跳到主要内容

1 篇博文 含有标签「身份鉴别」

查看所有标签

密码策略守住身份入口

· 阅读需 8 分钟

晨会前 20 分钟,运维负责人小李被问了一个很普通的问题:昨晚那次配置变更,到底是谁登录平台改的?

他打开审计记录,看到的是一个长期共用的运维账号。登录来源能查到,操作时间也能查到,但账号背后到底是哪位同事、哪家外包、哪次临时协助,没人敢马上下结论。

更麻烦的是,这个账号的密码已经很久没有换过。几个人都知道,浏览器里也可能保存过。复盘会还没开始,问题就已经从“谁改错了配置”,变成了“这个身份入口到底还能不能信”。

密码策略不是为了让登录页显得更安全,而是为了让账号、口令、会话和审计能连成一条可追溯的治理链。

共享账号和弱口令让身份入口失去追溯能力