سياسة كلمات المرور
سياسة كلمات المرور هي مجموعة من القواعد المصممة لتعزيز أمن الحاسوب من خلال تشجيع المستخدمين على استخدام كلمات مرور قوية واستخدامها بشكل صحيح. غالبًا ما تكون سياسة كلمات المرور جزءًا من اللوائح الرسمية للمؤسسة، وقد تُدرَّس كجزء من التدريب على التوعية الأمنية . إما أن تكون سياسة كلمات المرور استشارية فقط، أو أن أنظمة الحاسوب تُلزم المستخدمين بالامتثال لها. لدى بعض الحكومات أطر مصادقة وطنية [ 1 ] تُحدد متطلبات مصادقة المستخدمين للخدمات الحكومية، بما في ذلك متطلبات كلمات المرور.
إرشادات المعهد الوطني للمعايير والتكنولوجيا
أصدر المعهد الوطني للمعايير والتكنولوجيا التابع لوزارة التجارة الأمريكية ( NIST) معيارين لسياسات كلمات المرور تم اتباعهما على نطاق واسع.
2004
ابتداءً من عام 2004، نصحت "المنشور الخاص رقم 800-63 الصادر عن المعهد الوطني للمعايير والتكنولوجيا، الملحق أ" [ 2 ] باستخدام الأحرف الكبيرة غير المنتظمة، والرموز الخاصة، ورقم واحد على الأقل. وقد اتبعت معظم الأنظمة هذه النصيحة، وأصبحت جزءًا لا يتجزأ من عدد من المعايير التي يتعين على الشركات اتباعها.
2017
مع ذلك، في عام 2017، غيّر تحديث رئيسي هذه النصيحة، لا سيما أن فرض التعقيد والتغييرات المتكررة يُعتبر الآن ممارسة سيئة. [ 3 ] [ 4 ] : 5.1.1.2
النقاط الرئيسية في هذه النقاط هي:
- لا يجوز للمدققين فرض قواعد التركيب (على سبيل المثال، عدم اشتراط مزيج من أنواع الأحرف المختلفة وعدم حظر الأحرف المتكررة بشكل متتالي) (لاحظ أنه تم تغيير هذا في المراجعة 4 من " يجب ألا" إلى "يجب ألا ") [ 5 ]
- لا يجوز للمدققين أن يطلبوا تغيير كلمات المرور بشكل تعسفي أو منتظم (على سبيل المثال، لا توجد قاعدة تغيير كل 90 يومًا أو 365 يومًا).
- يجب أن تتكون كلمات المرور من 15 حرفًا على الأقل (لاحظ أنه تم تغيير ذلك في المراجعة 4 من 8 أحرف إلى 15 حرفًا) [ 6 ]
- ينبغي أن تسمح أنظمة كلمات المرور للمشتركين باختيار كلمات مرور لا يقل طولها عن 64 حرفًا.
- يجب أن تكون جميع أحرف ASCII القابلة للطباعة ، وحرف المسافة، وأحرف Unicode مقبولة في كلمات المرور
- عند إنشاء كلمات المرور أو تغييرها، يجب على المدقق إبلاغ المشترك بأنه بحاجة إلى اختيار كلمة مرور مختلفة إذا كان قد اختار كلمة مرور ضعيفة أو مخترقة.
- ينبغي أن توفر جهات التحقق إرشادات مثل مقياس قوة كلمة المرور، لمساعدة المستخدم في اختيار كلمة مرور قوية.
- يجب على أنظمة التحقق تخزين كلمات المرور بشكل مقاوم للهجمات غير المتصلة بالإنترنت. يجب إضافة قيمة عشوائية (Salt ) إلى كلمات المرور وتشفيرها باستخدام دالة اشتقاق مفتاح أحادية الاتجاه مناسبة . تأخذ دوال اشتقاق المفتاح كلمة المرور، وقيمة عشوائية (Salt)، وعامل تكلفة كمدخلات، ثم تُنشئ تجزئة لكلمة المرور. والهدف من ذلك هو جعل كل محاولة تخمين لكلمة المرور من قِبل مهاجم حصل على ملف تجزئة كلمة المرور مكلفة، وبالتالي تكون تكلفة هجوم التخمين مرتفعة أو باهظة.
