Konec otravného nařízení: Vynutit změnu hesla je na nic, uznal Microsoft

Nutit lidi pravidelně si měnit heslo je chyba, uvedli bezpečnostní experti Microsoftu. Nadále již tento krok nebudou doporučovat. Vynucená změna hesla totiž zvyšuje bezpečnost jen nepatrně a navíc nebere v potaz každodenní realitu. Uživatelé si kvůli častým změnám hesla nepamatují a píšou si je na papírky.

Expirace hesel přináší více problémů, než užitku (ilustrační koláž) | foto: montáž: Pavel Kasík, Technet.czProfimedia.cz

„Platnost vašeho hesla brzy vyprší. Změňte si heslo v Nastavení účtu. Na změnu hesla máte pět dní, po uplynutí této lhůty nebude možné přihlásit se starým heslem!“ Podobnou hlášku čas od času vídají miliony lidí po celém světě. Vyžadovat změnu hesla po určité době (tzv. expirace platnosti hesla) patří totiž mezi standardní nástroje bezpečnostní politiky v řadě firem. Jde například o výchozí nastavení všude tam, kde správci používají produkty od firmy Microsoft.

Bezpečnostní tým Microsoftu na svém blogu podrobně rozepsal, proč ustoupil od vynucené změny hesla:

  • Český překlad
  • Anglický originál

Když si lidé vybírají svá vlastní hesla, často je lze odhadnout nebo předpovědět. Když jsou lidem vnucena špatně zapamatovatelná hesla nebo jsou nuceni je často měnit, příliš často si je zapisují tam, kde jsou na očích. Když jsou lidé nuceni měnit svá hesla, často udělají jen malou a předvídatelnou změnu svých stávajících hesel nebo nové brzy zapomenou.

Současné vědecké poznatky zpochybňují validitu mnoha zavedených postupů bezpečnosti hesel, jako jsou pravidla pro vypršení platnosti hesla, a místo toho poukazují na lepší alternativy, jako je seznam zakázaných hesel a vícefaktorové ověřování uživatele.

When humans pick their own passwords, too often they are easy to guess or predict. When humans are assigned or forced to create passwords that are hard to remember, too often they’ll write them down where others can see them. When humans are forced to change their passwords, too often they’ll make a small and predictable alteration to their existing passwords, and/or forget their new passwords.

Recent scientific research calls into question the value of many long-standing password-security practices such as password expiration policies, and points instead to better alternatives such as enforcing banned-password lists and multi-factor authentication.

Microsoft tak navazuje na nová doporučení NIST z roku 2017. Zatím ale nepřistoupil k výrazné změně všech výchozích pravidel bezpečností politiky: „Naše výchozí pravidla jsou koncipována tak, aby je většina organizací mohla použít bez větších změn.“ Zdůrazňuje ale, že politika hesel musí být součástí širší bezpečností politiky.

Expirace hesla nedává smysl, jen zvyšuje riziko

Microsoft nově vyřadil expiraci hesla z výchozího nastavení: „Expirace hesel je obstaróžní a překonaná technika, která přináší velmi malé zvýšení bezpečnosti a myslíme, že nemá místo ve výchozím nastavení,“ uvedli vývojáři. Zdůvodňují to několika argumenty.

Nutí vás ke změně hesla?

Pošlete svým správcům sítě tento článek, třeba změní názor

Slíbit to ale nemůžeme...

V prvé řadě je třeba se ptát, k čemu vlastně expirace měla sloužit. Měla povzbudit uživatele k tomu, aby nezůstávali dlouho u jednoho hesla, což mělo snížit pravděpodobnost, že nějaký útočník použije uniklé heslo a získá neoprávněný přístup. Pokud je ale heslo dobře vybrané a nedojde k jeho vyzrazení, není třeba jej měnit. „A pokud máte důvod se domnívat, že bylo heslo odcizeno, nebudete přece čekat na to, až platnost hesla vyprší,“ připomíná Aaron Margosis, autor blogového příspěvku Microsoftu.

Napsat si heslo na papírek?

