РУС |  ENG
на главную  RSS
 

02 Сентября 1998

Впервые по требованиям безопасности в Гостехкомиссии России был сертифицирован сканер безопасности - Internet Scanner.


2 сентября 1998 г. система Internet Scanner получила сертификат Государственной технической комиссии при Президенте РФ № 195 и стала первой в России системой анализа защищенности признанной этой авторитетной в области защиты информации организацией.

Vir.IT eXplorer Lite

Vir.IT eXplorer Lite - небольшой антивирус для операционных систем Windows

SUPERAntiSpyware

SUPERAntiSpyware - бесплатная для частного пользования программа, которая позволяет удалять с компью ...

Anti Trojan Elite

Программа для очистки компьютера от таких вредоносных файлов, как трояны, кейлогеры и пр.


P2P-Worm.Win32. BlackControl.g

Вредоносная программа, перехватывающая обращения пользователя к различным сайтам, перенаправляя их н ...

Trojan.Win32. Oficla.w

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и запуска на к ...

Trojan.Win32. Inject.arjs

Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа являет ...


Специалисты Microsoft предлагают новый способ защиты от взлома паролей

22 июля, 2010

Теги: microsoft, пароль, безопасность

Специалисты Microsoft считают, что эффективная защита корпоративных систем и компьютеров сотрудников крупных компаний может осуществляться путем ограничения количества одинаковых паролей внутри системы.

В августе два специалиста по сетевой безопасности – Стюарт Шехтер  и Кормак Херли  - представлят свое исследование об этой технике на конференции по безопасности в Вашингтоне.

Как правило, для защиты компьютеров или сервисов от взломов пользователям предлагают придумать сложные пароли: с 14 символами, некоторые из которых должны быть буквами, другие – цифрами, с использованием как прописных, так и заглавных букв. Такие пароли, во-первых, сложно придумать, а еще сложнее – запомнить, особенно в тех ситуациях, когда пользователи вынуждены регистрироваться в нескольких системах. Хотя, конечно, хакерам такие проблемы безусловно доставляют неудобства и вынуждают попотеть.

В ситуациях, когда система не требует от пользователей изобретения сложных комбинаций, люди используют примитивные пароли – например, большой процент пользователей социальных сетей не волнуется, используя пароль "123456". И, по-хорошему, стремление к простоте можно понять, если оно не доведено до абсурда.

Есть и такой способ защиты от взломов, как блокирование аккаунтов после того, как пользователь вводит пароль неправильно несколько раз подряд. Хакеры, конечно, научились обходить этот метод защиты, подбирая один пароль одновременно сразу к большому количеству (тысячам и миллионам) аккаунтов – попасть в цель таким способом гораздо проще.

Поэтому Microsoft советует: пусть система регистрации сама подсчитывает количество повторяющихся в ней паролей. Например, пользователь может использовать в качестве пароля слово "password", но таких аккаунтов не должны быть тысячи и десятки тысяч. Поэтому дублирование простых паролей должно ограничиваться самой системой. Когда число одинаковых паролей достигло критического - система должна предупретить пользователя, что такой пароль использовать нельзя.

Однако такая схема уместна только для сервисов с большим, как минимум в несколько миллионов, количеством пользователей, отмечают эксперты. Да и в продукты Microsoft новые схемы внедряться пока не будут – их предполагается обсудить с другими специалистами по безопасности.