أدرج المعهد الوطني للمعايير والتكنولوجيا (NIST) الأساس المنطقي للمبادئ التوجيهية الجديدة في الملحق (أ).
وجوه
تتضمن المكونات النموذجية لسياسة كلمات المرور ما يلي:
طول كلمة المرور وتكوينها
تتطلب العديد من السياسات حدًا أدنى لطول كلمة المرور. ثمانية أحرف هو الطول الشائع، ولكنه قد لا يكون مناسبًا. [ 7 ] [ 8 ] [ 9 ] كلمات المرور الأطول تكون دائمًا أكثر أمانًا، ولكن بعض الأنظمة تفرض حدًا أقصى للطول لضمان التوافق مع الأنظمة القديمة .
تقترح بعض السياسات أو تفرض متطلبات على نوع كلمة المرور التي يمكن للمستخدم اختيارها، مثل:
- استخدام الأحرف الكبيرة والصغيرة ( حساسية حالة الأحرف )
- تضمين رقم واحد أو أكثر
- تضمين الأحرف الخاصة ، مثل @، #، $
- حظر الكلمات الموجودة في القائمة السوداء لكلمات المرور
- حظر الكلمات الموجودة في المعلومات الشخصية للمستخدم
- حظر استخدام اسم الشركة أو اختصارها
- حظر استخدام كلمات المرور التي تتطابق مع تنسيق تواريخ التقويم، أو أرقام لوحات السيارات ، أو أرقام الهواتف، أو غيرها من الأرقام الشائعة
تقوم أنظمة أخرى بإنشاء كلمة مرور أولية للمستخدم؛ ولكنها تتطلب منه تغييرها إلى كلمة مرور من اختياره خلال فترة قصيرة.
قائمة حظر كلمات المرور
قوائم حظر كلمات المرور هي قوائم بكلمات مرور محظورة الاستخدام نهائيًا. تحتوي هذه القوائم على كلمات مرور مُكوّنة من مجموعات أحرف تتوافق مع سياسة الشركة، ولكن يجب التوقف عن استخدامها لأنها تُعتبر غير آمنة لسبب أو أكثر، مثل سهولة تخمينها، أو اتباعها نمطًا شائعًا، أو الكشف عنها علنًا في خروقات بيانات سابقة . من الأمثلة الشائعة: Password1، Qwerty123، أو Qaz123wsx.
مدة كلمة المرور
تُلزم بعض السياسات المستخدمين بتغيير كلمات المرور دوريًا، غالبًا كل 90 أو 180 يومًا. ومع ذلك، فإن فائدة انتهاء صلاحية كلمة المرور محل نقاش. [ 10 ] [ 11 ] وتمنع الأنظمة التي تُطبق هذه السياسات أحيانًا المستخدمين من اختيار كلمة مرور قريبة جدًا من كلمة مرور سابقة. [ 12 ]
قد تأتي هذه السياسة بنتائج عكسية في كثير من الأحيان. يجد بعض المستخدمين صعوبة في ابتكار كلمات مرور " جيدة " وسهلة التذكر، لذا إذا طُلب منهم اختيار كلمات مرور متعددة لتغييرها باستمرار، ينتهي بهم الأمر باستخدام كلمات مرور أضعف بكثير؛ كما تشجع هذه السياسة المستخدمين على تدوين كلمات المرور. إضافةً إلى ذلك، إذا منعت السياسة المستخدم من تكرار كلمة مرور حديثة، فهذا يتطلب وجود قاعدة بيانات تضم كلمات المرور الحديثة (أو تجزئاتها ) بدلاً من حذف كلمات المرور القديمة من الذاكرة. وأخيرًا، قد يغير المستخدمون كلمات مرورهم بشكل متكرر خلال دقائق معدودة، ثم يعودون إلى الكلمة التي يرغبون في استخدامها فعلاً، متجاوزين بذلك سياسة تغيير كلمات المرور تمامًا.