Za druhé ukazuje, k čemu v praxi častá změna hesla vede: lidé si často měněná nepamatují. Namísto bezpečných hesel tak volí zapamatovatelné (a tedy často méně bezpečné) alternativy, hesla si píšou na papírek nebo za původní heslo připíšou nějaký znak, aby se systém nažral a paměť zůstala celá.

Výchozí nastavení navíc často slouží jako podklad pro bezpečností audit firmy. Pokud tedy byla výchozí hodnota expirace hesla 60 dní a organizace vyžadovala změnu hesla „jen“ jednou za 365 dní, mohla za to dostat v bezpečnostním auditu negativní hodnocení. Přitom na reálnou bezpečnost to nemělo vliv. „Tím, že odstraníme požadavek na expiraci hesla, organizace si mohou zvolit, co nejlépe vyhovuje jejich potřebám,“ uzavírá Microsoft. „Ale musíme znovu zdůraznit, že silně doporučujeme další opatření a zabezpečení.

Co naopak pomáhá: dvoufaktorové zabezpečení, zakázaná hesla

Když tedy k lepší bezpečnosti nevede vynucená změna hesla, co by měli místo toho administrátoři sítě dělat? Následující rady vycházející z nových doporučení NIST a jsou celkem jednoduché:

  1. Nechtějte po uživatelích, aby jejich heslo mělo „alespoň jednu číslici, jeden speciální znak a jedno velké písmeno“ nebo něco podobného. Místo toho vyžadujte heslo, které není na seznamu známých hesel, což lze ověřit kontrolou při změně hesla
  2. Vzdělávejte své uživatele ohledně toho, jak zacházet s hesly. Především zdůrazněte nutnost jedinečných hesel (nepoužívat stejné heslo na různých místech) a doporučte jim případně nástroj na správu hesel. Můžete je odkázat na náš Návod na zacházení s hesly.
  3. Využijte dvoufaktorové ověření, kdekoli je to možné a vhodné
  4. Nastavte práva přístupů tak, aby napadení jednoho účtu nemělo katastrofální následky pro celou firmu
Doporučení NIST ohledně Elektronické autentizace (2017)
Doporučení NIST ohledně Elektronické autentizace (2017)

Nová doporučení NIST ohledně hesel z roku 2017

Je jasné, že hláška „musíte si změnit heslo“ nezmizí ze dne na den. Firmy mají své postupy a nemohou jen tak ze dne na den změnit bezpečnostní politiku. Nebuďte tedy překvapeni, pokud se vaše upozornění na nové doporučení nesetká s pochopením.

Časem ale toto i tomuto přežitému bezpečnostnímu opatření vyprší platnost.

Nejčtenější

Vlasovci zachránili Prahu, Američané je zradili a Stalin nechal popravit

V německých uniformách, ale s označením ROA, šli lidé generála Vlasova na pomoc Praze. Zatímco jinde Němci kapitulovali, v Praze bojovali urputně dál. Karel Pacner líčí události konce druhé světové...

Prahu srovnejte se zemí! Rudá armáda u Drážďan, Němci v centru Prahy

Konec války přinesl řadu paradoxních situací. Zatímco německá armáda oficiálně kapitulovala, řada jednotek se s tím nehodlala smířit, nebo se k nim tato zpráva nedostala. A například Praha měla být...

Lidé slavili konec války a bombardéry s rudými hvězdami začaly rozsévat smrt

Radost z konce války se proměnila v peklo. Prvního mírového dne 9. května 1945 udeřily sovětské bombardéry na několik českých a moravských měst a obcí. Bomby ovšem padaly i dne předchozího, a to také...

A zazněl rozkaz: Začněte stavět barikády!

Zamezit pohybu tankům, to byl hlavní cíl, kvůli kterému se v Praze v květnu 1945 začaly stavět v ulicích barikády. Během pražského povstání jich vzniklo více než půl druhého tisíce. Karel Pacner...

Pentagon plánuje ekranoplán pro Pacifik. Jestli vznikne, se teprve uvidí

Projekt netradičního dopravního prostředku má na starosti proslulá agentura DARPA. Oproti starším strojům vesměs sovětské provenience by mělo jít o hybrid zvládající i let ve větších výškách jako...

