美政府要求承包商满足DFARS密码要求

美国政府要求政府项目承包商必须满足 DFARS 密码要求,不遵守要求的承包商可能会受到巨额罚款和集体诉讼。

政府合同对于任何组织来说都是非常有吸引力的,从最近科技公司为国防部 JEDI 项目的激烈竞争就可以看出来,该项目的资金超过一百亿美元。

[[332852]]

与政府机构进行合作的组织必须遵守一套安全标准和规范,其中最关键的是由美国国家科学技术研究院(NIST)在安全领域制定的标准,包括识别、认证、信息存储和处理等。

国防部希望与其合作的组织也必须遵守《国防联邦采购法规补充条款》(DFARS),这是一套适用于美国民用和国防单位的标准。

便利与安全

多年来,安全专家建议使用由小写字母、大写字母、数字和符号组成的长且复杂的密码(要求用户输入类似!V4Dv$hJUF2g%J的密码)。此外,这还不够,还要求用户为每个账户设计唯一的密码,并且每隔几个月就更改一次。

事实上,复杂的密码很难被人记住,大多数的用户不会找到合适的解决办法。很多人会将密码存储在文本文件中,或者在不同账户间重用相同的密码。

出于这些考虑,NIST 放宽了有关密码的要求。复杂的密码不必要定期更改,NIST 建议使用介于 8 到 64 个字符的密码,并在怀疑密码泄露的时候进行修改即可。在修改新密码前,还要对照已泄露的密码列表进行检查,例如Have I Been Pwned。

NIST 认为密码的复杂度已经达到极限了,计算机每年都在变得越来越快,功能也越来越强大。

密码存储和管理

组织一旦解决了密码复杂度的问题,密码存储就会变成更大的问题。密码存储在服务器之前,必须进行哈希处理。实际上,纯文本密码存储比简单的密码还糟糕。

如今,大多数组织都能够保证存储密码的哈希值。但仅仅这样还不够,还必须控制对这些密码的访问,并确保未经授权的人员不能访问密码。例如,Facebook 的纯文本密码存储可供员工进行搜索。

组织面临的另一个挑战是检测并阻止恶意访问尝试,必须检测并阻止多次失败的访问尝试,

多因子身份验证

显然,仅凭密码不足以保护用户。简而言之,MFA 通过要求用户提供他们知道的信息(如密码)、持有的信息(如移动 App 或安全密钥)、拥有的信息(如生物特征)来验证用户身份。

DFARS 认证某些类型的多因子认证,包括安全存储在端点上的证书(如钥匙串、TPM 或 TEE)。此外,还必须严格保护密钥,防止未授权的密钥泄露。最后,组织必须确保密钥不能在多个设备之间传递。

不过使用多因子认证也会遇到问题,许多用户每次访问账户都会遇到输入密码的问题。在登录过程中输入额外的一次性密码或生成物理密钥所带来的麻烦通常令人反感,优选的话用户会完全禁用多因子认证。

为政府合同做好准备

CISO 和 IT 安全团队的最终目标是最大程度地提高安全性,同时保持员工的可访问性与易用性。当增加遵守严格的网络安全和隐私法律的需求时,这可能更难实现,成本也会更加高昂。用户身份验证的挑战也许正表明了便利和安全的冲突。幸运的是,如今各种解决方案可为所有的数字资产提供更好的安全性、更方便的合规性和更高的用户满意度,帮助组织为各种情况做好准备。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/122217.html<

(0)
运维的头像运维
上一篇2025-02-22 06:03
下一篇 2025-02-22 06:05

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注