ความแข็งแรงของรหัสผ่านและนโยบาย
ทำความเข้าใจว่าอะไรทำให้รหัสผ่านแข็งแรง และนโยบายรหัสผ่านช่วยลดความเสี่ยงได้อย่างไร
ความแข็งแรงของรหัสผ่านและนโยบาย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดรหัสผ่านจึงยังสำคัญ
แม้การยืนยันตัวตนแบบ MFA และการยืนยันตัวตนโดยไม่ใช้รหัสผ่านจะเพิ่มขึ้น แต่รหัสผ่านยังคงเป็นปัจจัยการยืนยันตัวตนที่ใช้กันมากที่สุด รหัสผ่านที่ไม่รัดกุมเป็นจุดเริ่มต้นที่พบบ่อยที่สุดของการเข้าถึงระบบในการรั่วไหลของข้อมูล
รหัสผ่านที่รัดกุมต้องมีอะไรบ้าง
รหัสผ่านที่รัดกุมมีลักษณะดังนี้:
- ความยาว — อักขระตั้งแต่ 16 ตัวขึ้นไปเพิ่มเอนโทรปีได้อย่างมาก
- ความซับซ้อน — ผสมตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และสัญลักษณ์
- ความคาดเดาไม่ได้ — ไม่มีคำในพจนานุกรม รูปแบบแป้นพิมพ์ หรือข้อมูลส่วนตัว
- ความไม่ซ้ำกัน — ใช้รหัสผ่านต่างกันสำหรับทุกบัญชี
เอนโทรปีของรหัสผ่าน
เอนโทรปีใช้วัดความคาดเดาไม่ได้ในหน่วยบิต รหัสผ่านที่ใช้อักขระ ASCII ที่พิมพ์ได้ 94 ตัว อักขระแต่ละตัวเพิ่มค่าได้ประมาณ 6.5 บิต รหัสผ่าน 16 ตัวจึงมีเอนโทรปีประมาณ 104 บิต ซึ่งแทบถอดรหัสไม่ได้ด้วยการลองครบทุกแบบ
ความยาวสำคัญกว่าความซับซ้อน: "correcthorsebatterystaple" > "P@ss1"
ข้อผิดพลาดทั่วไปในการตั้งรหัสผ่าน
ผู้โจมตีทราบว่าผู้ใช้มักเลือก:
- คำในพจนานุกรมที่แทนตัวอักษรง่าย ๆ (p@ssw0rd)
- ข้อมูลส่วนตัว (วันเกิด ชื่อสัตว์เลี้ยง)
- รูปแบบแป้นพิมพ์ (qwerty, 123456)
- ชื่อบริษัท + ปี
- รหัสผ่านเดียวกันทุกที่
นโยบายรหัสผ่าน
นโยบายรหัสผ่านที่มีประสิทธิภาพ (ตาม NIST SP 800-63B):
- มีอักขระอย่างน้อย 8 ตัวขึ้นไป (แนะนำ 12 ตัวขึ้นไป)
- ตรวจสอบกับรายการรหัสผ่านที่ทราบว่ารั่วไหล
- ไม่ควรบังคับ (NOT) ให้เปลี่ยนรหัสผ่านบ่อย ๆ (เพราะส่งเสริมให้ใช้รหัสผ่านที่ไม่รัดกุม)
- ไม่ควรกำหนด (NOT) กฎความซับซ้อนที่ไม่มีเหตุผลจนผู้ใช้หาวิธีหลีกเลี่ยง
- อนุญาตให้วางข้อความเพื่อรองรับตัวจัดการรหัสผ่าน
ตัวจัดการรหัสผ่าน
ตัวจัดการรหัสผ่านจะสร้างและจัดเก็บรหัสผ่านที่ไม่ซ้ำและรัดกุมสำหรับทุกบัญชี โดยปกป้องไว้ด้วยรหัสผ่านหลักเพียงชุดเดียว วิธีนี้กำจัดปัญหาการใช้รหัสผ่านซ้ำ ซึ่งเป็นสาเหตุหลักของการนำข้อมูลประจำตัวที่รั่วไหลไปทดลองซ้ำจำนวนมาก
ตัวเลือกยอดนิยม: Bitwarden (โอเพนซอร์ส), 1Password, KeePass, Dashlane
แนวทางการใช้วลีรหัสผ่าน
