Исходя из статистических данных и личного наблюдения, я пришел к выводу, что в большинстве корпоративных вычислительных сетей (КВС) одним из слабых звеньев, является парольная политика и политика безопасности в целом. И это может привести к утечке информации, важность которой может быть критична.
Вероятность атаки на КВС, где используется аутентификация исключительно по паролю, повышает человеческий фактор. Также статистика показывает, что пользователи, в основном выбирают простые цифровые пароли длинной от шести до восьми символов. Это и понятно: даты рождений в формате ddmmyy или ddmmyyyy и номера телефонов. Также используются в качестве паролей простые последовательности, вроде 12345 и т.д.
Вот список наиболее типичных паролей для Российского сегмента: 1234567, 12345678,123456, 12345, 7654321, qweasd, 123, qwerty, 123456789. Общая доля конкретно этих паролей приближается к 9% от общей массы. А 9% это много. Учитывая, что большинству пользователей сложно запомнить даже имя своего ящика на mail.ru, то, что уж тут говорить об устойчивой защите паролем.
Однако стоит отметить еще и тот фактор, что в зависимости от национальности пользователей, слабые пароли меняются в соответствии с географическим местоположением пользователя. Так, например, в Соединенных штатах привыкли использовать слово “пароль” (password) и pussy, для своих паролей. И в рейтинге эти слова занимают достаточно высокие позиции. Однако в России эти пароли почти не используются, а предпочитают размещение близлежащих символов на клавиатуре. Например “zxcvb” или 12345.
Стоит ли вводить ограничения на используемый пароль? Без всяких сомнений – да. Если таких ограничений нет, то, скорее всего, сидящий за компьютером просто нажмет enter, оставив пароль пустым. (Скажите, Вы часто встречали на домашних компьютерах с Windows98 или XP запароленные аккаунты пользователей?) Так вот по привычке пользователям проще вовсе не использовать пароль.
К чему это может привести показал наглядно вирус NetWorm.Win32.KiDo, который содержал наиболее используемые пароли для перебора с логином администратора.
показыть скрытый текст
99999999
9999999
999999
99999
88888888
8888888
888888
88888
8888
888
88
8
77777777
7777777
777777
77777
7777
777
77
7
66666666
6666666
666666
66666
6666
666
66
6
55555555
5555555
555555
55555
5555
555
55
5
44444444
4444444
444444
44444
4444
444
44
4
33333333
3333333
333333
33333
3333
333
33
3
22222222
2222222
222222
22222
2222
222
22
2
11111111
1111111
111111
11111
1111
111
explorer
exchange
customer
cluster
nobody
codeword
codename
changeme
desktop
security
secure
public
system
shadow
office
supervisor
|
superuser
share
super
secret
server
computer
owner
backup
database
lotus
oracle
business
manager
temporary
ihavenopass
nothing
nopassword
nopass
Internet
internet
example
sample
love123
boss123
work123
home123
mypc123
temp123
test123
qwe123
abc123
pw123
root123
pass123
pass12
pass1
admin123
admin12
admin1
password123
password12
password1 9999
999
99
9
11
1
00000000
0000000
00000
0000
000
00
0987654321
987654321
87654321
7654321
654321
54321
4321
321
21
12
fuck
zzzzz
zzzz
zzz
xxxxx
xxxx
xxx
qqqqq
qqqq
qqq
aaaaa
aaaa
aaa
sql
file
web
foo
job
home
|
work
intranet
controller
killer
games
private
market
coffee
cookie
forever
freedom
student
account
academia
files
windows
monitor
unknown
anything
letitbe
letmein
domain
access
money
campus
default
foobar
foofoo
temptemp
temp
testtest
test
rootroot
root
adminadmin
mypassword
mypass
pass
Login
login
Password
password
passwd
zxcvbn
zxcvb
zxccxz
zxcxz
qazwsxedc
qazwsx
q1w2e3
qweasdzxc
asdfgh
asdzxc
asddsa
asdsa
qweasd
qwerty
qweewq
qwewq
nimda
administrator
Admin
admin
a1b2c3
1q2w3e
1234qwer
1234abcd
123asd
123qwe
123abc
123321
12321
123123
1234567890
123456789
12345678
1234567
123456
12345
1234
123
|
Нашли свой пароль? =) |
Статистика по используемым наборам символов в паролях такова, что на первом месте идут только цифры, далее символы английского алфавита в нижнем регистре, символы английского алфавита в нижнем регистре и цифры, символы английского алфавита в разных регистрах и цифры, символы английского алфавита в разных регистрах, символы английского алфавита в верхнем регистре и цифры, символы русского алфавита в нижнем регистре.
Самыми популярными паролями являются числовые. Стоит также отметить, что перебор таких паролей достаточно прост и займет у неподготовленного человека всего несколько минут. (Естественно зависит от длинны)
У российских пользователей пароли в большинстве случаев не превышают 8-ми символов. И в реальных условиях легко скомпрометировать систему в этом случае. Также в 15% пароли совпадает с записями в публичных словарях, что также позволяет узнать их методом перебора. Существует также еще один показатель колеблющейся на отметке в 5%, который говорит о том, что пароль частично или полностью совпадает с именем пользователя. Подобная ситуация в значительной степени упрощает процесс реализации несанкционированного доступа злоумышленнику, действующему удаленно.
Практика утверждает, что при переборе по словарю, процент удачного подбора пароля снижается от 100% до 5% при количестве символов от 0 до 10. Это говорит о том, что использование стандартной политики паролей в Windows, в значительной степени затрудняет успешный подбор паролей по словарю.
Говоря о «слабых» паролях в соответствии с требованиями стандарта по защите информации платежных карт PCI DSS, можно говорить о том, что 80% используемых паролей пользователями в корпоративном секторе не соответствуют требованиям.
Какие можно сделать выводы?
- бОльшая часть паролей используемый отечественными пользователями не превышает 8 символов, состоит из цифр или цифр и букв латинского алфавита и не соответствует требованиям политик безопасности;
- пароли, выбираемые нашими соотечественниками отличаются от паролей зарубежных пользователей, но это ситуацию не меняет;
- зажита состоящая из, только, парольной аутентификации не является препятствием для злоумышленника;
- важно учитывать человеческий фактор при составлении политик безопасности в КВС;
Теги: admin,
it,
защита,
пароли,
политика безопасности
Еще можно почитать по теме