Ruce pryč. Osm věcí, které byste nikdy na pracovním počítači neměli dělat

Premium

Trávíte-li na pracovním počítači osm i více hodin denně, je těžké odolat pokušení a nevyužít ho i k osobním potřebám. Brouzdat na internetu, vyřizovat soukromé e-maily, nakupovat, procházet sociální...

15. května 2025

Velký obraz, popcorn, grilování. Skvělé mini kino postavíte za pár minut

Podívat se s přáteli pod širým nebem na film, chroupat u toho čerstvě vypukaný popcorn, popíjet právě překapanou kávu, ugrilovat klobásky… Výběr kafe a klobásek necháme na vás, ale zjednodušíme tu...

15. května 2025

Jedinečný prachoměr zdokonalil slavný český vědec František Běhounek

Osobnost vědce Františka Běhounka u širší veřejnosti spojena s tragédií vzducholodi Italia 25. května 1928 a jeho knihou Trosečníci polárního moře. V našem seriálu Poklady z depozitáře se však...

14. května 2025

KVÍZ: K čemu byla Enigma? Vyzkoušejte si, jak znáte vynálezy 2. světové války

Znáte technologické průlomy, které změnily podobu druhé světové války? Otestujte své znalosti o vynálezech, které ovlivnily nejen výsledek války, ale i svět po ní. Soutěžit o vouchery můžete do 21....

vydáno 14. května 2025

Televizní vysílání přes anténu poběží dál. Neskončí ani v roce 2030

Před necelými pěti lety jsme přešli na druhou generaci pozemního televizního digitálního vysílání. Tento digitální formát nám ještě nějakou dobu vydrží, stejně jako samotné šíření televizního signálu...

13. května 2025  18:02

Google mění ikonické G. Oficiálně ho možná uvede příští týden

Společnost Google po mnoha letech mění své hlavní logo, které její produkty provází zhruba dekádu. Změnu možná nepoznáte, ale má ukázat, jak se firma mění v souvislosti s umělou inteligencí.

13. května 2025  12:49

Lidé místo Googlu používají AI. A firmy jim tam chtějí nabízet své výrobky

S nástupem generativní umělé inteligence ji stále víc lidí využívá namísto Googlu či jiného vyhledávače. A týká se to i různých rad pro nákup produktů nebo služeb. Řada firem proto způsoby, jak...

13. května 2025

Disneyland přinesl jednu technickou novinku, která vás v něm možná překvapí

Disneyland Monorail se stal první pravidelně provozovanou jednokolejnicovou dráhou systému ALWEG. Provoz byl zahájen v roce 1959 na okružní trase spojující daný areál zábavního parku se stejnojmenným...

13. května 2025

Zachrání při blackoutu, zpříjemní kempování. Otestovali jsme funkci V2L

Některé elektromobily se mohou proměnit v obří powerbanky na kolech, kterými lze napájet běžné elektrické spotřebiče. Ve spolupráci se specialistou z ČVUT jsme změřili, jak kvalitní výstup elektřiny...

12. května 2025

Pentagon plánuje ekranoplán pro Pacifik. Jestli vznikne, se teprve uvidí

Projekt netradičního dopravního prostředku má na starosti proslulá agentura DARPA. Oproti starším strojům vesměs sovětské provenience by mělo jít o hybrid zvládající i let ve větších výškách jako...

12. května 2025

Akční letáky
Akční letáky

Všechny akční letáky na jednom místě!

Českem se před 100 lety prohnala smršť. Nouzově přistávalo letadlo

Částí Vysočiny a jihozápadu Moravy se v pondělí 11. května 1925 prohnala extrémní bouře. Způsobila vedle mnoha jiných škod také jednu leteckou havárii.

11. května 2025

Zapomenutá bestie a Liberec, který se připravoval na boj v ulicích

Konec druhé světové války znamenal pro oblast Sudet a zejména pro Liberecko období zásadních dějinných zvratů. Rudá armáda se hrnula ze severovýchodu a i do metropole říšské župy Sudety Reichenbergu...

11. května 2025
Nastavte si velikost písma, podle vašich preferencí.