
چرا اجبار به تغییر مداوم رمز عبور، ایده خوبی نیست؟ بررسی مقاله مرکز امنیت سایبری ملی بریتانیا (NCSC)
مرکز امنیت سایبری ملی بریتانیا (NCSC)، در تاریخ 13 مارس 2025 (بر اساس تاریخ ارائه شده)، مقالهای با عنوان “مشکلات مجبور به انقضاء رمز عبور منظم” منتشر کرد که در آن به بررسی معایب و مشکلات اجبار کاربران به تغییر مداوم رمز عبورهایشان میپردازد. این مقاله استدلال میکند که در بسیاری از موارد، این رویه نه تنها امنیت را بهبود نمیبخشد، بلکه میتواند به طور معکوس عمل کند و امنیت را تضعیف نماید.
چرا اجبار به تغییر رمز عبور اغلب کارایی ندارد؟
استدلال اصلی NCSC بر این پایه استوار است که اجبار به تغییر رمز عبور، به جای تشویق کاربران به استفاده از رمزهای عبور قوی و منحصر به فرد، اغلب منجر به رفتارهای نامناسب و غیرایمن میشود. برخی از این رفتارها عبارتند از:
- رمزهای عبور قابل پیشبینی: کاربران برای به خاطر سپردن رمزهای عبور جدید، اغلب از الگوهای ساده و قابل پیشبینی استفاده میکنند. به عنوان مثال، اضافه کردن یک عدد در انتهای رمز عبور قبلی (مانند “Password1” تبدیل به “Password2”) یا تغییر یک حرف به حرف دیگر (“Password” تبدیل به “PasswOrd”). این الگوها به راحتی توسط هکرها قابل حدس زدن هستند.
- استفاده مجدد از رمزهای عبور: به دلیل دشواری به خاطر سپردن رمزهای عبور زیاد و متفاوت، کاربران ممکن است رمزهای عبور خود را بین حسابهای مختلف به اشتراک بگذارند. در صورت نفوذ به یکی از این حسابها، تمام حسابهای دیگر نیز در معرض خطر قرار میگیرند.
- یادداشتبرداری رمزهای عبور: برای جلوگیری از فراموشی رمزهای عبور، کاربران ممکن است آنها را در مکانهای ناامن یادداشت کنند، مانند چسباندن آنها به مانیتور یا ذخیره کردن آنها در یک فایل متنی بدون رمزگذاری.
- کاهش بهرهوری: اجبار به تغییر رمز عبور به صورت مداوم، میتواند منجر به اتلاف وقت و کاهش بهرهوری شود. کاربران وقت زیادی را صرف فکر کردن به رمز عبور جدید و به روز رسانی آن در سیستمهای مختلف میکنند.
- فرسودگی رمز عبور: اجبار به تغییر مداوم رمز عبور میتواند منجر به “فرسودگی رمز عبور” شود، جایی که کاربران به طور کلی به اهمیت امنیت رمز عبور بیاعتنا میشوند و شروع به انتخاب ضعیفترین و سادهترین رمزهای عبور ممکن میکنند.
جایگزینهای بهتر برای انقضای اجباری رمز عبور:
NCSC به جای اجبار به تغییر مداوم رمز عبور، راهکارهای زیر را توصیه میکند:
- ترویج استفاده از رمزهای عبور قوی و منحصر به فرد: به کاربران آموزش دهید که چگونه رمزهای عبور قوی ایجاد کنند و از ابزارهای مدیریت رمز عبور برای ذخیره و مدیریت ایمن آنها استفاده کنند.
- استفاده از احراز هویت چند عاملی (MFA): MFA یک لایه امنیتی اضافی به سیستم اضافه میکند و حتی در صورت لو رفتن رمز عبور، دسترسی به حساب کاربری را برای هکرها دشوار میکند.
- نظارت بر فعالیتهای مشکوک: به جای تکیه بر انقضای اجباری رمز عبور، سیستمها باید به طور مداوم فعالیتهای مشکوک را رصد کنند و در صورت مشاهده هرگونه ناهنجاری، اقدام کنند.
- آموزش آگاهی رسانی امنیتی: به کاربران آموزش دهید که چگونه فیشینگ و سایر حملات مهندسی اجتماعی را شناسایی کنند و از ارائه رمزهای عبور خود به افراد ناشناس خودداری کنند.
- اجرای سیاستهای رمز عبور قوی: به جای اجبار به تغییر مداوم رمز عبور، سیاستهایی را اجرا کنید که استفاده از رمزهای عبور ضعیف و قابل پیشبینی را ممنوع میکند.
- تمرکز بر حفاظت از حسابهای در معرض خطر: زمانی که شواهدی مبنی بر به خطر افتادن یک حساب کاربری وجود دارد (مانند شناسایی رمز عبور در یک لیست لو رفته)، از کاربران بخواهید رمز عبور خود را تغییر دهند.
نتیجهگیری:
مقاله NCSC به وضوح نشان میدهد که اجبار به تغییر مداوم رمز عبور، یک راهکار ناکارآمد و حتی مضر برای بهبود امنیت است. با تمرکز بر آموزش، استفاده از MFA، نظارت بر فعالیتهای مشکوک و اجرای سیاستهای رمز عبور قوی، سازمانها میتوانند به طور موثرتری از خود در برابر حملات سایبری محافظت کنند. به جای تمرکز بر تغییر رمز عبورهای مکرر، سازمانها باید تلاش خود را بر ترویج عادات امنیتی بهتر و استفاده از فناوریهای پیشرفته برای شناسایی و جلوگیری از تهدیدات متمرکز کنند.
مشکلات مجبور به انقضاء رمز عبور منظم
هوش مصنوعی اخبار را ارائه کرده است.
سؤال زیر برای دریافت پاسخ از Google Gemini استفاده شد:
در 2025-03-13 11:50، ‘مشکلات مجبور به انقضاء رمز عبور منظم’ طبق گفته UK National Cyber Security Centre منتشر شد. لطفاً مقالهای دقیق با اطلاعات مرتبط به صورت قابل درک بنویسید.
29