Bir kuruluşun yapabileceği en büyük siber güvenlik hatalarından biri varsayılan bir şifreyi değiştirememektir. Örneğin, bir ev kullanıcısı Wi-Fi yönlendiricilerindeki varsayılan şifreyi değiştiremezse ne olabileceğini düşünün.
Bir siber suçlu, yönlendirici üreticisinin varsayılan şifresini belirlemek ve daha sonra yönlendiriciye giriş yapmak için basit bir web araması yapabilir. Oradan, suçlu, yönlendiricinin şifresini etkin bir şekilde değiştirerek sahibini etkili bir şekilde kilitleyebilir.
Sorun, bu örneğin gösterdiği gibi, varsayılan şifrelerin hem evde hem de işletmede iyi belgelenmiş ve kullanımı kolay olmasıdır. Aslında, birçok şifre püskürtme saldırısı özellikle varsayılan şifreleri hedefler.
Bazen, varsayılan şifreler başka şekillerde sorunlu olabilir. Son zamanlarda, tehdit aktörleri, sabit kodlu bir varsayılan şifre ile Atlassian Confluence sunucularını kullanmaya başladı.
Atlassian, uzaktan erişilebilir bir işbirlikçi çalışma alanı olarak işlev gören Confluence adlı bir ürüne sahiptir. Ana Confluence uygulamasının yanı sıra, şirket ayrıca Confluence için sorular adı verilen destekleyici bir uygulama yapıyor. Binlerce kez indirilen bu uygulama, otomatik olarak, uygulamadan Confluence bulutuna müşteri veri geçişini kolaylaştırmak için kullanılan bir varsayılan kullanıcı adı ve şifre oluşturur.
Ne yazık ki, birisi uygulamaya sabitlenen varsayılan kullanıcı adını ve şifreyi anlayabildi ve çatlak kimlik bilgilerini çevrimiçi olarak sızdırdı. Bu kimlik bilgilerini bilen bir saldırgan, Confluence içindeki herhangi bir kısıtlanmamış sayfada tam kontrol sahibi olabilir.
Daha da kötüsü, Confluence uygulaması için soruları kaldırması sorunu çözmez, çünkü uygulama kaldırıldıktan sonra bile kimlik bilgileri yerinde kalır.
Atlassian, savunmasız sistemleri güvence altına almaya yardımcı olacak bir yama yayınladı, ancak etkilenen müşterilerden DisableSyStemuser adlı hesabı kaldırmalarını veya devre dışı bırakmalarını istiyor.
Bu özel olay Atlassian'a özgü olmasına rağmen, varsayılan şifrelerle ortaya çıkan tehlikelerin altını çiziyor.
Ne yazık ki, varsayılan şifrelerden kaçınmak zor olabilir. Her kuruluş bunları en azından bir miktar kapasitede kullanır. Kendi kuruluşunuzu ve yeni kullanıcı hesapları oluşturmak için şu anda sahip olduğunuz süreci düşünün. Muhtemelen, bu hesaplara başlangıçta bir kullanıcının giriş yaptığı ilk kez değiştirilmesi gereken varsayılan bir şifre atanmasıdır.
Bununla ilgili sorun, Active Directory'nizde oluşturulan, ancak asla kullanılmayan hesaplar olabilir. Yeni bir çalışan işe alınırsa, ancak ortaya çıkamazsa (nispeten yaygın bir olay) ne olabileceğini düşünün. Çalışan için zaten bir hesap oluşturulmuş olabilir ve kuruluşun hesabı kaldırması için bir politikaya sahip olmadıkça, süresiz olarak var olabilir - varsayılan bir şifre.
Soru şu ki, artık faydalı olmadıktan sonra ağınızdaki varsayılan şifreleri nasıl izleyebilirsiniz? En iyi seçeneklerden biri, Specops Password Auditer adlı ücretsiz, salt okunur bir araç kullanmaktır.
Bu araç şifreleri kırmasa da, kullanıcılarınız arasında kimin yinelenen şifreler kullandığını söyleyebilir. Bu durumda, varsayılan bir şifreli yeni bir hesap oluşturabilir ve ardından başka herhangi bir hesapta yeni oluşturduğunuz hesapla aynı şifreyi kullanıp kullanmadığını (yani varsayılan) kullanıp kullanmadığını öğrenmek için bir rapor çalıştırabilirsiniz.
Bu arada, bu rapor aynı şifreleri veya hem ayrıcalıklı hem de bozuk hesapları için aynı şifreyi kullanan yöneticiler kullanan hizmet hesaplarını bulmak için de iyidir.
SpecOps şifre denetçisinin sadece varsayılan şifreleri kontrol etmekten çok daha fazlasını yapabileceğini belirtmek gerekir. Parolalarını uzun süre değiştirmeyen kullanıcıları bulmak için de kullanabilirsiniz (bu, hesabın terk edildiğini gösterebilir).
Aynı şekilde, süresi dolmuş şifreler, boş şifreler veya tehlikeye atıldığı bilinen şifreler gibi şeyleri kontrol edebilirsiniz.
Yapmanız gereken bir diğer şey, Active Directory ortamlarınızda hiçbir satıcı varsayılan şifrenin bulunmadığından emin olmaktır. Bu tür şifreleri önlemek için en iyi seçeneklerden biri, yasaklı şifrelerin özel bir listesini oluşturmanıza olanak tanıyan SpecOps parola politikasını kullanmaktır.
Daha sonra bu listeyi, donanım ve yazılım satıcılarının varsayılan olarak kullandığı şifrelerle doldurabilirsiniz. Bu şekilde, eğer bu varsayılan şifrelerden birini kullanmaya çalışırsa, böyle bir güvenlik açığı oldukları için bunu yapmaları engellenir.
Active Directory'nizdeki SpecOps parola politikasını istediğiniz zaman ücretsiz olarak test edebilirsiniz.
Sponsu sponsorluğunda
Şifre gücünü daha şeffaf hale getirmenin faydaları
9.000'den fazla VNC sunucusu şifre olmadan çevrimiçi olarak maruz kaldı
Netflix neden şifre paylaşımı hakkında yanan tek kişi değil
Windows kaba kuvvet saldırılarını engellemek için hesap kilitleme politikalarını kullanma
3. taraf hizmetleri şifre güvenliğinde yetersiz kalıyor
Kaynak: Bleeping Computer