วลีรหัสผ่าน ซึ่งประกอบด้วยคำสุ่มตั้งแต่สี่คำขึ้นไป ผสานความจำง่ายเข้ากับเอนโทรปีสูง "TrafficLampFrogBridge" ปลอดภัยกว่า "T!@#k7" และจำรวมถึงพิมพ์ได้ง่ายกว่ามาก
นโยบายรหัสผ่านสำหรับองค์กร
สำหรับสภาพแวดล้อมระดับองค์กร:
- บังคับใช้ความยาวขั้นต่ำผ่านนโยบายกลุ่ม / ผู้ให้บริการข้อมูลประจำตัว
- บล็อกรหัสผ่านที่ใช้กันทั่วไป (รายการ 100,000 อันดับแรก)
- เปิดใช้ MFA สำหรับทุกบัญชี
- ตรวจสอบรูปแบบการโจมตีแบบพ่นรหัสผ่านและการลองครบทุกแบบในบันทึกเหตุการณ์
- ใช้ LAPS เพื่อหมุนเวียนรหัสผ่านผู้ดูแลระบบภายในเครื่อง
การตรวจสอบรหัสผ่านกับฐานข้อมูลการรั่วไหล
HaveIBeenPwned (HIBP) โดย Troy Hunt มีข้อมูลประจำตัวที่ถูกขโมยหลายพันล้านรายการ องค์กรสามารถใช้ API ของ HIBP เพื่อบล็อกรหัสผ่านที่พบในการรั่วไหลที่ทราบ
ผู้ใช้สามารถตรวจสอบอีเมลของตนได้ที่ haveibeenpwned.com
ไบโอเมตริกกับรหัสผ่าน
ไบโอเมตริก (ลายนิ้วมือ ใบหน้า) สะดวก แต่มีข้อจำกัด เพราะไม่สามารถเปลี่ยนได้หากถูกบุกรุก ควรใช้เป็นปัจจัยที่สองร่วมกับรหัสผ่านที่รัดกุม ไม่ใช่ใช้แทนรหัสผ่าน
อนาคต: การยืนยันตัวตนโดยไม่ใช้รหัสผ่าน
พาสคีย์ (FIDO2/WebAuthn) กำลังเข้ามาแทนที่รหัสผ่านด้วยคู่กุญแจเข้ารหัส กุญแจส่วนตัวจะไม่ออกจากอุปกรณ์ การออกแบบนี้ป้องกันฟิชชิงได้ เพราะไม่มีรหัสผ่านให้ขโมย Apple, Google และ Microsoft นำไปใช้งานแล้ว
ตรวจสอบอย่างรวดเร็ว: ความรัดกุมของรหัสผ่าน
ตาม NIST SP 800-63B แนวปฏิบัติใดที่แนะนำเพื่อเพิ่มความปลอดภัยของรหัสผ่าน
สรุปบทเรียน
รหัสผ่านที่รัดกุมอาศัยความยาวและความไม่ซ้ำกันมากกว่ากฎอักขระที่ซับซ้อน ตัวจัดการรหัสผ่านช่วยแก้ปัญหาการใช้รหัสผ่านซ้ำ แนวทางของ NIST แนะนำให้ตรวจสอบกับฐานข้อมูลการรั่วไหล แทนการบังคับให้เปลี่ยนรหัสผ่านบ่อย ๆ พาสคีย์ (FIDO2) คืออนาคตของการยืนยันตัวตนที่ต้านทานฟิชชิง
คำถามที่พบบ่อย
บทเรียน “ความแข็งแรงของรหัสผ่านและนโยบาย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ความแข็งแรงของรหัสผ่านและนโยบาย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ความแข็งแรงของรหัสผ่านและนโยบาย”
ทำความเข้าใจว่าอะไรทำให้รหัสผ่านแข็งแรง และนโยบายรหัสผ่านช่วยลดความเสี่ยงได้อย่างไร คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “ความแข็งแรงของรหัสผ่านและนโยบาย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ความแข็งแรงของรหัสผ่านและนโยบาย
- การแฮชรหัสผ่าน: bcrypt, Argon2, PBKDF2
- การยืนยันตัวตนหลายปัจจัย
- การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด