Thời của mật khẩu khó đoán đã qua
Các chuyên gia bảo mật thường khuyến cáo người dùng sử dụng mật khẩu phức tạp để giảm rủi ro bị bẻ khóa. Nhưng có những góc độ khác về quan điểm bảo mật.
Tóm lại, bản báo cáo này có thể là một trong những tham khảo rất hữu ích về mật khẩu, hợp thời và đầy đủ trong thời gian gần đây. Tuy có một số chỉ dẫn có vẻ hơi cũ nhưng để hiểu tại sao, chúng ta cần nắm rõ chút ít về những hướng dẫn này.
Lời khuyên phổ biến về mật khẩu
Những đề nghị phổ biến nhất khi đặt mật khẩu mà hầu hết doanh nghiệp yêu cầu nhân viên là cần đặt mật khẩu ít nhất 8 ký tự, đủ tính phức tạp như gồm ba loại ký tự (chữ, viết thường, viết hoa, số, ký hiệu...) và cứ ít nhất sau 90 ngày nên đổi lại mật khẩu một lần.
Những lời khuyên trên được nhiều doanh nghiệp áp dụng triệt để trong vài thập kỷ qua. Tuy nhiên, cũng có nhiều công ty vẫn đã có chính sách như vậy nhưng lại không có hệ thống để áp dụng.
Vậy làm thế nào để người dùng tuân tuân thủ những chính sách mật khẩu? Đơn giản là họ buộc phải chuyển từ mật khẩu ngắn, sáu kí tự, không thời hạn sang dạng mật khẩu có thời hạn, với lối kết hợp chữ, số phức tạp. Nhưng điều này lại khiến người dùng khó nhớ.
Vấn đề mật khẩu đã thay đổi thế nào
Sau giai đoạn ban đầu mà các chuyên gia bảo mật khuyên nên dùng mật khẩu mạnh, phức tạp thì đến nay, đa phần người dùng đã nhận ra là họ buộc phải chấp nhận cách đặt mật khẩu này trên các dịch vụ trực tuyến trong quá trình đăng ký. Rõ ràng thiết lập theo những quy định chuẩn trên thực tế đã giảm được rủi ro mật khẩu bị hack.
Nhưng suốt thập kỷ qua, hacker đã thay đổi cách chúng tấn công vào mật khẩu. Trước đây, trong nhiều trường hợp hacker chỉ đoán, chúng tìm cách tiếp cận được trang đăng nhập và tự đoán hoặc sử dụng các phương pháp tự động dò mật khẩu, hoặc tìm bảng băm (hash)của mật khẩu và dùng kỹ thuật rainbow table để chuyển mật khẩu ở định dạng mã hóa thành dạng văn bản thuần.
Nhưng đến nay, hầu hết các cuộc tấn công thuộc hai loại. Người dùng thường bị tấn công dạng lừa đảo, tự mình gõ vào mật khẩu, hoặc kẻ tấn công đánh cắp hash và dùng dữ liệu hash để đăng nhập. Trong cả hai loại này, mật khẩu phức tạp hầu như vô dụng. Tuy vậy, vẫn có vài kẻ tấn công và malware vẫn dùng phương pháp cũ là đoán mật khẩu, nhưng tỉ lệ này không cao.
Do đó, chúng ta cần có các chính sách bảo mật mới để đối phó với hai cách thức mới này.
8 đến 12 là đủ
Nếu kẻ tấn công dùng phương pháp đoán dò mật khẩu thì bạn chỉ cần đặt mật khẩu từ 8-12 ký tự là rất khó để phá. Bạn có thể thêm vào một chút yêu cầu phức tạp, nhưng yếu tố này không tăng mức phòng vệ lên là mấy.
Với một số dịch vụ trực tuyến mới mà người dùng không phải nhập dữ liệu cá nhân nhạy cảm thì đa phần những trang web này không đòi hỏi đăng ký mật khẩu phức tạp, thậm chí còn có những trang web yêu cầu mật khẩu chỉ 4 - 5 ký tự.
Có thể dùng một mật khẩu lâu hơn
Hiện nay, nhiều doanh nghiệp yêu cầu thời hạn sử dụng một mật khẩu là từ 45 - 90 ngày, sau đó yêu cầu người dùng phải đổi mật khẩu mới. Nhưng các chuyên gia bảo mật cho rằng thời hạn nên kéo dài 120 - 180 ngày là hợp lý hơn. Một số doanh nghiệp chỉ buộc thay đổi mật khẩu 1 năm 1 lần và không thấy có vấn đề gì.
Tuy vậy, đối với những tài khoản quan trọng, có quyền hạn cao trong hệ thống thì mật khẩu cần thay đổi thường xuyên, thậm chí có thể 1 ngày 1 lần hoặc sau mỗi lần sử dụng phải đổi lại. Để làm vậy, có thể bạn cần một công cụ khác để trợ giúp vì những tài khoản này mới chính là đối tượng mà kẻ tấn công muốn chiếm.
