الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

معالجة كلمات المرور

مغلق
بدأه cold0zero في 28 أغسطس 2004 · 1 رد · 380 مشاهدة · في الأخبار والنقاشات التقنية
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

مما لا شك فيه أن اسم المستخدم وكلمة المرور من أهم أوراق الاعتماد المستخدمة في المصادقة. وحتى لو كانت هناك أنواع جديدة من أوراق الاعتماد مثل الشهادات والرياضة الحيوية (biometrics) (الدراسة الاحصائية للظواهر البيولوجية) التي بدأت أن تأخذ طريقها في عالم الأنظمة وشبكات الاتصال، لا بد أن تستند هي الأخرى إلى كلمات مرور؛ وحتى عندما يتم استخدام الشهادات، فلا بد من حماية مفاتيح التشفير لهذه الشهادات باستخدام كلمات مرور. ولذلك فلا مناص من استخدام كلمات المرور إلى حين.

من المعلوم أنه من المهم استخدام أنظمة البرامج مثل الكمبيوتر أو شبكة الاتصال بطريقة آمنة فلا بد أيضًا من حماية الكلمات المرور من المتطفلين المحتملين. وتكمن المشكلة في قيام المستخدمين بمشاركة كلمات المرور مع غيرهم أو مع برامج يمكن اختراقها من قبل أحد القراصنة. ولقد قيل أنه من المستحيل أن يتم تأمين معلومات سرية في نظام برمجي، فمن المحبذ عدم تخزينها في نظام من أنظمة البرمجيات.

وعندما يكون من المحتم تخزين كلمات المرور على نظام برمجي، فلا بد من أخذ بعض الاحتياطات. الاحتياط الأساسي هو أن يكون من الصعب بقدر الإمكان على المتطفلين اكتشاف كلمات المرور

تقييم خطر كلمات المرور

قبل القيام بتشغيل التعليمة البرمجية التي تقوم بحماية كلمات المرور، من الأفضل أن يتم تحليل بيئة العمل لاستنتاج الطرق التي يمكن لقراصنة البرامج أن يخترقوا دفاعات الأمان منها. وإليك بعض الأمثلة:

1. عدد كلمات المرور التي يجب حمايتها. كيفية التحليل: يجب أن تسأل نفسك هل من المطلوب كتابة كلمة مرور عند الدخول إلى جهاز كمبيوتر محلي؟ وهل تستخدم نفس كلمة المرور على شبكة الاتصال؟ هل يتم نشر كلمات المرور على أكثر من خادم على شبكة الاتصال؟ كم من كلمات المرور التي يجب الاحتفاظ بها؟

2. نوع كلمة المرور التي يتم استخدامها: هل شبكة الاتصال التي يتم العمل عليها تستخدم نظام جماعي للدلائل (مثل LDAP) وهل يستخدم التركيب الهيكلي لكلمات المرور الخاصة بها؟ وهل هناك أي كائنات تقوم بتخزين كلمات مرور غير مشفرة؟.

3. فتح شبكة الاتصال وإغلاقها: هل تكون شبكة الاتصال مغلقةً على نفسها أم متصلة بشبكات أخرى؟ إذا كانت مغلقةن فهي محمية بجدار حماية.

4. الوصول البعيد: هل سوف يحتاج المستخدمون وصولاً إلى شبكة اتصال من موقع بعيد؟

5. بعد الانتهاء من تحليل التركيب الهيكلي للنظام أو شبكة الاتصال التي تعمل عليها، ثم يمكن البدء بعد ذلك في تحليل كيفية قيام قراصنة البرامج بالهجوم على هذا النظام أو شبكة الاتصال. وهذه بعض ما يمكن التفكير فيه:

6. قراءة كلمة مرور غير مشفرة من سجل الكمبيوتر.

7. قراءة كلمة مرور غير مشفرة ـ التي تتضمن قيم مضمنة في التعليمة البرمجية للبرنامج ولا تعتمد على قيم يقوم المستخدم بتغييرها أو إدخالها ـ في البرنامج.

8. قراءة كلمة مرور غير مشفرة من صفحة التعليمة البرمجية لجهاز الكمبيوتر.

9. قراءة كلمة من سجل حدث البرنامج.

10. قراءة كلمة مرور من نظام خدمة الدلائل الموسعة Microsoft® Active Directory® الذي يحتوي على كائنات تحتوي على كلمة مرور نص بسيط.

11. تشغيل مصحح على برنامج يتطلب كلمة مرور.

تخمين كلمة مرور

يمكن استخدام أي من هذه الأساليب، فعلى سبيل المثال، قد يستخدم قرصان البرامج معلومات شخصية عن المستخدم ومحاولة تخمين كلمة المرور من تلك المعلومات (فعلى سبيل المثال، اسم الزوجة أو طفل). وقد يتم محاولة تجريب تركيبات من الأحرف أو الأرقام أو أحرف الترقيم.

