作為 Microsoft 365 管理員,你負責為組織內使用者設定密碼政策。 設定密碼原則相當複雜且令人困惑,因此本文提供加強貴組織對密碼攻擊的防護的建議。
Microsoft 僅限雲端的帳號有預先定義的密碼政策,無法更改。 您可以變更的唯一項目是密碼到期前的天數,以及密碼是否永不到期。
Microsoft 最新的指引建議不鼓勵僅在雲端帳號上實施密碼過期政策。 建議的設定是密碼永遠不會過期。
欲了解更多使用 Entra ID 來協助密碼管理的資訊,請參閱「使用 Microsoft Entra 密碼保護消除錯誤密碼」。
了解密碼建議
良好的密碼實踐分為幾大類:
抵抗常見攻擊:此做法涉及選擇使用者在已知且可信的裝置 (輸入密碼的位置,具備良好的惡意軟體偵測、驗證過的網站) ,以及 (密碼的長度與唯一性) 。
遏制成功攻擊:遏制駭客攻擊的目的是限制特定服務的暴露,或在用戶密碼被竊時完全防止損害。 例如,確保社交網路認證外洩不會導致銀行帳戶易受攻擊,也不會讓防護較弱的帳戶接受重要帳戶的重設連結。
理解人性:許多有效的密碼實踐在面對人類自然行為時會失效。 理解人性至關重要,因為研究顯示,幾乎每一條規則都會導致密碼品質的削弱。 長度要求、特殊字元要求和密碼變更要求都會導致密碼標準化,讓攻擊者更容易猜測或破解密碼。
系統管理員的密碼指導方針
加強密碼系統安全的主要目標是密碼多樣性。 你希望你的密碼政策包含許多不同且難以猜測的密碼。 以下是一些讓貴組織盡可能安全的建議。
- 請維持14字元的最小長度要求。 (雖然 Microsoft 365 至少需要八個字元,但為了更強的安全性,我們建議至少 14 個字元 )
- 不要使用像
abcdefgor 這樣容易猜到的密碼password - 教育使用者不要將組織密碼用於非工作用途
- 強制註冊以進行 多重驗證
- 啟用身份保護風險政策
- 設定密碼重設並搭配認證應用程式。
使用者密碼指引
以下是提供貴組織使用者的一些密碼指導方針。 請務必讓您的使用者了解這些建議,並在組織層級強制執行建議的密碼原則。
- 請勿使用在任何其他網站上所使用的相同或相似密碼
- 例如,不要使用單一詞
password彙,或是像這樣的常用詞彙Iloveyou - 設定一些即使是對你很了解的人也難以猜測的密碼。 例如使用朋友和家人的名字和生日、你喜歡的樂團,以及你喜歡使用的片語
禁止容易猜測的密碼
在建立密碼時,最重要的密碼要求是禁止使用容易猜測、讓組織容易遭受暴力破解密碼攻擊的密碼。 範例包含:
abcdefgpasswordmonkey123456
教育使用者不要在其他位置重複使用組織密碼
要傳達給組織內部使用者的最重要訊息之一是不要在任何其他位置重複使用其組織密碼。 外部網站使用組織密碼,大幅增加了網路犯罪分子入侵這些密碼的可能性。
強制執行多重身份驗證註冊
請確保您的使用者更新連絡人和安全性資訊,例如備用電子郵件地址、電話號碼或註冊接收推播通知的裝置,以便讓使用者應對安全性挑戰及收到安全性事件通知。 更新的連絡人和安全性資訊可協助使用者在忘記密碼時或其他人嘗試接管其帳戶時驗證他們的身分。 它也提供一個帶外通知通道,用於安全事件,例如登入嘗試或密碼更改。
欲了解更多,請參閱 「設定多重身份驗證」。
啟用基於風險的多重驗證
基於風險的多重驗證確保當我們系統偵測到可疑活動時,能挑戰用戶確認自己是否為真實帳號擁有者。