胁   现象:   技术人员研究发现,现在可以通过之前编写好的破解程序,利用用户注册门锁的手 机号码进行破解。   建议:   最好使用不太常用的手机号码注册, 不要把门锁手机号码轻易交给不熟悉的人。   虚假二维码很可怕   现象:   不法分子通过虚假伪装一个网站生成二维码,在受害者扫描二维码时,通过云端软 件获取当事人账号、密码等。   建议:   再重复一 遍,千万不要见码就扫!   邮件安全需留意   现象:   垃圾邮件、 邮箱盗号、钓鱼邮件和带病毒邮件是邮箱遭攻击的四种主要方式。   建议:   收到涉及敏感信息邮件时,要对邮件内容和发件人反复确认,尽量进行线下沟通。   WiFi威胁真不少   现象:   不法分子设置钓鱼WiFi热点, 通过恶意程序监听劫持用户上网流量。   建议:   出门在外尽量使用4G网络, 避免免费WiFi风险。   2   养成七个好习惯   1   保护好个人身份证和银行卡信息,保存好不用的复印件、交易流水信息;   2   网上银行操作时,最好手工输入银行官方网站;   3   开通账户动账通知短信,发现账户资金异动,立刻冻结或挂失;   4   在取款输入密码时用手遮挡;   5   密码要设置地相对复杂、独立,要定期更换;   6   进行网上银行、支付账户操作时,不要随意连接不明公共WiFi;   7   单独设立小额度银行账户,用于日常网上购物等消费。   3   防骗指南 五"不"、两"核实"   不轻信   免费了、中奖了、秒杀了、抢红包了、日赚500了······所有利益诱导性信息都不要 轻易理睬;我是领导、我是房东、我是公安、我是老同学、猜猜我是······所有装熟人 的都不要轻易相信。   不回拨   客服咨询、详情请拨、专属通道······陌生信息中提供的联系方式,都不要轻易致 电联系。   不点击   免费领奖、视频相册、工作资料、低价抢购、升级下载、积分兑换······只要是陌 生网址,都不要点击。   不透露   手机号码、家庭住址、电子邮箱、亲属联系方式、身份证号、银行卡账号密码、网 银登录支付密码、支付宝密码等一切个人以及亲友隐私信息通通不可泄露。   不转账   房补、车补、中奖、退税、银行卡积分兑换现金等不要贪,身份不核实清楚不转账 。   核实转账请求   他人要求借钱、打款、线上支付、充值等,所有现金往来一定要当面或电话联系本 人确认。   核实可疑信息   陌生可疑的短信、电话、QQ、微信、邮件、通知等,只要拿不准情况,都通过线下 营业厅、官方网站等官方渠道核实。               

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值