0Pricing
Cyber Security Academy · บทเรียน

ความแข็งแรงของรหัสผ่านและนโยบาย

ทำความเข้าใจว่าอะไรทำให้รหัสผ่านแข็งแรง และนโยบายรหัสผ่านช่วยลดความเสี่ยงได้อย่างไร

ความแข็งแรงของรหัสผ่านและนโยบาย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดรหัสผ่านจึงยังสำคัญ

แม้การยืนยันตัวตนแบบ MFA และการยืนยันตัวตนโดยไม่ใช้รหัสผ่านจะเพิ่มขึ้น แต่รหัสผ่านยังคงเป็นปัจจัยการยืนยันตัวตนที่ใช้กันมากที่สุด รหัสผ่านที่ไม่รัดกุมเป็นจุดเริ่มต้นที่พบบ่อยที่สุดของการเข้าถึงระบบในการรั่วไหลของข้อมูล

รหัสผ่านที่รัดกุมต้องมีอะไรบ้าง

รหัสผ่านที่รัดกุมมีลักษณะดังนี้:

  • ความยาว — อักขระตั้งแต่ 16 ตัวขึ้นไปเพิ่มเอนโทรปีได้อย่างมาก
  • ความซับซ้อน — ผสมตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และสัญลักษณ์
  • ความคาดเดาไม่ได้ — ไม่มีคำในพจนานุกรม รูปแบบแป้นพิมพ์ หรือข้อมูลส่วนตัว
  • ความไม่ซ้ำกัน — ใช้รหัสผ่านต่างกันสำหรับทุกบัญชี

เอนโทรปีของรหัสผ่าน

เอนโทรปีใช้วัดความคาดเดาไม่ได้ในหน่วยบิต รหัสผ่านที่ใช้อักขระ ASCII ที่พิมพ์ได้ 94 ตัว อักขระแต่ละตัวเพิ่มค่าได้ประมาณ 6.5 บิต รหัสผ่าน 16 ตัวจึงมีเอนโทรปีประมาณ 104 บิต ซึ่งแทบถอดรหัสไม่ได้ด้วยการลองครบทุกแบบ

ความยาวสำคัญกว่าความซับซ้อน: "correcthorsebatterystaple" > "P@ss1"

ข้อผิดพลาดทั่วไปในการตั้งรหัสผ่าน

ผู้โจมตีทราบว่าผู้ใช้มักเลือก:

  • คำในพจนานุกรมที่แทนตัวอักษรง่าย ๆ (p@ssw0rd)
  • ข้อมูลส่วนตัว (วันเกิด ชื่อสัตว์เลี้ยง)
  • รูปแบบแป้นพิมพ์ (qwerty, 123456)
  • ชื่อบริษัท + ปี
  • รหัสผ่านเดียวกันทุกที่

นโยบายรหัสผ่าน

นโยบายรหัสผ่านที่มีประสิทธิภาพ (ตาม NIST SP 800-63B):

  • มีอักขระอย่างน้อย 8 ตัวขึ้นไป (แนะนำ 12 ตัวขึ้นไป)
  • ตรวจสอบกับรายการรหัสผ่านที่ทราบว่ารั่วไหล
  • ไม่ควรบังคับ (NOT) ให้เปลี่ยนรหัสผ่านบ่อย ๆ (เพราะส่งเสริมให้ใช้รหัสผ่านที่ไม่รัดกุม)
  • ไม่ควรกำหนด (NOT) กฎความซับซ้อนที่ไม่มีเหตุผลจนผู้ใช้หาวิธีหลีกเลี่ยง
  • อนุญาตให้วางข้อความเพื่อรองรับตัวจัดการรหัสผ่าน

ตัวจัดการรหัสผ่าน

ตัวจัดการรหัสผ่านจะสร้างและจัดเก็บรหัสผ่านที่ไม่ซ้ำและรัดกุมสำหรับทุกบัญชี โดยปกป้องไว้ด้วยรหัสผ่านหลักเพียงชุดเดียว วิธีนี้กำจัดปัญหาการใช้รหัสผ่านซ้ำ ซึ่งเป็นสาเหตุหลักของการนำข้อมูลประจำตัวที่รั่วไหลไปทดลองซ้ำจำนวนมาก

