专栏名称: 嘶吼专业版
为您带来每日最新最专业的互联网安全专业信息。
目录
相关文章推荐
福建省人民政府公报  ·  公告 ·  2 天前  
南京广播电视台  ·  官宣:暂停向中国市场供应 ·  2 天前  
南京广播电视台  ·  官宣:暂停向中国市场供应 ·  2 天前  
湖南市场监管  ·  转存了解!2025版流感诊疗方案 ·  4 天前  
湖南市场监管  ·  转存了解!2025版流感诊疗方案 ·  4 天前  
山西省文化和旅游厅  ·  在这个新春佳节,与黎侯虎一起守护那份纯真的童 ... ·  5 天前  
51好读  ›  专栏  ›  嘶吼专业版

为什么所有账户(甚至测试账户)都需要强密码

嘶吼专业版  · 公众号  · 互联网安全  · 2024-09-02 14:00

主要观点总结

文章强调了强密码在保护用户账户,尤其是测试账户的重要性。黑客可以利用旧或未活跃的账户,以及测试账户访问用户的数据和系统。文章还提到了微软遭受的针对测试账户的袭击作为实例,强调了所有账户都应受到最高级别的保护。此外,文章也提供了一些关于如何保护账户的建议,如使用强密码、多因素身份验证和加强密码策略等。

关键观点总结

关键观点1: 强密码是保护用户账户的关键。

无论账户是否活跃,黑客都会尝试访问。保护测试账户尤为重要,因为这些账户可能包含敏感数据,且易被攻击者用作扩大活动的平台。

关键观点2: 微软遭受的针对测试账户的袭击强调了账户保护的重要性。

这次袭击表明,即使是小规模的测试账户,如果保护不当,也可能成为黑客攻击的目标。

关键观点3: 使用强密码、多因素身份验证和加强密码策略是保护账户的有效方法。

这些方法可以提供额外的防御层,增加账户的安全性。例如,多因素身份验证即使密码被泄露,也能提供额外的防护。


正文

强密码是保护用户帐户的关键——即使是已经忘记的帐户。黑客也会寻找任何方法来访问用户的环境或窃取数据,甚至利用早已被遗忘的陈旧或不活跃的帐户。

旧账户很容易被忽视,但它们仍然可以为黑客提供初始访问路线,并为他们提供扩大活动的平台。每个有权访问用户基础设施的账户都很重要。

保护测试账户

测试环境,例如在创建新软件或网站功能时生成的环境,是黑客的首要目标。犯罪分子可以利用这些帐户轻松访问数据:例如,用于开发测试环境的真实客户信息。他们甚至可以利用这些环境作为跳板,访问其他更具特权的帐户。黑客可以利用管理员或特权帐户造成更大的破坏。

当熟练的攻击者获得具有登录凭据的任何用户帐户的访问权限(即使是具有非常低访问权限的旧测试帐户)时,他们可以将其用作扩展访问权限和提升权限的平台。

例如,他们可以在具有相似权限级别的帐户之间水平移动,或者垂直跳转到具有更多权限的帐户,例如 IT 团队帐户或管理员帐户。

微软漏洞利用测试账户

今年 1 月,微软表示其公司网络遭到俄罗斯黑客的攻击。名为 Midnight Blizzard 的 攻击者窃取了电子邮件和附加文件。

微软表示,只有“极小一部分”公司电子邮件账户遭到入侵,但其中确实包括高层领导以及网络安全和法律团队的员工。

攻击者使用“密码喷洒攻击”入侵,这是一种暴力破解技术,涉及对多个账户尝试相同的密码。这次攻击没有利用微软系统或产品的漏洞。

相反,这就像猜测未使用的测试帐户上的弱密码或已知被破解的密码一样简单。用该软件巨头的话来说,攻击者“使用密码喷洒攻击来破坏传统的非生产测试租户帐户并获得立足点”。

这就强调了确保所有帐户(而不仅仅是管理员或特权帐户)获得最高级别保护的重要性。

至关重要的是,企业应避免在测试账户上使用弱凭据或默认凭据;在 PoC 之后,应停用测试账户/环境;并且应正确隔离测试账户和类似环境。

如何使用强密码确保所有账户安全

那么用户可以采取什么措施来保护自己的所有帐户——即使是在非活动环境中时。

· Active Directory 审计:保持对未使用和不活跃帐户以及其他与密码相关的漏洞的可见性至关重要。

· 多因素身份验证:MFA 是抵御黑客的重要防御措施,即使密码被泄露,也能为您提供额外的防御层。

防御措施越多越好,可以从双因素身份验证开始。例如,输入密码后通过一次性密码确认。然而,最强大的 MFA 不止两个步骤,可能还包括生物识别方法,例如面部扫描或指纹。

如果用户在账户(甚至是测试账户)中建立了 MFA,安全性将大大提高。但是,请注意 MFA 仍然可以被规避,密码泄露仍然是最常见的起点。

· 加强密码策略:有效的密码是抵御黑客的重要第一道防线。用户·的密码策略应阻止最终用户创建包含常见基本术语或键盘行列(如“qwerty”或“123456”)的弱密码。

最好的方法是强制使用长而独特的密码或密码短语,同时使用自定义词典来阻止与特定组织和行业相关的任何术语。

升级所有帐户的密码安全性







请到「今天看啥」查看全文


推荐文章
福建省人民政府公报  ·  公告
2 天前
南京广播电视台  ·  官宣:暂停向中国市场供应
2 天前
南京广播电视台  ·  官宣:暂停向中国市场供应
2 天前
湖南市场监管  ·  转存了解!2025版流感诊疗方案
4 天前
湖南市场监管  ·  转存了解!2025版流感诊疗方案
4 天前
东灵通知识产权  ·  堵住法律漏洞才能严惩“专利蟑螂”
7 年前