ĐÀI PHÁT THANH VÀ TRUYỀN HÌNH THANH HÓA

Thanh Hoa Radio and Television
Đường dây nóng: 0237 3721150

Thời của mật khẩu khó đoán đã qua

Các chuyên gia bảo mật thường khuyến cáo người dùng sử dụng mật khẩu phức tạp để giảm rủi ro bị bẻ khóa. Nhưng có những góc độ khác về quan điểm bảo mật.

19/08/2016 08:17
Mới đây, Microsoft có xuất bản một nghiên cứu đề xuất về chính sách bảo mật mới, đưa ra vài lời khuyên về vấn đề này, trong đó có: yêu cầu loại bỏmật khẩu dài, loại bỏ những yêu cầu phức tạp, luôn thiết lập thời hạn cho mật khẩu. Cùng với ba đề xuất, Microsoft cũng đưa ra vài đề nghị hữu ích: cấm mật khẩu thường dùng, không dùng lại mật khẩu cũ, tăng cường xác thực nhiều lớp, đưa ra những chương trình phát hiện lỗi bảo mật trong xác thực nhiều lớp.

thoi cua mat khau kho doan da qua hinh 0
Thời của mật khẩu khó đoán đã qua

Tóm lại, bản báo cáo này có thể là một trong những tham khảo rất hữu ích về mật khẩu, hợp thời và đầy đủ trong thời gian gần đây. Tuy có một số chỉ dẫn có vẻ hơi cũ nhưng để hiểu tại sao, chúng ta cần nắm rõ chút ít về những hướng dẫn này.

Lời khuyên phổ biến về mật khẩu

Những đề nghị phổ biến nhất khi đặt mật khẩu mà hầu hết doanh nghiệp yêu cầu nhân viên là cần đặt mật khẩu ít nhất 8 ký tự, đủ tính phức tạp như gồm ba loại ký tự (chữ, viết thường, viết hoa, số, ký hiệu...) và cứ ít nhất sau 90 ngày nên đổi lại mật khẩu một lần.

Những lời khuyên trên được nhiều doanh nghiệp áp dụng triệt để trong vài thập kỷ qua. Tuy nhiên, cũng có nhiều công ty vẫn đã có chính sách như vậy nhưng lại không có hệ thống để áp dụng.

Vậy làm thế nào để người dùng tuân tuân thủ những chính sách mật khẩu? Đơn giản là họ buộc phải chuyển từ mật khẩu ngắn, sáu kí tự, không thời hạn sang dạng mật khẩu có thời hạn, với lối kết hợp chữ, số phức tạp. Nhưng điều này lại khiến người dùng khó nhớ.

Vấn đề mật khẩu đã thay đổi thế nào

Sau giai đoạn ban đầu mà các chuyên gia bảo mật khuyên nên dùng mật khẩu mạnh, phức tạp thì đến nay, đa phần người dùng đã nhận ra là họ buộc phải chấp nhận cách đặt mật khẩu này trên các dịch vụ trực tuyến trong quá trình đăng ký. Rõ ràng thiết lập theo những quy định chuẩn trên thực tế đã giảm được rủi ro mật khẩu bị hack.

Nhưng suốt thập kỷ qua, hacker đã thay đổi cách chúng tấn công vào mật khẩu. Trước đây, trong nhiều trường hợp hacker chỉ đoán, chúng tìm cách tiếp cận được trang đăng nhập và tự đoán hoặc sử dụng các phương pháp tự động dò mật khẩu, hoặc tìm bảng băm (hash)của mật khẩu và dùng kỹ thuật rainbow table để chuyển mật khẩu ở định dạng mã hóa thành dạng văn bản thuần.

Nhưng đến nay, hầu hết các cuộc tấn công thuộc hai loại. Người dùng thường bị tấn công dạng lừa đảo, tự mình gõ vào mật khẩu, hoặc kẻ tấn công đánh cắp hash và dùng dữ liệu hash để đăng nhập. Trong cả hai loại này, mật khẩu phức tạp hầu như vô dụng. Tuy vậy, vẫn có vài kẻ tấn công và malware vẫn dùng phương pháp cũ là đoán mật khẩu, nhưng tỉ lệ này không cao.

Do đó, chúng ta cần có các chính sách bảo mật mới để đối phó với hai cách thức mới này.

8 đến 12 là đủ

Nếu kẻ tấn công dùng phương pháp đoán dò mật khẩu thì bạn chỉ cần đặt mật khẩu từ 8-12 ký tự là rất khó để phá. Bạn có thể thêm vào một chút yêu cầu phức tạp, nhưng yếu tố này không tăng mức phòng vệ lên là mấy.

Với một số dịch vụ trực tuyến mới mà người dùng không phải nhập dữ liệu cá nhân nhạy cảm thì đa phần những trang web này không đòi hỏi đăng ký mật khẩu phức tạp, thậm chí còn có những trang web yêu cầu mật khẩu chỉ 4 - 5 ký tự.

Có thể dùng một mật khẩu lâu hơn

Hiện nay, nhiều doanh nghiệp yêu cầu thời hạn sử dụng một mật khẩu là từ 45 - 90 ngày, sau đó yêu cầu người dùng phải đổi mật khẩu mới. Nhưng các chuyên gia bảo mật cho rằng thời hạn nên kéo dài 120 - 180 ngày là hợp lý hơn. Một số doanh nghiệp chỉ buộc thay đổi mật khẩu 1 năm 1 lần và không thấy có vấn đề gì.

Tuy vậy, đối với những tài khoản quan trọng, có quyền hạn cao trong hệ thống thì mật khẩu cần thay đổi thường xuyên, thậm chí có thể 1 ngày 1 lần hoặc sau mỗi lần sử dụng phải đổi lại. Để làm vậy, có thể bạn cần một công cụ khác để trợ giúp vì những tài khoản này mới chính là đối tượng mà kẻ tấn công muốn chiếm.

Không dùng lại mật khẩu trên nhiều tên miền

Khuyến cáo này là cực kỳ quan trọng nhưng lại rất khó kiểm soát. Khi bạn dùng lại cùng mật khẩu trên nhiều dịch vụ khác nhau thì bạn đang tăng cơ hội của kẻ xấu khai thác. Nhiều vụ tấn công lớn gần đây xảy ra là do dùng lại mật khẩu.

Thậm chí, nhiều doanh nghiệp tải về (hoặc đăng ký một dịch vụ thương mại nào đó) những cơ sở dữ liệu về mật khẩu bị rò rỉ trên mạng để xem liệu mật khẩu nhân viên của họ có trong số đó hay không. Nếu có, nhân viên sẽ bị cảnh cáo và thậm chí có thể bị thôi việc.

Xác thực đa bước

Hiện thời, các chuyên gia bảo mật khuyến khích người dùng kích hoạt tính năng xác thực đa bước. Bởi vì có những tình huống có thể bạn không thể ngờ tới.

Ví dụ, nếu bạn đăng nhập tài khoản email từ PC thông thường, ở địa điểm quen thuộc nào đó, và lần sau khi dùng lại, hệ thống tự động đăng nhập, sử dụng chính mật khẩu được lưu trong trình duyệt. Nhưng nếu bạn đăng nhập vào tài khoản email này bằng một PC mới, ở một quốc gia khác thì bạn cần có những biện pháp "mạnh" hơn. Ví dụ Hotmail sẽ thông báo ngay cho bạn nếu bạn truy cập từ một địa điểm lạ, với một thiết bị lạ và yêu cầu nhập mã PIN mà hệ thống Hotmail gửi vào điện thoại để xác thực.

Cơ chế này của Microsoft thậm chí thông minh hơn khi nhận diện được bạn có phải là người thường xuyên đi du lịch hay không. Nếu bạn đăng nhập lần thứ hai, ở đâu đó khác thì hệ thống lại không yêu cầu mã PIN, trừ khi bạn đi đâu đó thật xa so với lần đăng nhập lần gần nhất.

Vấn đề với chính sách về mật khẩu

Sẽ rất tuyệt nếu chính sách về mật khẩu cập nhật kịp thời. Nhưng hầu hết doanh nghiệp rất khó chuyển đổi chính sách mật khẩu ngay tức khắc cho dù Microsoft hay các công ty bảo mật khác khuyến cáo.