(Голосов: 1, Рейтинг: 3.3)
Страницы: 1  2  
Гость: 68302
22.07.2010 09:11:29
0
Пройдёт ещё пару лет и шпециалисты мс догадаются запрещать(!) простые пароли.
22.07.2010 09:15:57
0
этож корпарейт сигмент рынка товарищ. грубо говоря по большей части защиту обеспечивает периметр, ну и все зависит от секьюрности внутри сети как и чего там настроено. Так что может быть пасс у юзера васи 123 совсем не критичным ИМХО.
Гость: alex
22.07.2010 09:17:41
0
Пройдет пару лет и ты не будешь говорить о том, о чем не знаешь.
Гость: Def
22.07.2010 10:40:50
0
будет(
Гость: 2
23.07.2010 12:36:28
0
Между прочим, такая возможность давно есть - загляните в локальные политики безопасности.
Гость: ДмитрийГ
22.07.2010 09:33:29
0
Как я понимаю, для проверки при установке на наличие такого пароля в уже установленных, эти самые пароли должны храниться в открытом виде или в хэшированном без соли. Что само по себе небезопасно. Я, конечно, понимаю, что в МС работают не дураки, но тут не пойму в чём идея: повышать секьюрность от подбора пароля сразу у миллиона записей, при этом понижая её хранением базы паролей в виде, позволяющем медленно, но верно их брутить сразу все, так что ли?
Гость: Аноним
22.07.2010 12:05:32
0
Не обязательно хранить в открытом виде. При проверке можно сравнивать хеши.
Гость: Гость
22.07.2010 12:44:20
0
Если хэш в рассоле, то он будет разный для одних и тех же паролей
Гость:
23.07.2010 09:20:07
0
Схрена ли hash(md5_pwd(salt)) будет отличаться от hash(md5_pwd(salt))? Да и как бы давно существует керберос, который наверно в итоге и прикрутят за уши.
Гость: 43655
26.07.2010 07:31:33
0
потомучто solt каждый раз разный для каждого случая запоминания(!) пароля [даже если пароли одинаковые]...

..и не нада два раза пропускать данные через функцию hash(...)! так как функция md5 -- это и есть hash(...)

такчто твоя функция hash(hash(salt)) -- какаято идuoтская!

правильне написать: HMAC-MD5(passwd,salt)

см.: http://tools.ietf.org/html/rfc2104
Гость: анонимэ
22.07.2010 14:19:46
0
Тебе чел говорит что хеши без соли использовать не безопасно, а ты опять про хеши. Шк0л0та что ли?
Гость: Михаил
23.07.2010 22:40:26
0
пароль проверяется при создании
22.07.2010 14:22:30
0
Цитата
эти самые пароли должны храниться в открытом виде или в хэшированном без соли.

Нет. Можно с хэшированием и с солью. Только не очень быстро будет, нужно будет хэш вычислять столько раз, сколько всего аккаунтов в системе.
Гость: КО
22.07.2010 10:25:04
0
А потом система будет писать данныю пароль используют: (и список пользователей) smile:D
Гость: Абывурдаг
22.07.2010 10:28:01
0
Атака на распространённые пароли. Подбираем пароль так, чтобы система говорила о том что он слишком сильно распространён, и брутим с этим паролем!
Скоро будет пароль-сквоттинг. Самые элитные пароли будут у самых элитных людей =)))
Гость: 08062
22.07.2010 10:35:33
0
Как там в анекдоте было, "Ошибка! Этот пароль уже использует пользователь Masha."
Гость: test
22.07.2010 10:55:44
0
представляю... пытаюсь зарегистрироваться в Facebook с паролем 123456, а мне в ответ. такой пароль нельзя использовать, т.к. его используют 1000000 человек, перечисленные ниже....
Гость: alex_aka_me
22.07.2010 12:37:04
0
просто зверье!
новый вид атаки - создание нового пользователя.
получаешь сообщение - your password "qwerty_smth" is already used 10 times. уря. и ты используешь подбор по этому паролю =) удобнаааа
22.07.2010 13:11:40
0
Так и представляю себе сообщение:

"Невозможно установить пароль XXX. Данный пароль уже используется следующими пользователями: user1, user2,..."
Гость: аноним
22.07.2010 14:29:12
0
Цитата
А потом система будет писать данныю пароль используют: (и список пользователей) smile:D

Цитата
Как там в анекдоте было, "Ошибка! Этот пароль уже использует пользователь Masha."

Цитата
пытаюсь зарегистрироваться в Facebook с паролем 123456, а мне в ответ. такой пароль нельзя использовать, т.к. его используют 1000000 человек, перечисленные ниже

Цитата
Невозможно установить пароль XXX. Данный пароль уже используется следующими пользователями: user1, user2,...