يجب أيضًا مراعاة الجوانب البشرية لكلمات المرور. فبخلاف أجهزة الكمبيوتر، لا يستطيع المستخدمون حذف كلمة مرور واستبدالها بأخرى. وبالتالي، يُشكل تغيير كلمة المرور المحفوظة بشكل متكرر عبئًا على الذاكرة، ويلجأ معظم المستخدمين إلى اختيار كلمة مرور يسهل تخمينها نسبيًا (انظر: إرهاق كلمات المرور ). غالبًا ما يُنصح المستخدمون باستخدام أساليب التذكر لتسهيل حفظ كلمات المرور المعقدة. مع ذلك، إذا كان لا بد من تغيير كلمة المرور بشكل متكرر، تصبح أساليب التذكر عديمة الفائدة لأن المستخدم لن يتذكر أي أسلوب يستخدم. علاوة على ذلك، فإن استخدام أساليب التذكر (التي تؤدي إلى كلمات مرور مثل "2BOrNot2B") يجعل كلمة المرور أسهل في التخمين.
غالباً ما يكون اشتراط كلمة مرور قوية جداً وعدم اشتراط تغييرها أفضل. [ 13 ] مع ذلك، ينطوي هذا النهج على عيب رئيسي: فإذا حصل شخص غير مصرح له على كلمة المرور واستخدمها دون أن يُكتشف أمره، فقد يتمكن من الوصول إلى النظام لفترة غير محددة.
من الضروري مراعاة هذه العوامل: احتمالية تخمين شخص ما لكلمة مرور لأنها ضعيفة، مقابل احتمالية تمكن شخص ما من سرقة كلمة مرور أقوى أو الحصول عليها بطريقة أخرى دون تخمينها.
عقوبة
قد تتضمن سياسات كلمات المرور عقوبات متدرجة تبدأ بالتحذيرات وتنتهي باحتمال فقدان صلاحيات استخدام الحاسوب أو إنهاء الخدمة. وفي حال فرض القانون السرية، كما هو الحال مع المعلومات السرية ، فإن انتهاك سياسة كلمات المرور قد يُعد جريمة جنائية في بعض الأنظمة القضائية. [ 14 ]
عملية الاختيار
يعتمد مستوى قوة كلمة المرور المطلوبة، من بين أمور أخرى، على مدى سهولة قيام المهاجم بتخمينها عدة مرات. بعض الأنظمة تحدّ من عدد مرات إدخال كلمة مرور خاطئة قبل فرض مهلة معينة أو تجميد الحساب. في المقابل، توفر بعض الأنظمة نسخة مشفرة من كلمة المرور، بحيث يمكن لأي شخص التحقق من صحتها. عندئذٍ، يستطيع المهاجم تجربة كلمات المرور بسرعة كبيرة؛ لذا فإن كلمات المرور الأقوى ضرورية لتحقيق أمان معقول. (انظر: اختراق كلمات المرور ومعادلة طول كلمة المرور ). كما أن المتطلبات الأكثر صرامة مناسبة للحسابات ذات الصلاحيات الأعلى، مثل حسابات الجذر أو مدير النظام .
اعتبارات سهولة الاستخدام
تُعتبر سياسات كلمات المرور عادةً حلاً وسطاً بين الأمان النظري والجوانب العملية للسلوك البشري. على سبيل المثال:
- إن اشتراط كلمات مرور معقدة للغاية وإجبار المستخدمين على تغييرها بشكل متكرر قد يدفعهم إلى كتابة كلمات المرور في أماكن يسهل على المتسلل العثور عليها، مثل دفتر عناوين أو ورقة ملاحظات لاصقة بالقرب من الكمبيوتر.
- غالباً ما يمتلك المستخدمون عشرات كلمات المرور لإدارتها. قد يكون من الأنسب التوصية باستخدام كلمة مرور واحدة لجميع التطبيقات ذات مستوى الأمان المنخفض، مثل قراءة الصحف الإلكترونية والوصول إلى مواقع الترفيه.
- وبالمثل، قد يكون اشتراط عدم تدوين المستخدمين لكلمات مرورهم غير واقعي، وقد يدفعهم لاختيار كلمات مرور ضعيفة (أو يسبب لهم الكثير من الإزعاج عند نسيانها). ويُقترح بدلاً من ذلك حفظ كلمات المرور المكتوبة في مكان آمن، كخزنة أو ملف رئيسي مُشفّر. وتعتمد فعالية هذا النهج على طبيعة التهديد المُحتمل. فبينما قد يُشكّل تدوين كلمة المرور مشكلةً إذا كان بإمكان المهاجمين الوصول إلى المخزن الآمن، إلا أنه يُعدّ وسيلةً آمنةً للغاية إذا كان التهديد مُقتصراً على مهاجمين عن بُعد لا يملكون صلاحية الوصول إلى المخزن.
