Depository of News

Скажи «друг» и войди: ищем легко угадываемые пароли в Active Directory

newsdepo.com · world

<img src="https://habrastorage.org/getpro/habr/upload_files/724/38c/c3d/72438cc3df25ab728c80e74ee39a1175.png" /><p><em>«Ennyn Durin Aran Moria: pedo mellon a minno» — «Врата Дурина, Владыки Мории. Скажи „друг“ и войди».</em></p><p><em>Самый известный пароль в литературе — эльфийское&nbsp;mellon, «друг» — открывал Западные врата Мории любому, кто удосужился прочитать надпись прямо над ними. Удобно для своих. И, к сожалению, для чужих тоже.</em></p><p>В корпоративных доменах часто встречаются пароли из словарей — в некоторых случаях это равносильно паролю, написанному на воротах. Смотрите сами.</p><p>Администратор правильно настроил политику паролей в домене: минимум 12 символов, три класса символов, история, блокировки. Но проверка показывает, что пароли учётных записей сотрудников есть в публичных дампах и словарях. «Сложные» пароли вроде&nbsp;<code>Zima2025!</code>,&nbsp;<code>P@ssw0rd</code>&nbsp;и&nbsp;<code>Qwerty123!</code>&nbsp;формально соответствуют политике, но злоумышленнику понадобится не так много попыток, чтобы подобрать такие пароли.</p><p>Проблема в том, что доменная политика проверяет пароль на соответствие правилам, но ничего не знает про его&nbsp;<em>значение</em>. Она не в курсе, что&nbsp;<code>P@ssw0rd</code>&nbsp;— самый заезженный «сложный» пароль на планете, а пароль из названия компании и года подбирается с трёх попыток.</p><p><strong>Почему пароли — всё ещё слабое звено №1</strong></p><p>Мы в InfoWatch защищаем данные компаний от утечек, и во многих инцидентах видна закономерность: чаще всего всё начинается не с хитрой уязвимости нулевого дня, а с учётной записи, к которой подобрали пароль или чей пароль утёк из-за переиспользования на публичном сервисе.</p><p>А что стоит между учётной записью и злоумышленником? В большинстве инфраструктур — всё ещё только пароль: не аппаратный ключ, не биометрия и не второй фактор на каждом сервисе, а строка, которую сотрудник придумал сам и, будем честны, придумал так себе. Можно сколько угодно внедрять MFA, PAM и Zero Trust — пароль в AD остаётся фундаментом, на который всё это опирается. Скомпрометированная доменная учётная запись открывает вход злоумышленнику. В итоге — компрометация всего домена и громкая история: простой производства, отмены рейсов, утечки персональных данных…</p> <a href="https://habr.com/ru/articles/1078436/?utm_source=habrahabr&amp;utm_medium=rss&amp;utm_campaign=1078436#habracut">Читать далее</a>

Read full article →