密码风险贯穿整个生命周期,涉及注册、存储、登录、账户恢复和数据泄露响应。了解如何摆脱过时规则,有效控制风险。
密码风险往往落在漏洞管理与身份运维之间,缺乏明确归属。扫描工具可能发现软件漏洞,身份团队则负责配置登录规则,但从密码创建到数据泄露响应的完整流程却无人负责。攻击者正是利用了这一空隙。
风险并不局限于“弱密码”,还包括跨服务复用密码、网络钓鱼、窃密恶意软件、撞库、密码喷洒、不安全的存储、暴露的密码重置链接、薄弱的服务台身份核验,以及凭据更改后仍然有效的会话。
为什么单个凭据泄露会引发连锁影响
当用户复用凭据时,一家无关服务商的数据泄露就会为针对其他服务的自动化登录尝试提供素材。如果同一组电子邮箱地址和密码也能用于登录邮箱,攻击者还可能获得重置其他服务密码的权限。拥有特权的工作账户可能使身份安全事件演变为数据窃取、欺诈或勒索软件攻击。
这条攻击链说明,密码泄露应被视为需要采取行动的信号,而不只是历史数据泄露报告中的一条记录。
衡量真正有用的信号
引人注目的庞大数字往往难以比较,因为数据集可能相互重叠、包含重复记录,也可能把旧数据集合与新近窃取的记录混在一起。可靠的管理方案应着重衡量能够据此采取行动的指标:
仍在使用泄露密码禁用列表中所列密码的活跃账户。
未采用抗钓鱼身份验证的特权账户或敏感账户。
在组织获授权评估的系统中检测到的密码复用情况。
成功及被拦截的撞库或密码喷洒攻击模式。
从检测到可信的凭据泄露迹象,到撤销会话并重置凭据所需的时间。
伴有异常风险信号的账户恢复和身份验证器更换事件。
统计数量时应去除重复记录,并按来源日期、受影响群体和可信度界定统计范围。凭据出现在某个数据集合中,本身并不能证明当前账户已被攻破,但这足以成为核实情况并降低风险的理由。
凭据生命周期各阶段的控制措施
注册与密码更改
允许使用长密码,支持密码管理器,并禁止使用常见或已泄露的密码。避免任意规定密码必须包含哪些字符类型,也不要例行强制更换密码。鼓励每个账户使用独有的密码。
存储
使用独有的随机盐值,以及专为密码存储设计的慢速密码哈希函数。单独保护应用程序密钥等秘密信息,禁止将明文密码写入日志,并随着硬件变化重新评估计算成本参数。
身份验证
综合采用账户级和分布式速率限制、机器人检测、设备与网络信号以及告警。提供通行密钥或其他抗钓鱼身份验证方式,并优先将其用于管理员及影响重大的操作。
账户恢复与支持
以与登录相同的安全保障级别保护账户恢复流程。身份验证器发生变更时通知用户,对高风险的账户恢复设置冷静期或增加审核,并培训支持团队防范社会工程攻击。
凭据泄露响应
当泄露迹象可信时,应评估影响范围,强制执行适当的重置,撤销相关会话和令牌,审查近期活动,并通知受影响者,明确告知其应采取的行动。保留证据,但不要保留明文秘密信息。
个人应采取哪些措施
使用密码管理器,并为每项服务设置独有的密码。
在支持通行密钥的服务中使用通行密钥,在其他服务中启用强多因素身份验证。
保护用于账户恢复的电子邮箱账户。
收到可信的泄露警报后,应直接访问相关服务,而不是点击意外收到的消息中的链接。
在所有使用过复用密码的服务中更换这些密码,优先处理电子邮箱、金融和工作账户。
总结
只有明确责任人、设定可衡量的响应目标,并在整个身份生命周期中落实控制措施,才能管理密码风险。目标不是宣称每次凭据泄露都意味着账户已被攻破,而是确保仅凭已知或猜出的密码不足以获得访问权限,迅速发现滥用,并在凭据泄露时控制影响范围。
有关最新的控制措施指南,请参阅 NIST SP 800-63B-4 和年度 Verizon《数据泄露调查报告》。