ตัวเลือกยอดนิยม: Bitwarden (โอเพนซอร์ส), 1Password, KeePass, Dashlane

แนวทางการใช้วลีรหัสผ่าน

วลีรหัสผ่าน ซึ่งประกอบด้วยคำสุ่มตั้งแต่สี่คำขึ้นไป ผสานความจำง่ายเข้ากับเอนโทรปีสูง "TrafficLampFrogBridge" ปลอดภัยกว่า "T!@#k7" และจำรวมถึงพิมพ์ได้ง่ายกว่ามาก

นโยบายรหัสผ่านสำหรับองค์กร

สำหรับสภาพแวดล้อมระดับองค์กร:

  • บังคับใช้ความยาวขั้นต่ำผ่านนโยบายกลุ่ม / ผู้ให้บริการข้อมูลประจำตัว
  • บล็อกรหัสผ่านที่ใช้กันทั่วไป (รายการ 100,000 อันดับแรก)
  • เปิดใช้ MFA สำหรับทุกบัญชี
  • ตรวจสอบรูปแบบการโจมตีแบบพ่นรหัสผ่านและการลองครบทุกแบบในบันทึกเหตุการณ์
  • ใช้ LAPS เพื่อหมุนเวียนรหัสผ่านผู้ดูแลระบบภายในเครื่อง

การตรวจสอบรหัสผ่านกับฐานข้อมูลการรั่วไหล

HaveIBeenPwned (HIBP) โดย Troy Hunt มีข้อมูลประจำตัวที่ถูกขโมยหลายพันล้านรายการ องค์กรสามารถใช้ API ของ HIBP เพื่อบล็อกรหัสผ่านที่พบในการรั่วไหลที่ทราบ

ผู้ใช้สามารถตรวจสอบอีเมลของตนได้ที่ haveibeenpwned.com

ไบโอเมตริกกับรหัสผ่าน

ไบโอเมตริก (ลายนิ้วมือ ใบหน้า) สะดวก แต่มีข้อจำกัด เพราะไม่สามารถเปลี่ยนได้หากถูกบุกรุก ควรใช้เป็นปัจจัยที่สองร่วมกับรหัสผ่านที่รัดกุม ไม่ใช่ใช้แทนรหัสผ่าน

อนาคต: การยืนยันตัวตนโดยไม่ใช้รหัสผ่าน

พาสคีย์ (FIDO2/WebAuthn) กำลังเข้ามาแทนที่รหัสผ่านด้วยคู่กุญแจเข้ารหัส กุญแจส่วนตัวจะไม่ออกจากอุปกรณ์ การออกแบบนี้ป้องกันฟิชชิงได้ เพราะไม่มีรหัสผ่านให้ขโมย Apple, Google และ Microsoft นำไปใช้งานแล้ว

ตรวจสอบอย่างรวดเร็ว: ความรัดกุมของรหัสผ่าน

ตาม NIST SP 800-63B แนวปฏิบัติใดที่แนะนำเพื่อเพิ่มความปลอดภัยของรหัสผ่าน

สรุปบทเรียน

รหัสผ่านที่รัดกุมอาศัยความยาวและความไม่ซ้ำกันมากกว่ากฎอักขระที่ซับซ้อน ตัวจัดการรหัสผ่านช่วยแก้ปัญหาการใช้รหัสผ่านซ้ำ แนวทางของ NIST แนะนำให้ตรวจสอบกับฐานข้อมูลการรั่วไหล แทนการบังคับให้เปลี่ยนรหัสผ่านบ่อย ๆ พาสคีย์ (FIDO2) คืออนาคตของการยืนยันตัวตนที่ต้านทานฟิชชิง

คำถามที่พบบ่อย

บทเรียน “ความแข็งแรงของรหัสผ่านและนโยบาย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ความแข็งแรงของรหัสผ่านและนโยบาย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ความแข็งแรงของรหัสผ่านและนโยบาย”

ทำความเข้าใจว่าอะไรทำให้รหัสผ่านแข็งแรง และนโยบายรหัสผ่านช่วยลดความเสี่ยงได้อย่างไร คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “ความแข็งแรงของรหัสผ่านและนโยบาย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ความแข็งแรงของรหัสผ่านและนโยบาย
  2. การแฮชรหัสผ่าน: bcrypt, Argon2, PBKDF2
  3. การยืนยันตัวตนหลายปัจจัย
  4. การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด
← กลับไปที่ Cyber Security Academy