庆祝世界密码日,探索 PKI 等现代替代方案
尽管全球正逐步恢复常态,远程办公仍十分普遍,网络犯罪分子给企业带来的风险比以往任何时候都更高。每年5月6日的世界密码日,旨在提醒全球各类组织重视密码安全的重要性。企业可借助这一节点审视自身采用的密码实践,并探索公钥基础设施(PKI)等可行的替代方案。
密码的脆弱性
对许多组织而言,用户名与密码组合仍是身份认证的重要组成部分。但遗憾的是,员工在密码安全方面时常疏忽大意:他们在多个账户重复使用同一密码,向同事共享自己的登录凭据,还容易落入社会工程骗局。老练的攻击者很清楚这种安全意识松懈的倾向,随时准备加以利用。威瑞森(Verizon)《2020年数据泄露调查报告》显示,超过80%的黑客相关数据泄露事件,要么涉及暴力破解密码(说明使用了弱密码或常见密码),要么涉及凭据丢失或被盗(说明密码安全措施不到位)。就连SolarWinds的首席执行官也近期将原因归结于将公司遭遇的重大数据泄露事件归咎于一名实习生使用了极易被猜到的密码“solarwinds123”。
在密码相关问题上,很多因素是企业无法控制的。IT团队可以强制要求使用复杂度更高的密码,要求员工定期更换密码,但即便是这些措施也存在弊端。毕竟,如果密码过于复杂、有效期过短导致难以记住,员工很可能会把密码写下来,或是存放在容易找到的位置。此外,企业根本无法获知员工设置的密码是否同时用于十几个其他网站。如果该员工的某个密码在无关的数据泄露事件中被攻破,且这个密码恰好是企业登录密码,企业就会面临严重风险——甚至对此毫无察觉。
当今的密码替代方案
尽管密码的脆弱性日益凸显,但对IT安全团队而言,身份识别与认证的重要性达到了前所未有的高度。许多企业已采用多因素认证(MFA),通过基于手机或令牌的额外步骤保护登录流程。但遗憾的是,MFA仍然需要使用密码——这意味着用户仍然依赖MFA本应替代的密码技术。更糟糕的是,美国国家标准与技术研究院(NIST)和美国联邦调查局(FBI)均已就MFA的脆弱性向公众发出警告,指出安全专业人员已发现针对短信认证方式的漏洞利用手段,攻击者可轻松、大规模地绕过这类认证。过去一年微软和谷歌发生的服务中断事件,也暴露出依赖可用性无法保障的认证应用存在的风险。
那么,解决方案是什么?归根结底,公钥基础设施(PKI)是当前各类组织实现密码替代最安全、最全面的方案。数字身份需要具备足够强度以防范窃取,同时还要具备前瞻性,帮助企业领先于攻击者。基于PKI的证书不仅可提供最强级别的身份认证,还能最大程度简化员工的连接流程。由于员工的身份证书密钥直接存储在其电脑或移动设备中,员工可享受“无接触”认证——零摩擦访问应用并开展工作。
这不仅对用户友好,对IT团队也大有裨益。IT团队无需再担心员工因丢失MFA所需设备而被锁定在网络外。同时,由于密钥直接存储在设备上,PKI可有效抵御钓鱼、密钥窃取和中间人(MITM)攻击。该方案不存在可从服务器窃取的私密种子值,不会产生与密码相关的支持工单,且IT团队可轻松完成技术的部署与维护。无接触 PKI是企业摆脱传统用户名密码凭据模式、提升网络安全性并降低总体拥有成本的理想解决方案。
准备好迁移至公钥基础设施(PKI)了吗?了解您如何借助以下方案为联网设备和移动设备提供安全保障:Sectigo 的私有 PKI 解决方案。