- قد يُمثل تضمين الأحرف الخاصة مشكلةً إذا اضطر المستخدم إلى تسجيل الدخول إلى جهاز كمبيوتر في بلد آخر. فبعض الأحرف الخاصة قد يصعب أو يستحيل العثور عليها على لوحات المفاتيح المصممة للغات أخرى.
- تسمح بعض أنظمة إدارة الهوية بإعادة تعيين كلمة المرور ذاتيًا ، حيث يمكن للمستخدمين تجاوز أمان كلمة المرور من خلال تقديم إجابة على سؤال أمان واحد أو أكثر مثل "أين ولدت؟"، "ما هو فيلمك المفضل؟"، وما إلى ذلك. غالبًا ما يمكن الحصول على إجابات هذه الأسئلة بسهولة عن طريق الهندسة الاجتماعية أو التصيد الاحتيالي أو البحث البسيط.
خلصت دراسة أجريت عام 2010 على سياسات كلمات المرور لـ 75 موقعًا إلكترونيًا مختلفًا إلى أن الأمن ليس العامل الوحيد الذي يفسر السياسات الأكثر صرامة: فمزودو الخدمات الاحتكاريون ، مثل المواقع الحكومية، لديهم سياسات أكثر صرامة من المواقع التي تتيح للمستهلكين خيارات متعددة (مثل مواقع البيع بالتجزئة والبنوك). وخلصت الدراسة إلى أن المواقع ذات السياسات الأكثر صرامة "لا تعاني من مخاوف أمنية أكبر، بل هي ببساطة أكثر حماية من عواقب ضعف سهولة الاستخدام". [ 15 ]
تتوفر أساليب أخرى تُعتبر عمومًا أكثر أمانًا من كلمات المرور البسيطة. تشمل هذه الأساليب استخدام رمز أمان أو نظام كلمة مرور لمرة واحدة ، مثل S/Key ، أو المصادقة متعددة العوامل . [ 16 ] مع ذلك، تُفاقم هذه الأنظمة المفاضلة بين الأمان وسهولة الاستخدام: فبحسب شومان غوسماجومدر ، تُحسّن هذه الأنظمة جميعها الأمان، لكنها تأتي "على حساب تحميل المستخدم النهائي عبء الأمان ". [ 17 ]
انظر أيضاً
مراجع
- ↑ تحسين سهولة استخدام إدارة كلمات المرور من خلال سياسات كلمات المرور الموحدة . مؤرشف بتاريخ 20 يونيو 2013 في أرشيف الإنترنت . تم الاطلاع عليه بتاريخ 12 أكتوبر 2012.
- ↑ "دليل المصادقة الإلكترونية" (ملف PDF) . nist.gov . USG . تم الاطلاع عليه بتاريخ 9 أبريل 2020 .
- ↑ ستات، نيك (7 أغسطس 2017). "تحديث أفضل الممارسات لكلمات المرور بعد أن ندم المؤلف الأصلي على نصيحته" . ذا فيرج . مؤرشف من الأصل في 27 أبريل 2020. تم الاطلاع عليه في 9 أبريل 2020 .
- ↑ غراسي بول أ. (يونيو 2017). SP 800-63B-3 – إرشادات الهوية الرقمية، والمصادقة، وإدارة دورة الحياة . المعهد الوطني للمعايير والتكنولوجيا. doi : 10.6028/NIST.SP.800-63b .
تتضمن هذه المقالة نصًا من هذا المصدر، وهو متاح للعموم . - ↑ "SP 800-63B-4 – إرشادات الهوية الرقمية، والمصادقة، وإدارة دورة الحياة" . المعهد الوطني للمعايير والتكنولوجيا (NIST). ديسمبر 2023. مؤرشف من الأصل بتاريخ 13 سبتمبر 2024. تم الاطلاع عليه بتاريخ 14 أغسطس 2024 .
