Zmęczenie hasłem - Password fatigue

Zmęczenie hasłem to uczucie, którego doświadcza wiele osób, które muszą zapamiętywać nadmierną liczbę haseł w ramach swoich codziennych zajęć, takich jak logowanie do komputera w pracy, odblokowanie blokady roweru lub prowadzenie bankowości z bankomatu (bankomatu). ). Pojęcie to jest również znane jako chaos haseł lub szerzej jako chaos tożsamości .

Przyczyny

Rosnące znaczenie technologii informacyjnej i Internetu w zatrudnieniu, finansach , rekreacji i innych aspektach życia ludzi, a także wynikające z tego wprowadzenie technologii bezpiecznych transakcji , doprowadziło do mnożenia się kont i haseł.

Według ankiety przeprowadzonej w lutym 2020 roku przez menedżera haseł Nordpass, typowy użytkownik ma 100 haseł.

Niektóre czynniki powodujące zmęczenie hasła to:

  • nieoczekiwane żądania, aby użytkownik utworzył nowe hasło
  • nieoczekiwane wymagania, aby użytkownik utworzył nowe hasło, które używa określonego wzoru liter, cyfr i znaków specjalnych
  • zażądać od użytkownika dwukrotnego wpisania nowego hasła
  • częste i nieoczekiwane żądania od użytkowników ponownego wprowadzania hasła w ciągu dnia, gdy surfują po różnych częściach intranetu
  • wpisywanie na ślepo, zarówno podczas odpowiadania na pytanie o hasło, jak i podczas ustawiania nowego hasła.

Powiązane problemy

Oprócz stresu zmęczenie hasłem może zachęcać ludzi do przyjmowania nawyków, które zmniejszają bezpieczeństwo chronionych informacji. Na przykład właściciel konta może używać tego samego hasła do kilku różnych kont, celowo wybierać łatwe do zapamiętania hasła, które są zbyt podatne na złamanie , lub polegać na zapisanych zapisach swoich haseł.

Wiele witryn, próbując uniemożliwić użytkownikom wybieranie haseł łatwych do odgadnięcia, wprowadza ograniczenia dotyczące długości lub składu haseł, które przyczyniają się do zmęczenia haseł. W wielu przypadkach ograniczenia nałożone na hasła w rzeczywistości służą zmniejszeniu bezpieczeństwa konta (albo przez uniemożliwienie dobrych haseł, albo przez skomplikowanie hasła, tak że użytkownik kończy przechowywanie go w sposób niezabezpieczony, na przykład na karteczce samoprzylepnej). Niektóre witryny blokują również znaki inne niż ASCII lub inne niż alfanumeryczne.

Zmęczenie hasłem zwykle dotyka użytkowników, ale może również wpływać na działy techniczne, które zarządzają kontami użytkowników, ponieważ stale ponownie inicjują hasła; sytuacja ta w obu przypadkach prowadzi do obniżenia morale. W wielu przypadkach użytkownicy, kończy się wpisując swoje hasła w postaci zwykłego tekstu w plikach tekstowych , tak aby nie je zapamiętać lub nawet pisząc je na post-it, którego następnie trzymać w szufladzie biurka.

Rozwiązania

Niektóre firmy są dobrze zorganizowane pod tym względem i wdrożyły alternatywne metody uwierzytelniania lub przyjęły technologie, dzięki którym poświadczenia użytkownika są wprowadzane automatycznie. Jednak inni mogą nie skupiać się na łatwości użytkowania , a nawet pogorszyć sytuację, stale wdrażając nowe aplikacje z własnym systemem uwierzytelniania.

  • Single sign-on oprogramowania (SSO) mogą pomóc złagodzić ten problem, tylko wymagających użytkowników zapamiętać jedno hasło do aplikacji, która z kolei będzie automatycznie daje dostęp do kilku innych kont, z lub bez użycia agenta oprogramowania na komputerze użytkownika. Potencjalną wadą jest to, że utrata jednego hasła uniemożliwi dostęp do wszystkich usług korzystających z systemu SSO, a ponadto kradzież lub niewłaściwe użycie takiego hasła stanowi dla przestępcy lub napastnika wiele celów.
  • Zintegrowane oprogramowanie do zarządzania hasłami - wiele systemów operacyjnych udostępnia mechanizm przechowywania i pobierania haseł za pomocą hasła logowania użytkownika do odblokowania zaszyfrowanej bazy danych haseł. Microsoft Windows zapewnia Credential Manager do przechowywania nazw użytkowników i haseł używanych do logowania się do witryn internetowych lub innych komputerów w sieci, Mac OS X ma funkcję Keychain, która zapewnia tę funkcję, a podobna funkcjonalność jest obecna w pulpitach GNOME i KDE open source. Ponadto programiści przeglądarek internetowych dodali podobną funkcjonalność do wszystkich głównych przeglądarek. Chociaż jeśli system użytkownika zostanie uszkodzony, skradziony lub przejęty, może również utracić dostęp do witryn, w których zapamiętuje swoje dane logowania, korzystając z funkcji przechowywania haseł lub funkcji odzyskiwania.
  • Oprogramowanie do zarządzania hasłami , takie jak KeePass , Password Safe i NordPass, może pomóc złagodzić problem zmęczenia hasłem, przechowując hasła w bazie danych zaszyfrowanej jednym hasłem. Jednak stwarza to problemy podobne do problemów z pojedynczym logowaniem, ponieważ utrata pojedynczego hasła uniemożliwia dostęp do wszystkich innych haseł, podczas gdy ktoś inny, kto je uzyska, będzie miał do nich dostęp.
  • Odzyskiwanie hasła - większość usług internetowych chronionych hasłem zapewnia funkcję odzyskiwania hasła , która umożliwia użytkownikom odzyskanie haseł za pośrednictwem adresu e-mail (lub innych informacji) powiązanych z tym kontem. Jednak ten system sam stał się celem ataków socjotechnicznych dokonywanych przez przestępców. Przestępcy ci uzyskują wystarczające informacje o celu, aby podszyć się pod nich i zażądać wiadomości e-mail z resetem, która jest następnie przekierowywana w inny sposób na konto kontrolowane przez atakującego, umożliwiając atakującemu przejęcie konta.

Zobacz też

Uwagi

Linki zewnętrzne