Le nuove linee guida NIST sulle password, la crittografia automatica dei dati e tu

Di Ben Peach

5 minuti di lettura

NIST

Il National Institute of Standards and Technology (NIST) è un'organizzazione governativa degli Stati Uniti, parte del Dipartimento del Commercio degli Stati Uniti. Una delle numerose funzioni del NIST è la sicurezza informatica. Pubblica standard e linee guida per supportare le aziende nelle loro iniziative di sicurezza informatica. Pubblica anche raccomandazioni per le password. Sebbene il NIST sia un'organizzazione con sede negli Stati Uniti, le sue raccomandazioni, i suoi standard e le sue linee guida sono utilizzati dai professionisti della sicurezza informatica di tutto il mondo.

Di recente, il NIST ha ridefinito le proprie raccomandazioni sulle password. Nell'agosto di quest'anno (2024), il NIST ha pubblicato la Pubblicazione Speciale 800-63B (SP800-63B) che include alcune interessanti modifiche alla creazione e alla gestione delle password. Alcuni potrebbero parlare di un "allentamento" di alcune linee guida che ormai da anni consideriamo come legge.

Pubblicazione speciale NIST 800-63B

 

Crittografia nei database U2

Rocket U2 Automatic Data Encryption include una funzionalità di policy per le password che consente di applicare determinate regole alle password per le chiavi di crittografia, i wallet di crittografia e la chiave master. Questi elementi possono essere definiti separatamente con un proprio set di regole. Gli utenti di Rocket UniData e Rocket UniVerse possono impostare queste regole utilizzando lo strumento di amministrazione estensibile Rocket U2 o l'utilità da riga di comando "encman". Sono dotati di parametri predefiniti in linea con le precedenti raccomandazioni del NIST.

Regole predefinite per la policy delle password: 'encman -passpolicy'

Figura 1: Regole predefinite per la policy delle password - 'encman -passpolicy'

 

Nuove raccomandazioni

According to NIST’s new guidelines, several of the more tedious rules are no longer a requirement.

Complessità: in precedenza, si raccomandava che tutte le password contenessero obbligatoriamente un mix di lettere maiuscole e minuscole, numeri e caratteri speciali. Ora l'attenzione si concentra sulla lunghezza della password piuttosto che sulla complessità. Si è scoperto che gli utenti non erano in grado di ricordare password complesse e quindi tendevano a preferire schemi più brevi e prevedibili. La speranza ora è che gli utenti scelgano una passphrase più lunga, più facile da ricordare ma più difficile da decifrare con la forza bruta o da indovinare: "P4ssw0rd!" invece di "il mio primo cane si chiamava fido".

Lunghezza: correlata alla raccomandazione sulla complessità, la lunghezza della password è correlata. Otto è stato a lungo il numero magico ed è ancora raccomandato come minimo assoluto. Tuttavia, con l'avvento delle passphrase, agli sviluppatori viene ora suggerito di consentire fino a sessantaquattro caratteri, imporre un minimo di otto caratteri e raccomandare un minimo di quindici.

Età: questa potrebbe potenzialmente porre fine al solito messaggio "Hai x giorni per cambiare la password" che alcuni utenti temono. L'impressione del NIST è che gli utenti tendano ad apportare solo piccole modifiche alla propria password e a scegliere password complessivamente più deboli quando sono costretti a cambiarla. La raccomandazione ora è di scegliere una password lunga e complessa e di non modificarla, a meno che non sia compromessa. Esistono "liste di blocco" regolarmente aggiornate di password deboli o compromesse che gli sviluppatori possono integrare nelle loro applicazioni.

Esistono altre raccomandazioni che non rientrano nell'ambito della politica sulla password di crittografia automatica dei dati Rocket U2:

Si consiglia di non utilizzare suggerimenti per la password o domande di recupero password basate sulla conoscenza; questo tipo di backdoor consente a un aggressore di ottenere la password di un utente conoscendo altre informazioni su di lui (il cognome da nubile della madre, dove ha studiato, il nome di un animale domestico, ecc.).

Per memorizzare le password è necessario utilizzare l'hashing salato; questo rende più difficile decifrare una password tramite forza bruta, poiché i calcoli richiedono così tante risorse da rendere l'operazione troppo costosa.

Nelle password dovrebbero essere accettati tutti i caratteri ASCII e Unicode, incluso lo spazio; ciò consente di creare frasi d'accesso lunghe, facili da ricordare ma difficili da indovinare.

Per impostazione predefinita, le impostazioni della politica sulla password di crittografia automatica dei dati Rocket U2 imporranno:

  • Una lunghezza minima di 8
  • Una lunghezza massima di 64
  • Età minima 1
  • Età massima 90 anni
  • Un set di caratteri obbligatorio di maiuscole, minuscole e numeri (valore 7)
  • Una complessità che blocca l'account o il nome della chiave presente nella password (valore 1)
  • Una complessità che blocca l'uso della successione dei caratteri (valore 2)
  • Una restrizione minima al riutilizzo delle ultime otto password

Sono necessarie solo poche modifiche per allineare la politica alle nuove raccomandazioni del NIST.

 

Lunghezza:

Sebbene il minimo sia già di otto, il minimo raccomandato è di quindici. Il massimo è già di sessantaquattro.

encman -passpolicy ALL MinimumLength 15

 

Età:

L'impostazione MinimumAge definisce il numero di giorni che devono trascorrere dopo la modifica di una password prima che sia possibile modificarla nuovamente. Le nuove raccomandazioni non specificano nulla a riguardo, tuttavia, impostando un numero positivo si impedirà che la password venga modificata in rapida successione. Un valore pari a zero consentirà modifiche immediate dopo una modifica.

encman -passpolicy ALL MinimumAge 0

L'impostazione predefinita di MaximumAge è novanta giorni; con le nuove raccomandazioni è possibile impostarla su zero (illimitato/nessuna scadenza).

encman -passpolicy ALL MaximumAge 0

 

Complessità:

Questo è gestito da due parametri: RequiredCharSet e Complexity. La complessità si riferisce all'uso del nome della chiave o dell'account nella password e all'uso di caratteri consecutivi. Quest'ultimo è stato allentato. Si sconsiglia ancora di utilizzare testo che includa il nome della chiave, il nome dell'account o il nome dell'utente. La restrizione sui caratteri consecutivi può essere rimossa, mantenendo invariata l'impostazione del nome dell'account/utente/chiave, impostando Complexity su 1.

encman -passpolicy ALL Complessità 1

L'impostazione RequiredCharSet determina i caratteri richiesti. Questa impostazione non è richiesta nelle nuove raccomandazioni. Al momento della stesura di questo documento, un'impostazione pari a zero non è possibile, rendendo impossibile impostare una policy realmente illimitata. Un'impostazione pari a due impone solo l'uso di lettere minuscole, quindi è consigliata se si desidera apportare questa modifica. Le uniche password che verranno bloccate per motivi legati al set di caratteri saranno quelle che non contengono alcuna lettera minuscola.

encman -passpolicy ALL RequiredCharSet 2

Si noti che tutti i comandi sopra riportati applicheranno la policy a TUTTI i tipi di password. Per impostarli singolarmente (consentendo di impostare regole diverse per ciascuno), sostituire "TUTTI" con il tipo di password desiderato:

ADEKey – Password con chiave di crittografia
ADEWallet – Password del portafoglio crittografato
ADEMasterKey – Password della chiave principale

L'utility encman dispone anche di una modalità interattiva; per accedervi è sufficiente eseguire 'encman -passpolicy'. È possibile utilizzare anche lo strumento di amministrazione estensibile Rocket U2.

Figura 2: Le nuove raccomandazioni visualizzate in 'encman -passpolicy'

Figura 2: Le nuove raccomandazioni visualizzate in 'encman -passpolicy'

L'approccio del NIST nell'apportare queste modifiche sembra orientarsi maggiormente a semplificare l'accesso per gli utenti, in modo che non violino le regole precedenti. Alcuni ritengono che allentare i requisiti relativi alle password per questi motivi equivalga a non indossare la cintura di sicurezza perché si rischia di sgualcire i vestiti. Ma, nella maggior parte dei casi, queste nuove raccomandazioni hanno ricevuto feedback positivi dalla comunità della sicurezza informatica.

Rocket Software fornisce quanto sopra a titolo puramente informativo e non come raccomandazione. Impostate le vostre policy sulle password con cautela!

Post correlati

Intelligenza artificiale (IA)

Vi presentiamo Rocket EVA 2.0

6 minuti di lettura
Rocket EVA 2.0 introduce agenti di intelligenza artificiale governati per operazioni IT mainframe e ibride, aiutando i team ad accelerare le indagini, estendere le competenze e applicare [...]
Application Modernization

Scegliere il percorso giusto per la modernizzazione del codice potenziata dall'intelligenza artificiale

3 minuti di lettura
Rocket riconosciuta come Challenger nel Magic Quadrant™ di Gartner® per gli strumenti di modernizzazione del codice potenziati dall'intelligenza artificiale.
Data

Modernizzare l' Enterprise con IBM z17 Single Frame e Rack Mounted [...]

Tim Willging
3 minuti di lettura
Le organizzazioni sono sottoposte a una pressione crescente per migliorare la propria preparazione all'intelligenza artificiale senza interrompere i sistemi critici su cui fanno affidamento ogni giorno.