Les nouvelles directives du NIST sur les mots de passe, le chiffrement automatique des données et vous

Par Ben Peach

5 min de lecture

NIST

L'Institut national des normes et de la technologie (NIST) est un organisme gouvernemental américain, rattaché au département du Commerce des États-Unis. La cybersécurité est l'une de ses nombreuses missions. Le NIST publie des normes et des lignes directrices pour accompagner les entreprises dans leurs efforts en matière de cybersécurité. Il formule également des recommandations concernant les mots de passe. Bien que basé aux États-Unis, le NIST utilise ses recommandations, normes et lignes directrices dans le monde entier.

Le NIST a récemment revu ses recommandations en matière de mots de passe. En août dernier (2024), il a publié la publication spéciale 800-63B (SP800-63B) qui introduit des modifications intéressantes concernant la création et la gestion des mots de passe. Certains pourraient parler d'un assouplissement de certaines règles que nous considérions comme des règles établies depuis des années.

Publication spéciale 800-63B du NIST

 

Chiffrement dans les bases de données U2

Le chiffrement automatique des données Rocket U2 intègre une fonctionnalité de gestion des mots de passe permettant d'appliquer des règles spécifiques aux mots de passe des clés de chiffrement, des portefeuilles de chiffrement et de la clé principale. Ces éléments peuvent être définis séparément, chacun avec ses propres règles. Les utilisateurs de Rocket UniData et Rocket UniVerse peuvent configurer ces règles via l'outil d'administration extensible de Rocket U2 ou l'utilitaire en ligne de commande « encman ». Les paramètres par défaut sont conformes aux recommandations précédentes du NIST.

Règles de politique de mot de passe par défaut - 'encman -passpolicy'

Figure 1: Règles de politique de mot de passe par défaut - 'encman -passpolicy'

 

Nouvelles recommandations

According to NIST’s new guidelines, several of the more tedious rules are no longer a requirement.

Complexité: Auparavant, il était recommandé d’utiliser un mélange de lettres majuscules et minuscules, de chiffres et de caractères spéciaux dans tous les mots de passe. Désormais, l’accent est mis sur la longueur du mot de passe plutôt que sur sa complexité. On a constaté que les utilisateurs avaient du mal à mémoriser les mots de passe complexes et privilégiaient donc des formules plus courtes et prévisibles. L’objectif est maintenant que les utilisateurs choisissent une phrase de passe plus longue, plus facile à retenir mais plus difficile à deviner ou à pirater par force brute: « P4ssw0rd ! » plutôt que « mon premier chien s’appelait Fido ».

Longueur: La longueur d’un mot de passe est étroitement liée à la complexité. Huit caractères ont longtemps été la longueur minimale recommandée. Cependant, avec l’essor des phrases de passe, il est désormais conseillé aux développeurs d’autoriser jusqu’à soixante-quatre caractères, d’imposer un minimum de huit caractères et de recommander un minimum de quinze.

Âge: Ceci pourrait bien sonner le glas du message régulier « Vous avez x jours pour changer votre mot de passe » que certains utilisateurs redoutent. Le NIST constate que les utilisateurs ont tendance à n’apporter que des modifications mineures à leur mot de passe et à choisir globalement des mots de passe plus faibles lorsqu’ils sont contraints de les changer. Il est désormais recommandé de choisir un mot de passe long et complexe et de ne plus y toucher, sauf en cas de compromission. Des listes de blocage de mots de passe faibles ou compromis, régulièrement mises à jour, sont disponibles et peuvent être intégrées par les développeurs à leurs applications.

Il existe d'autres recommandations qui ne relèvent pas du champ d'application de la politique de mot de passe de chiffrement automatique des données Rocket U2:

Il est conseillé de ne pas utiliser d'indices de mot de passe ni de questions de récupération de mot de passe basées sur les connaissances ; ce type de porte dérobée permet à un attaquant d'obtenir le mot de passe d'un utilisateur en disposant d'autres informations le concernant (le nom de jeune fille de sa mère, l'établissement scolaire qu'il a fréquenté, le nom d'un animal de compagnie, etc.).

Le stockage des mots de passe doit utiliser le hachage salé ; cela rend le craquage d’un mot de passe par force brute plus difficile car les calculs sont tellement gourmands en ressources que l’opération devient trop coûteuse.

Tous les caractères ASCII et Unicode, y compris l'espace, doivent être acceptés dans les mots de passe ; cela permet d'utiliser des phrases de passe longues, faciles à mémoriser mais difficiles à deviner.