Không dùng lại mật khẩu trên nhiều tên miền
Khuyến cáo này là cực kỳ quan trọng nhưng lại rất khó kiểm soát. Khi bạn dùng lại cùng mật khẩu trên nhiều dịch vụ khác nhau thì bạn đang tăng cơ hội của kẻ xấu khai thác. Nhiều vụ tấn công lớn gần đây xảy ra là do dùng lại mật khẩu.
Thậm chí, nhiều doanh nghiệp tải về (hoặc đăng ký một dịch vụ thương mại nào đó) những cơ sở dữ liệu về mật khẩu bị rò rỉ trên mạng để xem liệu mật khẩu nhân viên của họ có trong số đó hay không. Nếu có, nhân viên sẽ bị cảnh cáo và thậm chí có thể bị thôi việc.
Xác thực đa bước
Hiện thời, các chuyên gia bảo mật khuyến khích người dùng kích hoạt tính năng xác thực đa bước. Bởi vì có những tình huống có thể bạn không thể ngờ tới.
Ví dụ, nếu bạn đăng nhập tài khoản email từ PC thông thường, ở địa điểm quen thuộc nào đó, và lần sau khi dùng lại, hệ thống tự động đăng nhập, sử dụng chính mật khẩu được lưu trong trình duyệt. Nhưng nếu bạn đăng nhập vào tài khoản email này bằng một PC mới, ở một quốc gia khác thì bạn cần có những biện pháp "mạnh" hơn. Ví dụ Hotmail sẽ thông báo ngay cho bạn nếu bạn truy cập từ một địa điểm lạ, với một thiết bị lạ và yêu cầu nhập mã PIN mà hệ thống Hotmail gửi vào điện thoại để xác thực.
Cơ chế này của Microsoft thậm chí thông minh hơn khi nhận diện được bạn có phải là người thường xuyên đi du lịch hay không. Nếu bạn đăng nhập lần thứ hai, ở đâu đó khác thì hệ thống lại không yêu cầu mã PIN, trừ khi bạn đi đâu đó thật xa so với lần đăng nhập lần gần nhất.
Vấn đề với chính sách về mật khẩu
Sẽ rất tuyệt nếu chính sách về mật khẩu cập nhật kịp thời. Nhưng hầu hết doanh nghiệp rất khó chuyển đổi chính sách mật khẩu ngay tức khắc cho dù Microsoft hay các công ty bảo mật khác khuyến cáo.
Có thể mất cả thập kỷ để nhiều tổ chức, doanh nghiệp cập nhật mới lại chính sách của họ. Thậm chí nếu họ đã quyết định cập nhật chính sách bảo mật thì lại dây dưa với các chính sách dữ liệu liên quan khác, phải cập nhật lại toàn bộ dữ liệu.
Trong khi đó, có một số tổ chức đưa ra chính sách bảo mật không phù hợp, ví dụ mật khẩu đủ tính phức tạp, phải có từ 6 - 8 ký tự thì được chấp nhận, nhưng không chính sách nào chấp nhận mật khẩu dài cỡ 42 ký tự, tựa như một câu nói viết liền không dấu nào đó. Vì nếu thực có một mật khẩu như vậy, kẻ xấu rất khó dùng các phương pháp tự động dò mật khẩu.
Rõ ràng, vẫn có một sự khác biệt nào đó giữa chính sách bảo mật và bảo mật thực sự. Một bên quá cứng nhắc, khó thay đổi và cũ kỹ, còn một bên quá nhanh, quá linh động khi đối diện với những đợt tấn công kiểu mới.
Dù sao chăng nữa, tất cả chúng ta cần nghĩ lại cách các chính sách về bảo mật nên có. Chúng ta cần bắt kịp với bước chạy của kẻ tấn công./.
Theo Đồng Anh/PCWorldVN
Bài viết cùng chuyên mục
Đọc thêm
Cảnh báo mạo danh Kho bạc Nhà nước để thu thập thông tin của người dân
Kho bạc Nhà nước cảnh báo về tình trạng các đối tượng mạo danh cơ quan nhà nước, đặc biệt là Kho bạc Nhà nước, nhằm thu thập thông tin của người dân.
Đẩy mạnh chuyển đổi số, hoàn thiện cơ sở dữ liệu quốc gia trong năm 2026
Văn phòng Chính phủ vừa ban hành có Thông báo số 148 kết luận Phiên họp lần thứ nhất năm 2026 của Ban Chỉ đạo của Chính phủ về phát triển khoa học, công nghệ, đổi mới sáng tạo, chuyển đổi số và Đề án 06. Trong đó, đưa ra các nhiệm vụ trọng tâm yêu cầu các bộ, ngành, địa phương cần tập trung thực hiện trong thời gian tới.
