‘Dwing eindgebruikers niet hun wachtwoord regelmatig te wijzigen’

Een hacker (bron: FreeImages.com/Gabor Kalman)

De Britse National Technical Authority for Information Assurance (CESG) adviseert IT-beheerders eindgebruikers niet langer te dwingen regelmatig hun wachtwoord te wijzigen. Niet alleen helpt zo’n beleid nauwelijks misbruik van gestolen wachtwoorden te voorkomen, ook kan de grote hoeveelheid wachtwoorden die gebruikers moeten onthouden ertoe leiden dat zij voor zwakke wachtwoorden kiezen.

Dit schrijft het CESG in een recent advies aan IT-beheerders. Het CESG stelt dat de meeste beheerders eindgebruikers dwingen iedere 30, 60 of 90 dagen hun wachtwoord te wijzigen. Veel gebruikers hebben echter moeite wachtwoorden te onthouden, waardoor zij kiezen voor een variant op een oud wachtwoord. Deze wachtwoorden zijn voor cybercriminelen die het oude wachtwoord in handen hebben vaak eenvoudig te raden.

Niet effectief

Daarnaast wijst het CESG erop dat een beleid dat gebruikers dwingt wachtwoorden te wijzigen nauwelijks helpt misbruik van gestolen wachtwoorden tegen te gaan. Indien een wachtwoord door een cybercrimineel wordt buitgemaakt wordt deze over het algemeen direct misbruikt. Dit terwijl het wachtwoord pas dagen of zelfs weken later wordt gewijzigd. In de tussenliggende periode kan de aanvaller dus ongestoord zijn gang gaan.

Het CESG adviseert IT-beheerders daarom in te zetten op monitoringsoplossingen die ongebruikelijke inlogpogingen detecteren. Hiermee kunnen bijvoorbeeld inlogpogingen worden gedetecteerd vanaf ongebruikelijke locaties of apparaten. Indien deze meldingen onverklaarbaar zijn kan dit een indicatie zijn dat een wachtwoord is gestolen of uitgelekt, en is het verstandig dit wachtwoord te wijzigen.

One Response to ‘Dwing eindgebruikers niet hun wachtwoord regelmatig te wijzigen’

  1. Daan schreef:

    “Het CESG adviseert IT-beheerders daarom in te zetten op monitoringsoplossingen die ongebruikelijke inlogpogingen detecteren”

    Is multifactor authentication hier niet key i.p.v. monitoringsoplossingen?

Geef een reactie

Het e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *