该论文通过在线问卷调查和策略提取,分析了83家德国公司的员工面向认证方法及其密码组成策略(PCPs)。研究提取了64个明确的密码策略,并将其与德国联邦信息安全办公室(BSI)等机构的建议及相关工作进行了比较。主要发现包括:许多公司仍强制要求使用多种字符类别并定期更换密码;短且复杂的密码比最小强度要求等更易用的替代机制更常见;尽管大部分策略与BSI建议一致,但各公司策略之间高度异质,基于密码期限、复杂性和最小长度等主要元素,64个策略中最多只有7个完全相同;公司规模对PCP配置影响不显著。研究揭示了当前密码策略在可用性与安全性之间的失衡,并指出了改进空间。
💡 推荐理由: 该研究系统性地揭示了德国企业密码策略的现状与问题,为安全从业者评估自身策略弱点、借鉴最佳实践提供了实证依据。
🎯 建议动作: 纳入内部评估,参照BSI建议优化密码策略,逐步淘汰强制字符组合和定期更换要求。