Công ty Cổ phần cấp nước Thanh Hoá đẩy mạnh chuyển đổi số, nâng cao chất lượng dịch vụ
Trong hành trình nâng cao chất lượng dịch vụ, Công ty Cổ phần Cấp nước Thanh Hóa đã đẩy mạnh chuyển đổi số, ứng dụng khoa học - công nghệ vào hoạt động sản xuất, kinh doanh. Đây được xác định là hướng đi quan trọng, góp phần nâng cao hiệu quả vận hành và phát triển bền vững trong giai đoạn hiện nay.
Ứng dụng công nghệ mới trong lập Hồ sơ quy hoạch theo hệ thống thông tin địa lý (GIS)
Thời gian qua, công tác lập và quản lý hồ sơ quy hoạch tại nhiều địa phương vẫn còn không ít khó khăn, do dữ liệu phân tán, cập nhật chậm, việc tra cứu, khai thác thông tin chưa thuận tiện. Điều này phần nào ảnh hưởng đến hiệu quả quản lý cũng như nhu cầu tiếp cận thông tin của người dân và doanh nghiệp. Từ yêu cầu đó, nhóm tác giả của Viện Quy hoạch - Kiến trúc Thanh Hóa đã nghiên cứu và xây dựng giải pháp “Lập hồ sơ quy hoạch theo hệ thông tin địa lý (GIS)” sử dụng phần mềm máy tính và dữ liệu không gian để thu thập, quản lý, phân tích và trực quan hóa các quy hoạch sử dụng đất, hạ tầng. Tại Hội thi Sáng tạo Kỹ thuật tỉnh Thanh Hóa lần thứ 14, giải pháp đã xuất sắc đạt giải Nhì.
Hàng công nghệ, điện tử đóng góp hơn 1/3 tổng kim ngạch xuất khẩu 2 tháng đầu năm 2026
Trong hai tháng đầu năm, kim ngạch xuất khẩu hai nhóm hàng máy vi tính, sản phẩm điện tử và linh kiện cùng điện thoại các loại và linh kiện ghi nhận khoảng 28,84 tỷ USD, tương đương gần 38% tổng kim ngạch xuất khẩu của cả nước...
Đổi mới sáng tạo, phát triển khoa học, công nghệ, chuyển đổi số, chuyển đổi xanh
Thủ tướng Chính phủ vừa ban hành Quyết định số 462 về Kế hoạch triển khai Phong trào thi đua “Đổi mới sáng tạo, phát triển khoa học, công nghệ, chuyển đổi số, chuyển đổi xanh”.
Đề xuất phạt đến 100 triệu đồng với tài khoản số dùng định danh giả
Công an đang lấy ý kiến dự thảo Nghị định về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Đáng chú ý, có đề xuất phạt tiền từ 70 đến 100 triệu đồng đối với hành vi mở hoặc duy trì tài khoản số sử dụng thông tin định danh giả mạo, không đúng quy định.
Thúc đẩy nghiên cứu khoa học, đổi mới sáng tạo
Trung tâm Kiểm nghiệm Thanh Hóa có chức năng kiểm tra, giám sát chất lượng thuốc, mỹ phẩm và thực phẩm bảo vệ sức khỏe lưu hành trên địa bàn. Với đặc thù công việc đòi hỏi kỹ thuật cao, trang thiết bị hiện đại, đơn vị xác định nghiên cứu khoa học, đổi mới sáng tạo là nhiệm vụ trọng tâm nhằm đáp ứng yêu cầu ngày càng cao trong công tác kiểm nghiệm.
Thúc đẩy nghiên cứu khoa học, đổi mới sáng tạo tại Trung tâm Kiểm nghiệm Thanh Hóa
Trung tâm Kiểm nghiệm thuộc Sở Y tế Thanh Hóa có chức năng kiểm tra, giám sát và quản lý chất lượng thuốc, mỹ phẩm, thực phẩm chức năng được sản xuất, tồn trữ, lưu hành và sử dụng trên địa bàn tỉnh. Với nhiều nhiệm vụ yêu cầu kỹ thuật cao, máy móc hiện đại, Trung tâm luôn xác định nghiên cứu khoa học, đổi mới sáng tạo là ưu tiên hàng đầu để đáp ứng yêu cầu kiểm nghiệm, thẩm định hiện nay.
Chuyên gia cảnh báo về sai lệch thông tin khi sử dụng chatbot AI
Theo các chuyên gia công nghệ thông tin, trí tuệ nhân tạo tạo sinh được sử dụng để tạo ra văn bản, hình ảnh và các dạng dữ liệu khác dựa trên thông tin gốc mà nó đã tiếp nhận. Tuy nhiên, trí tuệ nhân tạo tạo sinh cũng có thể là một công cụ tạo ra thông tin sai lệch nhanh hơn tốc độ con người tạo ra thông tin an toàn, chưa nói đến việc kiểm chứng và đính chính thông tin đó.

Bình luận
Thông báo
Bạn đã gửi thành công.