我读过:
但是只有PCI指定了最小密码长度。
NIST文档讨论了某些长度和复杂性对NIST sp80063b现在提供密码长度的指导.的影响。OWASP、SANS和其他人给出了他们对密码最小值的意见,但不能认为它们是正式的。
不是寻找不同长度的建议或影响,而是需要一定长度的实际法规。为了这个问题的目的,甚至不重要的规定是好还是不好,只是一些监管机构说,密码必须至少一定的长度。
发布于 2012-01-27 03:40:48
我认为,美国国家标准和技术研究所(NIST)发布了美国政府配置基准(USGCB,以前称为联邦桌面核心配置( FDCC) 核对表 ),其中规定了美国联邦组织的密码复杂性、生存期和历史要求。此外,因特网安全中心(CIS)发布了各种平台的基准,其中包括类似的建议。
在两者之间,最高分是:
这些设置在操作系统级别应用。我不确定这两个组织是否有专门针对应用程序或网站的类似规范,但大多数服从这些规范的组织可能只会使用与操作系统中相同的要求。
谷歌搜索上述任何一项都会发现大量的信息。(我以后可以自己在这里添加链接,否则任何人都可以自由地编辑它们。)
发布于 2012-01-18 02:00:53
老实说,所有这些标准的“正式文档”都是不完整的,作为行业中的CISSP,它真的很烦人。
我的看法是,如果你知道你的软件中的漏洞,就没有人会批准你。这方面的权威是社区应急小组(CERT),CERTs为漏洞发布CVE编号。所有CERT都使用共同弱点枚举系统对软件中的漏洞进行分类。
有CWE-521 -弱密码要求,它列出了以下内容:
应该注意的是,CWE系统是一棵树,CWE-521的父级是CWE-255全权证书管理。
发布于 2012-01-27 14:19:55
由于您正在寻找任何监管机构,无论是否适用于您,国防部指令8500.2、信息保证实施说明如下:
对于使用登录ID作为单独标识符的系统,密码至少是大小写字母、小写字母、数字和特殊字符的区分大小写字母、数字和特殊字符的组合,至少包括每一个字符(例如emPagd2!)。创建新密码时必须至少更改四个字符。
https://security.stackexchange.com/questions/10776
复制相似问题