Студопедия

КАТЕГОРИИ:


Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748)

Способы повышения стойкости пароля




Оценка стойкости парольных систем

Выбор паролей

 

В большинстве систем пользователи имеют возможность самостоятельно выбирать пароли или получают их от системных администраторов. При этом для уменьшения деструктивного влияния человеческого фактора необходимо реализовать ряд требований к выбору и использованию паролей. Параметры для количественной оценки стойкости парольных систем представлены в табл. 5, способы повышения стойкости пароля приведены в табл. 6.

Таблица 5

 

Параметр   Способ определения  
Мощность алфавита паролей А   Могут варьироваться для обеспечения заданного значения S (S = A1)
Длина пароля L
Мощность пространства паролей S Вычисляется на основе заданных значений Р, Т и V
Скорость подбора паролей V: для интерактивного режима определяется как скорость обработки одной попытки регистрации проверяющей стороной; для режима off-line (на основе свёртки пароля) определяется как скорость вычисления значения свертки для одного пробного пароля   Может быть искусственно увеличена для защиты от данной угрозы Задаётся используемым алгоритмом вычисления свертки. Алгоритм, имеющий медленные реализации, повышает стойкость по отношению к данной угрозе
Срок действия пароля (задает промежуток времени, по истечении которого пароль должен быть обязательно сменен) Т Определяется исходя из заданной вероятности Р, или полагается заданным для дальнейшего определения S
Вероятность подбора пароля в течение его срока действия (подбор продолжается непрерывно в течение всего срока действия пароля) Р Выбирается заранее для дальнейшего определения S или Т

Таблица 6

 

Требования к выбору пароля Получаемый эффект
Установление минимальной длины пароля Усложняет задачу злоумышленника при попытке подобрать пароль методом «тотального перебора»
Использование в пароле различных групп символов Усложняет задачу злоумышленника при попытке подобрать пароль методом «тотального перебора»
Проверка и отбраковка пароля по словарю Усложняет задачу злоумышленника при попытке подобрать пароль по словарю
Установление максимального срока действия пароля Усложняет задачу злоумышленника по подбору паролей методом «тотального перебора», в том числе без непосредственного обращения к системе защиты (режим off-line)
Установление минимального срока действия пароля Препятствует попыткам пользователя заменить пароль на старый после его смены по предыдущему требованию
Ведение журнала истории паролей Обеспечивает дополнительную степень защиты по предыдущему требованию
Применение эвристического алгоритма, бракующего пароли на основании данных журнала истории Усложняет задачу злоумышленника при попытке подобрать пароль по словарю или с использованием эвристического алгоритма
Ограничение числа попыток ввода пароля Препятствует интерактивному подбору паролей злоумышленником
Использование задержки при вводе неправильного пароля Препятствует интерактивному подбору паролей злоумышленником
Запрет на выбор пароля самим пользователем и автоматическая генерация паролей Исключает возможность подобрать пароль по словарю. Если алгоритм генерации паролей не известен злоумышленнику, последний может подбирать пароли только методом «тотального перебора»
Поддержка режима принудительной смены пароля пользователя Обеспечивает эффективность требования, ограничивающего максимальный срок действия пароля
Принудительная смена пароля при первой регистрации пользователя в системе Защищает от неправомерных действий системного администратора, имеющего доступ к паролю в момент создания учётной записи

Пример. Определение минимальной мощности пространства паролей (зависящей от А и L) в соответствии с заданной вероятностью подбора пароля Р в течение его срока действия Т.

Задано Р = 10 – 6. Необходимо найти минимальную длину пароля, которая обеспечит его стойкость в течение одной недели непрерывных попыток подобрать пароль. Пусть скорость интерактивного подбора паролей \/= 10 паролей/мин. Тогда в течение недели можно перебрать 10 х 60 х 24 х 7 = 100 800 паролей.

Далее, учитывая, что параметры S, V, Т и Р связаны соотношением Р=VT/S, получаем

S = 100 800/10-6= 1,008 х 1011= 1011.

Значению S соответствуют пары: А = 26, L = 8 и А= 36, L = 6.

Требования к выбору пароля приведены в табл. 6.

 




Поделиться с друзьями:


Дата добавления: 2014-12-27; Просмотров: 3664; Нарушение авторских прав?; Мы поможем в написании вашей работы!


Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет



studopedia.su - Студопедия (2013 - 2024) год. Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав! Последнее добавление




Генерация страницы за: 0.009 сек.