Complexe wachtwoorden helpen niet om aanvallers af te slaan, maar maken wel het leven van gebruikers veel lastiger. Er moet daarom anders met wachtwoorden worden omgegaan, zo adviseert de Communications and Electronics Security Group (CESG), onderdeel van de Britse geheime dienst GCHQ.
In een nieuw advies stelt de CESG dat veel wachtwoordadviezen, waaronder die de Britse geheime dienst zelf heeft gegeven, vaak complexe wachtwoorden adviseren. Die zouden namelijk "sterker" zijn. "Complexe wachtwoorden frustreren aanvallers meestal niet, maar maken wel het leven van gebruikers veel lastiger. Ze brengen kosten met zich mee, zorgen voor vertragingen en kunnen gebruikers dwingen om workarounds of onveilige alternatieven te zoeken die het risico vergroten."
De CESG pleit daarom voor een "drastische vereenvoudiging" van de huidige aanpak op systeemniveau, in plaats van dat gebruikers wordt gevraagd om onnodig complexe wachtwoorden te onthouden. Ten eerste moeten organisaties alle standaardwachtwoorden voor het uitrollen van systemen en apparatuur wijzigen, met name bij routers en firewalls. Ook moet hier regelmatig op worden gecontroleerd.
De tweede tip van de CESG richt zich op gebruikers. "Gebruikers wordt vaak verteld om wachtwoorden te onthouden, ze niet te delen, niet te hergebruiken of op te schrijven. Maar de doorsnee gebruiker heeft tientallen wachtwoorden om te onthouden, niet alleen die van de organisatie", zo laat het advies weten. Het regelmatig wijzigen van wachtwoorden schaadt dan ook de veiligheid in plaats van dat het die verbetert. Gebruikers moeten dan ook niet met deze last worden opgezadeld. Wel moeten gebruikers hun wachtwoord wijzigen als er aanwijzingen van een hack zijn.
Om gebruikers met de wachtwoord "overload" te helpen moeten organsaties verder alleen wachtwoorden gebruiken als het echt nodig is. Ook moeten er technische oplossingen worden ingeschakeld om gebruikers te ontlasten, moeten gebruikers de mogelijkheid krijgen om veilig hun wachtwoorden op te slaan, moet het resetten van wachtwoorden goedkoop, snel en eenvoudig zijn en mogen gebruikers wachtwoorden niet delen. Verder bevat het wachtwoordadvies van de CESG ook andere aanbevelingen, zoals het niet opslaan van wachtwoorden in platte tekst, het beperken van inlogpogingen en het extra beveiligen van systeembeheerder- en remote user-accounts.
Deze posting is gelocked. Reageren is niet meer mogelijk.