Je travaille pour une entreprise en expansion, et nous mettons actuellement en place une nouvelle infrastructure informatique et plusieurs politiques d'entreprise (règles de confidentialité / sécurité).
L'une de mes plus grandes préoccupations est l'acceptation des règles de mot de passe par plusieurs de mes collègues dans des environnements où nous ne pouvons pas appliquer les expressions rationnelles de mot de passe, etc. Ils sont à la fin de la cinquantaine et utilisent des mots de passe extrêmement peu sûrs. Le fait d'avoir pu rassembler leurs mots de passe (je ne les ai jamais collectés activement; je les ai vus simplement écrits dans quelques notes et documents) me donne des maux de tête.
Quand je les confronte à leur Mots de passe de 5 à 7 caractères (contenant principalement une date de naissance et des initiales) Je reçois des réponses telles que "J'ai utilisé ce mot de passe pendant de nombreuses années et je n'ai jamais eu de problème!" . Ils utilisent même leurs "mots de passe personnels" pour l'environnement de travail (pour être honnête, ils l'utilisent pour tout).
Je défends toujours la XKCD-Way - Vers-Password-Security, mais je ne parviens pas à sensibiliser mes collègues au problème. Pour aggraver les choses, les collègues qui m'inquiètent ne voient que mes préoccupations comme une blague.
Nous sommes un développeur et un fournisseur de solutions de contrôle d'accès physique de haute sécurité, et je suis à peine capable motiver mes collègues à se comporter comme un employé d'une entreprise aussi hautement sécurisée (ce qui est ridicule).
Normalement, cela ne me dérangerait pas qu'ils utilisent des mots de passe faibles. Cependant,
- Je vois la réputation de l'entreprise en danger.
- J'ai déjà surveillé les attaques directes contre certains de nos comptes de messagerie et notre pare-feu.
- Les données, les secrets et les clients de l'entreprise seront menacés en cas de fuite.
Mes questions dans ce contexte sont donc:
- Comment puis-je motivez-les autrement que de les forcer à garder l'esprit "mot de passe" et pas seulement à jouer pendant le temps que je surveille le problème?
- Comment réagir au mieux à des phrases comme "J'utilise ce mot de passe depuis de nombreuses années et je n'ai jamais eu de problème!" ?
- Dois-je faire remonter les refus à mon patron (qui m'a chargé des règles et de la sécurité des mots de passe)?
- Dois-je menacer les dénégateurs de pouvoir les transmettre à notre chef?
J'ai vu beaucoup de réponses concernant l'utilisation de l'authentification à deux facteurs (2FA), etc. J'adorerais introduire 2FA ou des jetons matériels pour notre entreprise, et nous sommes en effet, vérifier les moyens de l'implémenter.
Cependant, il existe des environnements que nous ne pouvons pas contrôler , par exemple si nous devons utiliser les plates-formes de nos clients ou fournisseurs où nous devons utiliser un nom d'utilisateur et un mot de passe. Là, nous devons nous fier aux mots de passe sûrs de nos employés.