Par défaut, les paramètres de stratégie de mot de passe de chiffrement automatique des données de Rocket U2 appliqueront:

  • Une longueur minimale de 8
  • Une longueur maximale de 64
  • Âge minimum de 1 an
  • Âge maximum de 90 ans
  • Un ensemble de caractères requis comprenant des majuscules, des minuscules et des chiffres (valeur 7).
  • Un niveau de complexité bloquant le nom du compte ou de la clé doit être présent dans le mot de passe (valeur 1).
  • Une complexité bloquant l'utilisation de la succession de caractères (valeur 2)
  • Une restriction de réutilisation minimale sur les huit derniers mots de passe

Quelques modifications suffisent pour mettre cette politique en conformité avec les nouvelles recommandations du NIST.

 

Longueur:

Alors que le minimum est déjà de huit, quinze est le minimum recommandé. Le maximum est déjà de soixante-quatre.

encman -passpolicy ALL Longueur minimale 15

 

Âge:

Le paramètre MinimumAge définit le nombre de jours qui doivent s'écouler entre deux modifications de mot de passe. Les nouvelles recommandations ne précisent rien à ce sujet ; toutefois, une valeur positive empêchera les modifications de mot de passe trop fréquentes. Une valeur nulle autorisera les modifications immédiatement après la précédente.

encman -passpolicy ALL MinimumAge 0

Le paramètre MaximumAge est par défaut de quatre-vingt-dix jours, mais selon les nouvelles recommandations, il peut être fixé à zéro (illimité/sans expiration).

encman -passpolicy ALL MaximumAge 0

 

Complexité:

Ceci est géré par deux paramètres: RequiredCharSet et Complexity. Complexity fait référence à l'utilisation du nom de la clé ou du compte dans le mot de passe et à l'utilisation de caractères consécutifs. Cette dernière restriction a été assouplie. Il est toujours déconseillé d'utiliser un texte contenant le nom de la clé, le nom du compte ou le nom d'utilisateur. La restriction relative aux caractères consécutifs peut être supprimée, tout en conservant le paramètre concernant le nom du compte/utilisateur/de la clé, en définissant Complexity sur 1.

encman -passpolicy ALL Complexité 1

Le paramètre RequiredCharSet détermine les caractères requis. Ce paramètre n'est plus obligatoire selon les nouvelles recommandations. À l'heure actuelle, la valeur zéro n'est pas possible, ce qui empêche de définir une politique totalement permissive. La valeur deux impose uniquement les minuscules et est donc recommandée si vous souhaitez modifier ce paramètre. Seuls les mots de passe ne contenant aucune minuscule seront bloqués pour des raisons liées au jeu de caractères.

encman -passpolicy ALL RequiredCharSet 2

Notez que toutes les commandes ci-dessus appliqueront la politique à TOUS les types de mots de passe. Pour configurer chaque type individuellement (et ainsi définir des règles différentes pour chacun), remplacez « TOUS » par le type de mot de passe souhaité:

ADEKey – Mots de passe de clé de chiffrement
ADEWallet – Mots de passe de portefeuille cryptés
ADEMasterKey – Mots de passe de clé principale

L'utilitaire encman dispose également d'un mode interactif ; il suffit d'exécuter la commande « encman -passpolicy » pour y accéder. L'outil d'administration extensible Rocket U2 peut également être utilisé.

Figure 2: Les nouvelles recommandations affichées dans 'encman -passpolicy'

Figure 2: Les nouvelles recommandations affichées dans 'encman -passpolicy'

L'approche du NIST, lors de la mise en œuvre de ces modifications, semble privilégier la simplification des démarches pour les utilisateurs afin d'éviter toute infraction aux règles précédentes. Certains estiment qu'assouplir les exigences en matière de mots de passe pour ces raisons revient à ne pas porter sa ceinture de sécurité par crainte de froisser ses vêtements. Toutefois, dans l'ensemble, ces nouvelles recommandations ont été accueillies favorablement par la communauté de la cybersécurité.

Rocket Software fournit ces informations à titre purement informatif et non comme une recommandation. Définissez vos politiques de mots de passe avec prudence !

Articles connexes

Intelligence artificielle (IA)

Présentation de Rocket EVA 2.0

6 minutes de lecture
Rocket EVA 2.0 introduit des agents d'IA gouvernés pour les opérations informatiques mainframe et hybrides, aidant les équipes à accélérer les investigations, à étendre leur expertise et à appliquer [...]
Modernisation des applications

Choisir la bonne voie pour la modernisation du code augmentée par l'IA

3 minutes de lecture
Rocket reconnu comme Challenger dans le Magic Quadrant™ de Gartner® pour les outils de modernisation du code augmentés par l'IA
Data

Modernisation de l' Enterprise avec le serveur IBM z17 à châssis unique et en rack [...]

Tim Willging
3 minutes de lecture
Les organisations subissent une pression croissante pour améliorer leur préparation à l'IA sans perturber les systèmes critiques dont elles dépendent au quotidien.