Có thể mất cả thập kỷ để nhiều tổ chức, doanh nghiệp cập nhật mới lại chính sách của họ. Thậm chí nếu họ đã quyết định cập nhật chính sách bảo mật thì lại dây dưa với các chính sách dữ liệu liên quan khác, phải cập nhật lại toàn bộ dữ liệu.

Trong khi đó, có một số tổ chức đưa ra chính sách bảo mật không phù hợp, ví dụ mật khẩu đủ tính phức tạp, phải có từ 6 - 8 ký tự thì được chấp nhận, nhưng không chính sách nào chấp nhận mật khẩu dài cỡ 42 ký tự, tựa như một câu nói viết liền không dấu nào đó. Vì nếu thực có một mật khẩu như vậy, kẻ xấu rất khó dùng các phương pháp tự động dò mật khẩu.

Rõ ràng, vẫn có một sự khác biệt nào đó giữa chính sách bảo mật và bảo mật thực sự. Một bên quá cứng nhắc, khó thay đổi và cũ kỹ, còn một bên quá nhanh, quá linh động khi đối diện với những đợt tấn công kiểu mới.

Dù sao chăng nữa, tất cả chúng ta cần nghĩ lại cách các chính sách về bảo mật nên có. Chúng ta cần bắt kịp với bước chạy của kẻ tấn công./.

Theo Đồng Anh/PCWorldVN


Ý kiến bạn đọc

Xem thêm bình luận

Đọc thêm

Ứng dụng khoa học kỹ thuật trong nuôi ươm cá giống, cá sinh sản

Ứng dụng khoa học kỹ thuật trong nuôi ươm cá giống, cá sinh sản

18:44 , 07/05/2025

Nghề nuôi, ươm cá giống được xem là nghề truyền thống của người dân thị trấn Hậu Hiền, huyện Thiệu Hóa. Nhờ ứng dụng các tiến bộ khoa học kỹ thuật (KHKT), nhiều năm qua, thị trấn Hậu Hiền đã trở thành nơi cung cấp cá giống có chất lượng cho các vùng nuôi trồng thủy sản trong và ngoài tỉnh. Với nghề nuôi ươm cá giống, nhiều hộ dân đã có thu nhập hàng trăm triệu đồng mỗi năm và tạo việc làm cho nhiều lao động địa phương.

Nâng cao năng lực thực tiễn cho nguồn nhân lực số

Nâng cao năng lực thực tiễn cho nguồn nhân lực số

18:35 , 07/05/2025

Theo số liệu được tổ chức Báo cáo thị trường IT Việt Nam công bố, năm 2025, ngành công nghệ thông tin tại Việt Nam dự kiến cần khoảng 700.000 nhân sự mới. Tuy nhiên, con số thực tế hiện có tại các cơ sở đào tạo chỉ đáp ứng được khoảng 500.000 người. Sự chênh lệch này cho thấy ngành công nghệ thông tin đang thiếu hụt một lượng lớn lao động được đào tạo chính quy và có tay nghề cao.

Khởi công nhà máy chip bán dẫn đầu tiên do người Việt Nam làm chủ công nghệ

Khởi công nhà máy chip bán dẫn đầu tiên do người Việt Nam làm chủ công nghệ

18:32 , 07/05/2025

CT Semiconductor (thành viên Tập đoàn CT Group) vừa khởi công giai đoạn 2 nhà máy chip bán dẫn ATP tại Trung tâm phát triển công nghệ cao CT Group (Thuận An, Bình Dương). Sự kiện đánh dấu một bước ngoặt quan trọng là lần đầu tiên, người Việt làm chủ công nghệ trong lĩnh vực bán dẫn.

Hội thảo khoa học phản biện Đề án phát triển Viện Nông nghiệp Thanh Hóa

Hội thảo khoa học phản biện Đề án phát triển Viện Nông nghiệp Thanh Hóa

20:05 , 06/05/2025

Sáng ngày 6/5, Liên hiệp các Hội Khoa học và Kỹ thuật Thanh Hóa tổ chức Hội thảo khoa học phản biện “Đề án phát triển Viện Nông nghiệp Thanh Hóa giai đoạn 2026-2030, tầm nhìn 2045”.

Điều kiện doanh nghiệp viễn thông được hỗ trợ triển khai nhanh hạ tầng mạng 5G

Điều kiện doanh nghiệp viễn thông được hỗ trợ triển khai nhanh hạ tầng mạng 5G

17:37 , 05/05/2025

Chính phủ vừa ban hành Nghị định số 88/2025 quy định chi tiết và hướng dẫn một số điều của Nghị quyết số 193 về thí điểm một số cơ chế, chính sách đặc biệt tạo đột phá phát triển khoa học, công nghệ, đổi mới sáng tạo và chuyển đổi số quốc gia. Nghị định quy định rõ các điều kiện, căn cứ hỗ trợ tài chính cho doanh nghiệp viễn thông triển khai nhanh hạ tầng mạng 5G.

Ứng dụng Vietinbank iPay Mobile - Top 10 Giải thưởng Sao Khuê 2025

Ứng dụng Vietinbank iPay Mobile - Top 10 Giải thưởng Sao Khuê 2025

10:16 , 05/05/2025

Đón đầu làn sóng chuyển đổi số và cuộc Cách mạng công nghiệp 4.0 đang diễn ra tại các Ngân hàng, VietinBank đã đầu tư mạnh mẽ vào phát triển ngân hàng số với Ứng dụng VietinBank iPay Mobile. Đây được đánh giá là một ứng dụng ngân hàng số đột phá về dịch vụ lẫn thiết kế, đứng đầu về tốc độ và an toàn bảo mật, mang đến cho người dùng những trải nghiệm trọn vẹn khi giao dịch trên thiết bị di động. Và năm nay là lần thứ 8 liên tiếp VietinBank iPay Mobile - Hệ sinh thái ngân hàng số vạn năng được nhận giải thưởng Sao Khuê 2025.

Đến năm 2025, 100% thủ tục liên quan doanh nghiệp sẽ làm trực tuyến

Đến năm 2025, 100% thủ tục liên quan doanh nghiệp sẽ làm trực tuyến

08:00 , 05/05/2025

Chính phủ vừa ban hành Nghị quyết phê duyệt Chương trình cắt giảm, đơn giản hóa thủ tục hành chính liên quan đến hoạt động sản xuất, kinh doanh.

Phát triển chăn nuôi bò sữa công nghệ cao

Phát triển chăn nuôi bò sữa công nghệ cao

10:38 , 04/05/2025

Trong những năm gần đây, Công ty TNHH một thành viên Bò sữa Thống Nhất Thanh Hóa đã và đang trở thành điểm sáng trong lĩnh vực chăn nuôi bò sữa công nghệ cao ở xứ Thanh nói riêng và cả nước nói chung. Việc áp dụng kỹ thuật, công nghệ cao vào chăn nuôi bò sữa đã góp phần cải thiện tầm vóc, chất lượng đàn bò và sản phẩm đầu ra. Đây được xem là hướng đi phát triển nông nghiệp toàn diện, bền vững, góp phần nâng cao năng suất, chất lượng sữa và bảo vệ môi trường.

Việt Nam sắp có Trung tâm Dữ liệu siêu lớn

Việt Nam sắp có Trung tâm Dữ liệu siêu lớn

10:35 , 04/05/2025

Tập đoàn Công nghiệp - Viễn thông Quân đội Viettel vừa chính thức khởi công Trung tâm Dữ liệu và Nghiên cứu phát triển công nghệ cao tại Khu công nghiệp Tân Phú Trung, huyện Củ Chi, Thành phố Hồ Chí Minh. Đây là trung tâm dữ liệu có quy mô siêu lớn, thuộc Top 10 khu vực Đông Nam Á.

Đề xuất miễn tiền thuê đất cho dự án sản xuất chip bán dẫn, AI

Đề xuất miễn tiền thuê đất cho dự án sản xuất chip bán dẫn, AI

09:52 , 04/05/2025

Chính phủ vừa đề xuất Ủy ban Thường vụ Quốc hội các trường hợp được miễn, giảm tiền thuê đất theo Luật Đất đai. Đáng chú ý là đề xuất miễn tiền thuê đất đối với các dự án sản xuất sản phẩm công nghệ số trọng điểm, sản phẩm phần mềm, chip bán dẫn, trí tuệ nhân tạo. Các đơn vị viện, trung tâm đổi mới sáng tạo, nghiên cứu và phát triển công nghệ số cũng được đề xuất miễn, giảm tiền thuê đất.