首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >规定密码长度的规定?

规定密码长度的规定?
EN

Security用户
提问于 2012-01-17 21:46:50
回答 6查看 20.5K关注 0票数 15

我读过:

  • PCI DSS 1.2
  • SOX 404
  • AR 25-2
  • ISO 27001

但是只有PCI指定了最小密码长度。

是否有其他法规规定任何行业的密码长度?

NIST文档讨论了某些长度和复杂性对NIST sp80063b现在提供密码长度的指导.的影响。OWASP、SANS和其他人给出了他们对密码最小值的意见,但不能认为它们是正式的。

不是寻找不同长度的建议或影响,而是需要一定长度的实际法规。为了这个问题的目的,甚至不重要的规定是好还是不好,只是一些监管机构说,密码必须至少一定的长度。

EN

回答 6

Security用户

回答已采纳

发布于 2012-01-27 03:40:48

我认为,美国国家标准和技术研究所(NIST)发布了美国政府配置基准(USGCB,以前称为联邦桌面核心配置( FDCC) 核对表 ),其中规定了美国联邦组织的密码复杂性、生存期和历史要求。此外,因特网安全中心(CIS)发布了各种平台的基准,其中包括类似的建议。

在两者之间,最高分是:

  • 最少12个字符。
  • 至少有三种字符类型。
  • 60天后到期。
  • 最低寿命为1天。
  • 24密码内不得重复使用。
  • 可以应用一些特定于操作系统的附加要求。

这些设置在操作系统级别应用。我不确定这两个组织是否有专门针对应用程序或网站的类似规范,但大多数服从这些规范的组织可能只会使用与操作系统中相同的要求。

谷歌搜索上述任何一项都会发现大量的信息。(我以后可以自己在这里添加链接,否则任何人都可以自由地编辑它们。)

票数 14
EN

Security用户

发布于 2012-01-18 02:00:53

老实说,所有这些标准的“正式文档”都是不完整的,作为行业中的CISSP,它真的很烦人。

我的看法是,如果你知道你的软件中的漏洞,就没有人会批准你。这方面的权威是社区应急小组(CERT),CERTs为漏洞发布CVE编号。所有CERT都使用共同弱点枚举系统对软件中的漏洞进行分类。

CWE-521 -弱密码要求,它列出了以下内容:

  1. 最小和最大长度;
  2. 需要混合字符集(alpha,数字,特殊,混合大小写);
  3. 不含用户名;
  4. 到期;
  5. 不能重复使用密码。

应该注意的是,CWE系统是一棵树,CWE-521的父级是CWE-255全权证书管理

票数 12
EN

Security用户

发布于 2012-01-27 14:19:55

由于您正在寻找任何监管机构,无论是否适用于您,国防部指令8500.2、信息保证实施说明如下:

对于使用登录ID作为单独标识符的系统,密码至少是大小写字母、小写字母、数字和特殊字符的区分大小写字母、数字和特殊字符的组合,至少包括每一个字符(例如emPagd2!)。创建新密码时必须至少更改四个字符。

票数 4
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/10776

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档