• # Bruce Schneier (facts) et ses amis

    Posté par . En réponse au journal Le changement de password pue du rond. Évalué à 7.

    Bon, d'une :
    http://www.schneier.com/blog/archives/2005/06/write_down_you(...)

    Le post it n'est pas forcément un problème.

    De deux, un article complet sur les politique de gestion de mots de passe (retrouvé via le blog de shneier) :
    http://www.cerias.purdue.edu/weblogs/spaf/general/post-30/

    Extraits :
    If any of the other attack methods succeed, the password needs to be changed immediately to be protected — a periodic change is likely to be too late to effectively protect the target system.
    Si une des autres attaques [citées plus haut dans l'article] a fonctionné, le mot de passe doit être changé immédiatement pour être protégé - un changement périodique a des chances d'arriver trop tard pour protéger la cible efficacement.

    In summary, forcing periodic password changes given today’s resources is unlikely to significantly reduce the overall threat
    Pour résumer, forcer un changement périodique de mots de passe dans les environnements actuels n'a que peu de chances de réduire la menace.

    This is DESPITE the fact that any reasonable analysis shows that a monthly password change has little or no end impact on improving security! It is a “best practice” based on experience 30 years ago with non-networked mainframes in a DoD environment — hardly a match for today’s systems, especially in academia!
    Ceci malgré le fait que n'importe quelle analyse raisonnable montre qu'un changement de mots de passe mensualisé a très peu voir aucun impact final sur l'amélioration de la sécurité ! C'est une "pratique recommandée" basée sur une expérience vieille de 30 ans avec des mainframes sans réseau, dans un environnement du DoD (departement of defense) - cela correspond peu aux systèmes actuels [...].

    Il y plein d'autre informations en plus des politiques de changement périodique.