- ↑ تيموشوك، ديفيد؛ فينتون، جيمس ل.؛ تشونغ، يي-ين؛ ليفكوفيتز، نعومي؛ ريغنشايد، أندرو؛ غالوزو، رايان؛ ريتشر، جاستن ب. (يوليو 2025). إرشادات الهوية الرقمية: المصادقة وإدارة المصادقات . منشور خاص من المعهد الوطني للمعايير والتكنولوجيا (NIST SP 800-63B-4). ص 14. تم الاطلاع عليه في 3 سبتمبر 2025 .
- ↑ "متطلبات تعقيد كلمة المرور" . The Bug Charmer. 7 سبتمبر 2012.
- ↑ "ما هو الطول الأمثل لكلمات المرور؟" . موقع "ذا باج شارمر". 20 يونيو 2016. مؤرشف من الأصل في 7 أبريل 2022. تم الاطلاع عليه في 14 أغسطس 2025 .
- ↑ جون د. سوتر (20 أغسطس 2010). "كيفية إنشاء كلمة مرور فائقة"" . CNN . تم الاطلاع عليه بتاريخ 31 أغسطس 2016 .
- ↑ "مشاكل فرض انتهاء صلاحية كلمات المرور بشكل دوري" . شؤون أمن المعلومات . مركز أمن المعلومات: ذراع أمن المعلومات التابع لوكالة الاستخبارات البريطانية (GCHQ). 15 أبريل 2016. مؤرشف من الأصل في 17 أغسطس 2016. تم الاطلاع عليه في 5 أغسطس 2016 .
- ↑ spaf (19 أبريل 2006). "خرافات الأمان وكلمات المرور" . CERIAS. مؤرشف من الأصل في 30 نوفمبر 2018. تم الاطلاع عليه في 10 سبتمبر 2012 .
- ↑ "نصيحة: أفضل الممارسات لتطبيق سياسات كلمات المرور" . مايكروسوفت . تم الاطلاع عليه بتاريخ 1 مارس 2018 .
- ↑ ينكيان تشانغ؛ فابيان مونروز؛ مايكل ك. رايتر (2010). أمن انتهاء صلاحية كلمات المرور الحديثة: إطار عمل خوارزمي وتحليل تجريبي (ملف PDF) . وقائع المؤتمر السابع عشر لجمعية ACM حول أمن الحاسوب والاتصالات. نيويورك، نيويورك، الولايات المتحدة الأمريكية. الصفحات 176-186 . doi : 10.1145/1866307.1866328 . مؤرشف (ملف PDF) من الأصل بتاريخ 11 مارس 2014. تم الاطلاع عليه بتاريخ 18 فبراير 2014 .
- ↑ ويليامز، جيمي (11 يوليو 2016). "هل سبق لك استخدام كلمة مرور شخص آخر؟ ستُسجن، بحسب الدائرة التاسعة" . مؤسسة الحدود الإلكترونية . مؤرشف من الأصل في 11 يوليو 2023. تم الاطلاع عليه في 11 يوليو 2023 .
- ↑ فلورينسيو، ديني؛ هيرلي، كورماك (14 يوليو 2010). من أين تأتي سياسات الأمن؟ وقائع ندوة SOUPS '10: الندوة السادسة حول الخصوصية والأمان القابلين للاستخدام. الصفحات 1-14 . doi : 10.1145/1837110.1837124 . مؤرشف من الأصل بتاريخ 29 مارس 2024. تم الاطلاع عليه بتاريخ 22 أكتوبر 2024 عبر مكتبة ACM الرقمية .
- ↑ spaf (11 مايو 2006). "كلمات المرور والخرافات" . CERIAS.
- ↑ روزنبوش، ستيفن؛ نورتون، ستيفن (27 مايو 2015). "بالنسبة لمسؤولي أمن المعلومات، يُبرز اختراق مصلحة الضرائب الأمريكية التوتر بين الأمن وراحة المستخدم" . صحيفة وول ستريت جورنال. مؤرشف من الأصل في 23 يناير 2019. تم الاطلاع عليه في 4 أغسطس 2017 .
- مصادقة كلمة المرور
