论坛风格切换
 
  • 帖子
  • 日志
  • 用户
  • 版块
  • 群组
帖子
购买邀请后未收到邀请联系sdbeta@qq.com
  • 2193阅读
  • 3回复

[求助-网络问题]如何防范对电子邮件帐号的暴力破解 [复制链接]

上一主题 下一主题
离线惊鸿一剑
 
发帖
*
今日发帖
最后登录
1970-01-01
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-10-14 12:30:05
出自:清华大学出版社
问:为什么现在对电子邮件帐号的暴力破解成为一种流行的攻击技术?这种攻击是如何完成的?那么我们又能做些什么防范措施以在企业级别上去防止这种暴力攻击呢?

答:这是问题问得很好。对于基于网页的电子邮件帐号进行暴力破解变得非常流行,因为这种技术是如此的简单易行。当前的用于暴力猜测密码的工具现在比比皆是,并且只需要掌握很少量的技术就可以很熟练的去应用这些工具,比如像“Brutus”就属于一种这样的工具。你只需要给Brutus一个由单词组成的列表(也就是一个词典),这个列表的内容将被作为用户名和密码。Brutus将从列表中取出任何可能的用户名,密码组合去猜测帐号,直到某一种组合起作用。某些工具可能还会尝试每个密码的一些简单变形(比如”“fluffy8”,“fluffy9”,等等)。这些攻击工具是如此简单以至于一个十几岁的孩子都可以通过简单的点击动作去完成对基于网页的电子邮件帐号的暴力破解的工作。

好消息是我们有许多有效的方法来防止这种针对企业的基于网页的电子邮箱的帐号暴力攻击。也许这当中最直接的策略是使用双因素认证。我们都知道通常有三种形式的认证:

1.你拥有什么?(比如一张借记卡)
2.你知道什么?(比如一个密码)
3.你的东西是什么?(比如你的指纹)

由密码所保护的基于网页的电子邮件帐号就是一种典型的单因素认证机制(即,你知道什么)。由于密码经常会被远程猜测出来或者被盗窃,所以对于限制访问的需求来说这种认证机制是一种非常低安全度的方法。

对于基于网页的电子邮件系统,我建议使用至少两个认证因素,比如使用RSA信息安全公司的硬件SecurID令牌。这些令牌就如您的手掌大小,便于携带,同时他们能在您每次登录的时候显示一个不同的登录密码。这个密码永远不会重复,而能达到与某个密码有效期间同步地进行密码猜测的几率是相当的小的。这个令牌(你拥有的)和这个个人身份号码(你知道的)结合起来之后,您只需要如通常那样输入这个个人密码即可。当然,还有很多其他的方式去实现这种双因素认证机制,比如基于软件的认证者或者基于手机的一些认证系统。

另一方面,您也可以通过限制登录尝试的次数来降低网页电子邮件帐号被暴力破解的危险(比如,在一分钟之内三次登录失败将会导致一次十五分钟的系统锁定)。这种方式可以有效地限制一个攻击者进行攻击时的猜测次数。同时,您还需要确保您拥有一个强口令规则,使得在这个规则下的密码都很难通过一般的方法被猜测到进而被检测到帐号信息。最后,如果您的系统存在一个密码复位机制,还需要确保复位密码时所使用的问题的答案的安全,即,它不应该很容易就能够通过一些公开的信息或者社会网络来获得。
离线wutom

发帖
243754
今日发帖
最后登录
2023-12-02
只看该作者 沙发  发表于: 2009-10-14 13:32:52
还是不太明白啊
离线依然
发帖
*
今日发帖
最后登录
1970-01-01
只看该作者 板凳  发表于: 2009-10-14 19:37:45
明白一点点
离线ahyanglf
发帖
*
今日发帖
最后登录
1970-01-01
只看该作者 地板  发表于: 2009-10-15 08:00:04
还是提高密码防范等级
经常修改下吧