- 最后登录
- 2016-8-25
- 注册时间
- 2004-5-17
- 威望
- 9
- 金钱
- 93628
- 贡献
- 790
- 阅读权限
- 255
- 积分
- 94427
- 日志
- 0
- 记录
- 5
- 帖子
- 3621
- 主题
- 985
- 精华
- 7
- 好友
- 2
签到天数: 6 天 [LV.2]偶尔看看I - 注册时间
- 2004-5-17
- 最后登录
- 2016-8-25
- 积分
- 94427
- 精华
- 7
- 主题
- 985
- 帖子
- 3621
|
9楼
发表于 2006-3-15 13:41:00
|只看该作者
|楼主
RE:[转载] 十种最糟的不安全行为
10.过度追求安全高度可见,甚至是强迫性的。 , {+ F, d1 T7 X% _1 J0 ?7 O( R
5 p" d1 C+ e! R
过分要求安全反而会促使人们采取变通办法来逃避。就拿每天早上通常要完成的例行工作来说吧: 首先,用户利用口令登录Windows,然后再用口令先后进入Novell服务器和销售队伍应用程序。一旦进去了,他们还会不断收到桌面防火墙、防垃圾邮件过滤器及防病毒软件扫描器发出的报警信息。
, t0 |7 S1 c9 D2 k3 q2 B9 z
* d# {) C1 B/ p3 e) C! M+ a* L 结果如何呢?一旦有些用户登录进去,他们就再也不退出,哪怕晚上下班回家也是如此,因为重复利用口令进行登录太麻烦了。而许多用户把桌面防火墙和过滤器的安全级别降到最低,就是为了让它们安静些。
, V4 M0 t: ]. b/ P9 T+ ^( T" G; ]3 j& t7 p" l# L( _9 T
正因为如此,优利系统公司的顾问Pironti建议允许使用简短、易记的口令。他以银行为例,证明这种策略可以取得成功。 9 P! ~/ c: I/ [4 R# }
0 D/ {5 `7 R5 J2 f$ q! X, m8 A2 _" Y Pironti说“银行一直很小心,不对用户做太多要求。以个人身份号(PIN)为例。我们使用四位数字,数字安全领域的人士会说,这四位数字不安全,因为很容易被随机数字生成器猜出来,用户因而可能会选择用出生年月做口令。那么银行为什么还决定这么做呢?因为使用四位数字做口令,主要是因为许多人用不着写在纸上,又具有一定的安全性。” # }0 F: b3 K s. R1 D# y% I
7 U$ V* q( ?# X4 ?% _% ^ 对银行来说,口令简短带来的好处压倒了风险。而如今人们在使用ATM时,不会去考虑太多的安全问题,因为他们信任银行。
F8 o1 g, n& i5 {0 [: P) X0 Q+ a, g8 M8 ?# P+ t* q' e) G. `
当然,要把安全的复杂性隐藏起来,最好的办法就是采用统一身份管理系统。那样,你不仅可以用智能卡登录到PC上,还可以用来进入大楼的正门。无需口令,省了麻烦。但这种方法需要负责处理物理安全和数字安全的人员密切合作,而且这种系统价格不菲。
% r4 \0 m* H" C7 A) Z/ g* ~& P
正确做法: 采用身份管理系统加以控制。 |
|