Какая большая плотность оригиналов
Гость: neur0tr0n
22.07.2010 14:38:32
0
Что, собственно, крамольного в данной статье?!
Гость: 12866
22.07.2010 16:49:07
0
хулу написали...
Гость: -+-+-)=х=х
22.07.2010 17:00:36
0
"Специалисты Microsoft считают, что эффективная защита корпоративных систем и компьютеров сотрудников крупных компаний может осуществляться путем ограничения количества одинаковых паролей внутри системы."

"Однако такая схема уместна только для сервисов с большим, как минимум в несколько миллионов, количеством пользователей, отмечают эксперты."

"Поэтому Microsoft советует: пусть система регистрации сама подсчитывает количество повторяющихся в ней паролей."

все остальные ситают, пучть МС пойдет со своим мнением туда куда обычно посылают. и МС с этим согласны. "Да и в продукты Microsoft новые схемы внедряться пока не будут"
Страницы: 1  2  


Матвиенко: Петербургские школы не останутся без Windows

Правительство Санкт-Петербурга договорилось с руководством Microsoft о продлении на 2011 год права и ...

просмотры: 2257, отзывы: 158

IDC: Свободное ПО обходится школам дороже лицензионного

Школам дешевле пользоваться лицензионным софтом, нежели свободным программным обеспечением (СПО). Та ...

просмотры: 4645, отзывы: 106

Депутаты предлагают штрафовать пользователей за незаконное скачивание фильмов

Депутаты Московской городской думы предлагают установить штрафы за незаконное скачивание фильмов из ...

просмотры: 4460, отзывы: 106

Управление "К" обезвредило банду хакеров-вымогателей

Оперативники отдела "К" и УБЭП ГУВД Москвы ликвидировали преступную группу программистов, ...

просмотры: 3162, отзывы: 34

Сотрудники МВД нашли пиратские программы в представительстве LG

Представители МВД обнаружили пиратское программное обеспечение в российском представительстве LG.

просмотры: 2554, отзывы: 35

Депутат назвал сумму штрафа за интернет-пиратство

Депутат Мосгордумы Александр Милявский предлагает штрафовать граждан на 2000-5000 руб. за размещение ...

просмотры: 2762, отзывы: 79

В США полковника уволили из-за PowerPoint

Полковника армии США Лоренса Селлина уволили за критику программы PowerPoint.

просмотры: 3983, отзывы: 23

Новый троян уничтожает антивирусное ПО на компьютерах жертв

Специалисты компании Symantec сообщили об обнаружении нового трояна, с помощью которого злоумышленни ...

просмотры: 4884, отзывы: 93

Произошел сбой в работе Google

Сегодня ночью около двух часов не работал поисковый ресурс Google.

просмотры: 2964, отзывы: 25

МВД Украины ограничит доступ к "ВКонтакте"

Глава украинского МВД Анатолий Могилев причислил "В Контакте" к сайтам – распространителям ...

просмотры: 2587, отзывы: 24

DDoS-атака может стоить "ВТБ24" 194 млн рублей

"Аэрофлот" подал иск в Арбитражный суд Москвы к банку  "ВТБ 24" на 194 ...

просмотры: 3057, отзывы: 18

Торвальдс устранил крайне опасную уязвимость в Linux-ядре

Проблема находилась в связке "ядро - графический X-сервер". За счет использования определе ...

просмотры: 4113, отзывы: 101

Подключение по RDP к Windows 2000 prof

Дата: 03 сентября, 2010
Автор: patzo

Не подключается по RDP к Windows server 2008 R2

Дата: 27 августа, 2010
Автор: Артем Бакалов

Атака Anti DNS Pinning (DNS rebinding)

Дата: 27 апреля, 2010
Автор: Serguntschik

DameWare NT Utilities

Дата: 10 ноября, 2006
Автор: Гость

Персональный фаервол, сертифицированый ФСТЭК

Дата: 31 августа, 2010
Автор: f_s_b_37







Подписка на рассылки