Stratégie de mot de passe

Stratégie de mot de passe - Infrastructures serveurs - Systèmes & Réseaux Pro

Marsh Posté le 23-08-2017 à 08:38:58    


Bonjour tout le monde,
 
 
 
Je dois prochainement changer la stratégie de complexité des mots de passe de mon domaine, par contre j'ai un gros doute, est-ce que ce changement obligera à changer immédiatement les mots de passe ?
Ou alors il faudra juste respecter la nouvelle complexité au renouvellement naturel du poste (60 jours chez nous).
 
 
Avant d'envoyer le mail à tout le monde, je voudrai être sur que ça ne vas pas couper tout le monde (beaucoup de gens en extérieur qui ne pourront pas changer leur mdp).
 
 
Merci pour vos retours, et bonne journée à tous :)

Reply

Marsh Posté le 23-08-2017 à 08:38:58   

Reply

Marsh Posté le 23-08-2017 à 09:25:58    

prochain changement ouais :) (enfin sauf si tu réduit l'age maximum du mdp à 1 jour :D)

Reply

Marsh Posté le 23-08-2017 à 09:48:41    


Non de 60 à 90 jours donc ça devrait aller :)

Reply

Marsh Posté le 23-08-2017 à 11:41:53    

Je@nb a écrit :

prochain changement ouais :) (enfin sauf si tu réduit l'age maximum du mdp à 1 jour :D)


+1
Je suis en plein dans le sujet moi aussi.

Reply

Marsh Posté le 23-08-2017 à 11:49:23    


nous ça va être :
 
Longueur minimum : 10 caractères  
Expiration : 90 jours
Historique : 24  ( impossible de réutiliser les 24 derniers mots de passe)
Complexité : oui (au moins une majuscule, un chiffre, un caractère spécial)
Verrouillage de compte : oui, pendant 5 min après 5 échecs

Reply

Marsh Posté le 23-08-2017 à 12:00:47    

24 password d'historique, c'est pas un peu beaucoup ?
Ca veut dire qu'en gros, avec les 90j d'expiration, il pourront réutiliser leur premier mot de passe dans environ 6 ans.
 
La remarque que je me suis faite est d'essayer de trouver un compromis entre les exigence de sécurité et la capacité des utilisateurs à retenir un mot de passe, même si c'est eux qui l'ont créé.
Déjà que certains me demandent de leur rappeler leur code PIN à 4 chiffres, je crains que leur faire inventer et retenir un nouveau mot de passe complexe régulièrement avec un gros historique ne les perturbe trop. C'est un coup à avoir des post'it sur les écrans.

Reply

Marsh Posté le 23-08-2017 à 12:02:53    


C'est notre responsable sécu et maison mère qui impose ça , effectivement ça fait beaucoup je trouve aussi.

Reply

Marsh Posté le 23-08-2017 à 12:33:43    

C'est nul comme politique

Reply

Marsh Posté le 23-08-2017 à 12:35:53    


Par rapport à quel critère ?

Reply

Marsh Posté le 23-08-2017 à 13:34:22    

historique, longueur minimum, durée du mdp et lockout :D

Reply

Marsh Posté le 23-08-2017 à 13:34:22   

Reply

Marsh Posté le 23-08-2017 à 13:39:06    


Pourquoi quel est le soucis sur ce sujet ?

Reply

Marsh Posté le 23-08-2017 à 13:46:08    

Parce que c'est le meilleur moyen pour que les gens utilisent des suites logiques sans que ça protège quoi que ce soit de plus.
Genre Winter2017, Spring2017, Summer2017, Automn2017, Winter2018 etc. :D
Le vérouillage de 5 minutes, pareil ça sert à rien, le mec légitime sera emmerdé et appelera qd même le HD pour qu'on lui débloque son compte, le hacker sera à peine ralenti. Soit t'en met pas, soit tu met 30minutes/1h mais 5 minutes tu gagnes sur aucun tableau

Reply

Marsh Posté le 23-08-2017 à 13:50:00    


Oui je pense aussi que les gens vont partir sur du mot de passe simple, d'ailleurs moi le premier sauf pour les serveurs où comptes admin où j'ai mon Keepass, sinon je prends des choses que je peux retenir.
 
Après pour les 5min je suis pas d'accord, car sur un bruteforce , 5 essai ça va vite à faire, et donc être bloqué toutes les 2 ou 3s pendant 5min .... ça laisse 288 secondes pour faire du brute force sur 24h, tu vas pas loin avec ça (ou avoir de la chance de trouver rapidement).
 
 

Reply

Marsh Posté le 23-08-2017 à 14:34:32    

Je suis de l'avis de Je@nb pour le lockout. Les users ils t'appelleront dès que le compte est verrouillé que ce soit 5 ou 30min.

Reply

Marsh Posté le 24-08-2017 à 09:28:33    

J'ai déjà essayé de mettre ça en place.
Alors on a des mots de passes complexes, mais on ne demande pas un changement au bout d'un certain temps.
Sinon ça finit en post-it sur le bureau.

Reply

Marsh Posté le 24-08-2017 à 13:42:53    


Malheureusement compliqué de trouver le compromis entre un truc assez solide et que les gens arrivent à revenir sans devoir le noter quelque part.
 
Ou sinon c'est sur des systèmes avec RFID etc...

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed