企业需关注的五大密码管理趋势
密码管理一直是企业和个人用户的痛点。尽管技术不断进步,密码安全问题依然困扰着众多组织。本文基于行业观察,总结了当前塑造密码管理的五大趋势,帮助企业了解如何应对恶意账户入侵风险。

如果你曾坐在电脑屏幕前,努力想出一个既新颖又独特且安全的密码,你并不孤单。一旦系统提示需要更换密码,用户往往被迫迅速编造一个新的关键词或短语以重新获得访问权限。由于对这一过程感到沮丧,许多人倾向于选择容易记住的密码,将便利性置于安全性之上。
企业环境中的密码管理难度更大,因为它要求同时满足企业IT部门的最佳实践和员工在办公网络上的行为规范。而个人层面的密码管理与安全行为,往往不够充分且滞后于威胁形势。
尽管技术不断改进,密码管理仍持续困扰着企业和个人用户。但了解该领域的最新动态,有助于更有效地应对恶意账户入侵。以下是当前塑造密码管理的五大趋势:
1. 密码不会消失
虽然替代认证方式的采用正在增加,但密码本身仍将长期存在。至少在可预见的未来,找到与密码“共存”的方式是一种必要的妥协。
在先进解决方案尚未普及之前,通过生物识别、多因素认证等新标准来补充现有密码,是保护关键数据的有效手段。密码单独使用可能不够强大,但这并不否定其在安全体系中的价值。
因此,尽管密码正缓慢走向消亡,企业不应忽视制定相关策略,并确保员工持续践行良好的密码卫生习惯。核心要点是:确保密码的创意性不止于“123456”。
2. 变革正在到来
密码是技术访问的基础,但一些专家正推动在五年内彻底消除密码。无密码运动源于技术拐点:技术不断进步,用户已通过苹果Touch ID等系统熟悉了生物识别认证。
无密码框架已超越物理形态。用户可以使用面部、触摸或语音识别,系统还可引入地理标识。行为分析更难被攻破,且对用户的干扰更小。例如,当系统检测到与常规交易行为存在异常时,可能会触发逐步认证,要求用户输入发送到其设备的一次性PIN码或密码。
3. 多因素认证依然盛行
推出新的安全方案总会带来一些摩擦,因为用户可能对不熟悉或感知到的额外负担产生抵触。但双因素认证和多因素认证正变得越来越普遍,并为实施者带来回报。
MFA提供的额外安全性对大多数组织而言过于重要且易于实施,难以忽视。试点项目若遭遇复杂性问题,不应促使IT决策者放弃实施。例如,美国社会保障局在2016年因用户抱怨而撤回了一项双因素认证计划,但在2017年再次尝试时取得了更大成功。
供应商已通过管理控制和企业范围内的认证策略,简化了MFA的启用流程。技术进展使得在初始认证后,仅在行为或地理位置发生变化时才要求额外因素。例如,如果用户每天在加利福尼亚州的办公室登录,但出差至纽约,系统会提示用户输入额外认证因素以验证身份,而不仅仅是初始密码。
4. 生态中的认证增长
密码管理是整个行业的痛点,许多供应商正致力于创建不限制用户功能的解决方案。FIDO联盟尤其希望构建一个跨硬件、移动设备和生物识别的认证生态系统,用于访问应用程序和网站。
据FIDO联盟创始成员Nok Nok Labs首席执行官Phil Dunkelberger称,该联盟希望减少企业对任何应用程序、平台或认证器上密码的依赖。Dunkelberger表示,FIDO不仅是通往更强网络安全的大门,也是为追求易用性和便捷性的个人用户提供的解决方案。通过消除密码带来的困扰,用户可以在可信认证下更轻松地连接并完成任务。
FIDO2是下一阶段,包括W3C推进的WebAuthn标准。据Dunkelberger介绍,WebAuthn是“基于Web API规范的协作成果”,将使FIDO成为所有Web平台的内置功能。
5. 企业正从过去的身份与访问管理失误中学习
许多数据库和企业遭到入侵,是因为人们反复犯同样的错误。幸运的是,不乏最坏情况的案例,为商业领袖提供了“不该做什么”的教训。
使用过期密码、跨账户(尤其是工作与个人账户)重用凭据,可能是最明显且常见的错误。然而,尽管许多个人和企业因安全实践不足而遭遇网络安全事件,真正改变行为并采取行动的情况却少得多。
一些最明显且易于纠正的错误包括:
- 企业将敏感或凭据相关数据以未加密形式存储在数据库中
- 组织未能安装常规更新或补丁
- 个人在公共网络上登录敏感账户
- 未能定期更新密码
自满情绪远远不够。要跟上竞争对手,确保企业领先(或至少不落后)于趋势,可能最终归结为基本端点安全实践的执行。