قد تؤدي المقارنة بين احتمالات الهجوم المحتملة مع التركيب الهيكلي لشبكة الاتصال أو النظام قد يؤدي إلى تعرض الأمان للخطر.

أساليب الحماية

يوجد بعض أساليب الحماية التي يمكن استخدامها لتأمين كلمات المرور بشكل أفضل. تستخدم هذه الأساليب بواسطة أحد الأدوات التالية أو أكثر :

1. CryptoAPI. توفر التقنية CryptoAPI مجموعة من الوظائف التي تساعد في تطبيق روتينات التشفير على ما تريده. يمكن أن توفر التقنية CryptoAPI مجموعة من العلامات وأدوات التشفير وفك التشفير لكي يتم ذكر الوظائف الأولية لها.

2. قوائم عناصر تحكم الوصول (ACLs): ACL عبارة عن قائمة من طرق الحماية التي تنطبق على كائن من الكائنات. يمكن أن يكون هذا الكائن ملفًًًا أو عملية أو حدث أو أي شيء يمكن أن يكون له برنامج وصفي للأمان.

3. التقنية Data protection API (DPAPI): توفر DPAPI الوظائف الأربعة التالية الذي يمكن أن تستخدم لتشفير البيانات الحساسة أو عدم تشفيرها: CryptProtectData، و CryptUnprotectData، و CryptProtectMemory، و CryptUnprotectMemory.

4. كلمات المرور وأسماء المستخدم المخزنة: وظائف التخزين التي تجعل معالجة كلمات مرور المستخدمين وبعض أوراق الاعتماد الأخرى مثل المفاتيح الخاصة أكثر سهولة وأكثر توافقًا وأكثر أمانًا.

5. لا تتوفر هذه التقنيات على جميع أنظمة التشغيل. ولذلك فالمدى الذي يمكن تحسين الأمان فيه، يعتمد على نظام التشغيل الذي يشمله، وإليك بعض التقنيات المتوفرة على كل نظام تشغيل على حدة:

6. Windows Server 2003 أو Windows XP: CryptoAPI و قوائم عناصر تحكم الوصول (ACLs) و data protection API (DPAPI) وكلمات المرور وأسماء المستخدمين المخزنة.

7. Windows 2000: CryptoAPI و قوائم عناصر تحكم الوصول (ACLs) و CryptProtectData و CryptUnprotectData.

8. Windows NT 4.0: CryptoAPI و قوائم عناصر تحكم الوصول (ACLs).

9. Windows 98 أو Windows 95: CryptoAPI

الحصول على كلمات المرور من المستخدم

عند السماح للمستخدم ان يقوم بإعداد كلمة المرور، يجب استخدام كلمات المرور. فعلى سبيل المثال، قد يكون من المطلوب كتابة كلمة مرور لا يقل طولها عن ثمانية أحرف. قد يكون أيضًا من المطلوب استخدام أحرف صغيرة أو أحرف كبيرة أو أرقام لأو حروف لوحة المفاتيح مثل علامة * النجمة أو علامة التعجب أو أكبر من.

تجنب تحديد الخيار "تذكر كلمة المرور"، وإذا ما حدث فيجب ضمان تخزين كلمة المرور في مكان أو أسلوب آمن. كما من المحبذ تقليل محاولات إدخال المرور حتى يصعب على القراصنة تخمينها.

تخزين كلمة المرور

لا تقم أبدًا بتخزين كلمات المرور كنص (غير مشفر). يزيد تشفير كلمات المرور من أمانها. حاول أن تخزن كلمات المرور في أماكن قليلة قدر الإمكان، وكلما زاد عدد الأماكن المخزن فيها كلمات المرور، كلما زاد تعرض الأمان للخطر. بالإضافة إلى عدم تخزين كلمات المرور في صفحة ويب في ملف مستند إلى ويب، لأن ذلك يسمح بتعرضها للخطر. بعد الفراغ من ذلك، استخدم ACLs لتقليل الوصول إلى الملف. يمكنك بدلاً من ذلك، أن تقوم بتخزين كلمات المرور ومفاتيح التشفير على أجهزة قابلة للإزالة. يؤدي تخزين كلمات المرور ومفاتيح التشفير على وسائط قابلة للإزالة مثل البطاقة الذكية smart card، إلى إنشاء نظام الأمان. وبعد انتهاء جلسة العمل الخاصة بك، يمكنك إزالة البطاقة، وبالتالي منع الغير من إمكانية التوصل إلى كلمة المرور

#2

السلام عليكم ...

مقالة مميزة مثلك اخي cold0zero جزاك الله كل الخير ... و ارجوا لك التوفيق ،،،

بنت اليمن ...

لا اله الا الله .. محمد رسول الله

(* ربِ اجعلني مقيم الصلاة و من ذريتي ، ربنا و تقبل دعـاء *)

يا حيّ يا قيـوم ... برحمتك استغيث ... اصلح لي شأني كله و لا تكلني الى نفسي طرفة عين

هذا الموضوع مغلق.

مواضيع مشابهة