
چرا مجبور کردن کاربران به تغییر دورهای رمز عبور، ایده خوبی نیست؟ (بر اساس مقاله NCSC)
National Cyber Security Centre (NCSC) بریتانیا، مرجع اصلی امنیت سایبری در این کشور، در تاریخ ۱۳ مارس ۲۰۲۵ مقالهای با عنوان “مشکلات مجبور به انقضاء رمز عبور منظم” منتشر کرد. در این مقاله، NCSC استدلال میکند که مجبور کردن کاربران به تغییر دورهای رمز عبور، دیگر یک روش امنیتی موثر نیست و حتی میتواند اثر معکوس داشته باشد. در اینجا، به بررسی دلایل این ادعا و پیامدهای آن میپردازیم:
چرا تغییر اجباری رمز عبور، مشکلساز است؟
- رمزهای عبور ضعیفتر: وقتی کاربران مجبور میشوند رمز عبور خود را مرتباً تغییر دهند، تمایل دارند از الگوهای قابل پیشبینی استفاده کنند یا رمز عبور قبلی خود را با تغییرات جزئی (مثل افزودن یک عدد) دوباره استفاده کنند. این امر، رمزهای عبور را ضعیفتر و آسیبپذیرتر میکند.
- یادآوری دشوارتر: به خاطر سپردن تعداد زیادی رمز عبور پیچیده و منحصر به فرد، برای کاربران دشوار است. در نتیجه، آنها اغلب رمزهای عبور خود را یادداشت میکنند (روی کاغذ، در فایلهای متنی غیر ایمن و…) یا از یک رمز عبور یکسان برای چندین سرویس استفاده میکنند. این کار، خطر دسترسی غیرمجاز را افزایش میدهد.
- کاهش آگاهی و هوشیاری: وقتی کاربران مجبور به تغییر مکرر رمز عبور میشوند، ممکن است نسبت به امنیت سایبری بیتفاوت شوند و در نتیجه، کمتر مراقب حملات فیشینگ یا بدافزارها باشند.
- هدر رفتن منابع: تغییر اجباری رمز عبور، نه تنها برای کاربران دردسرساز است، بلکه برای تیمهای پشتیبانی IT نیز زمانبر و پرهزینه است. آنها باید به سوالات کاربران در مورد رمزهای عبور جدید پاسخ دهند و مشکلات مربوط به فراموشی رمز عبور را حل کنند.
راه حل پیشنهادی NCSC چیست؟
NCSC به جای تغییر اجباری رمز عبور، رویکرد زیر را پیشنهاد میکند:
- رمزهای عبور طولانی و پیچیده: به کاربران آموزش دهید که رمزهای عبوری طولانی (حداقل ۱۲ کاراکتر) و پیچیده (شامل حروف بزرگ و کوچک، اعداد و نمادها) انتخاب کنند.
- احراز هویت چند عاملی (MFA): فعال کردن احراز هویت چند عاملی، یک لایه امنیتی اضافی ایجاد میکند که حتی اگر رمز عبور لو برود، از دسترسی غیرمجاز جلوگیری میکند.
- مانیتورینگ فعالیتها: به طور مداوم فعالیتهای کاربران را برای شناسایی الگوهای غیرمعمول یا مشکوک زیر نظر بگیرید.
- آموزش و آگاهی رسانی: به کاربران آموزش دهید که چگونه رمزهای عبور ایمن انتخاب کنند، فیشینگ را تشخیص دهند و از اطلاعات خود محافظت کنند.
- بازنشانی رمز عبور تنها در صورت نیاز: به جای تغییر اجباری، به کاربران اجازه دهید رمز عبور خود را تنها زمانی تغییر دهند که شواهدی از به خطر افتادن حساب کاربری وجود داشته باشد.
تاثیرات و پیامدها:
توصیههای NCSC بر اساس تحقیقات گسترده و تجربیات عملی است. این توصیهها نشان میدهند که تمرکز بر کیفیت رمز عبور، آگاهی کاربران و استفاده از فناوریهای امنیتی مدرن، بسیار موثرتر از تغییر اجباری و دورهای رمز عبور است.
بسیاری از سازمانها و شرکتهای بزرگ، از جمله مایکروسافت و گوگل، نیز به تدریج رویکرد تغییر اجباری رمز عبور را کنار گذاشتهاند و به سمت رویکردهای امنیتی پیشرفتهتر حرکت میکنند.
نتیجهگیری:
مجبور کردن کاربران به تغییر دورهای رمز عبور، دیگر یک روش امنیتی موثر نیست و حتی میتواند امنیت را کاهش دهد. سازمانها باید به جای این روش، بر آموزش کاربران، استفاده از رمزهای عبور قوی و احراز هویت چند عاملی و مانیتورینگ فعالیتها تمرکز کنند تا امنیت سایبری خود را به طور موثرتری ارتقا دهند.
مشکلات مجبور به انقضاء رمز عبور منظم
هوش مصنوعی اخبار را ارائه کرده است.
سؤال زیر برای دریافت پاسخ از Google Gemini استفاده شد:
در 2025-03-13 11:50، ‘مشکلات مجبور به انقضاء رمز عبور منظم’ طبق گفته UK National Cyber Security Centre منتشر شد. لطفاً مقالهای دقیق با اطلاعات مرتبط به صورت قابل درک بنویسید.
29