NIST wil af van nutteloze wachtwoordregels

wachtwoord

NIST werkt zijn richtlijnen rond wachtwoorden bij om enkele hardnekkige mythes voor eens en voor altijd de wereld uit te helpen.

Er bestaat een karrevracht aan regeltjes over hoe je het perfecte wachtwoord samenstelt. Sommige van die regels zijn al lang achterhaald, maar blijven toch verder bestaan. NIST, het standaardiseringsbureau van de Amerikaanse overheid, wijdt daarom in zijn aangepaste Digital Identity Guidelines een sectie aan wachtwoorden.

De richtlijnen van NIST zijn bedoeld om technische vereisten en best practices te identificeren om de geldigheid van methoden die worden gebruikt om digitale identiteiten online te verifiëren. Organisaties die online communiceren met de federale overheid moeten aan de vereisten voldoen. We raden je zeker niet aan het document volledig te lezen. Het telt om en bij de 35.000 woorden en zit bomvol technisch en bureaucratisch jargon.  

Do’s en don’ts voor wachtwoorden

Het hoofdstuk over wachtwoorden bevat enkele tips die voor iedereen zeer nuttig zouden zijn. NIST lijst enkele do’s en don’ts op voor het gebruik van wachtwoorden, voor zowel persoonlijke als werkaccounts. Daarbij wordt nog onderscheid gemaakt dus richtlijnen die worden aangeraden (Should/Should not), wat een verplichte vereiste is (Shall) en wat absoluut uit de boze is (Shall not).

In de categorie ‘wachtwoordregels die zo snel mogelijk moeten verdwijnen’ zet NIST onder andere het regelmatig veranderen van wachtwoorden. Het is inderdaad een mythe uit een vroeger tijdperk dat je je wachtwoorden om de zoveel maanden moet veranderen.

Onderzoek heeft aangetoond dat mensen hierdoor op termijn net zwakkere wachtwoorden beginnen te kiezen. Een wachtwoord moet, met de nadruk op móet, enkel veranderd worden als er indicaties zouden zijn dat het wachtwoord gecompromitteerd is, en dan liefst zo snel mogelijk.

Een andere mythe die NIST graag de wereld uit helpt, is dat het opleggen van bepaalde tekens (leestekens, hoofdletters, cijfers, …) automatisch leidt tot sterkere wachtwoorden. De lengte van een wachtwoord zegt veel meer over de sterkte ervan. Als wachtwoorden lang en willekeurig genoeg zijn, heeft het geen zin om het gebruik van bepaalde tekens te verplichten of te beperken. Een wachtwoord moet minstens acht tekens tellen, volgens NIST is vijftien tekens het aan te raden minimum.

De twee overige Shall not-regels van NIST zijn het verplichten van een beveiligingsvraag, zoals ‘Wat is de naam van je eerste huisdier?’, en het bewaren van hints naar je wachtwoord op locaties die toegankelijk zijn voor niet-geauthenticeerde personen.

nieuwsbrief

Abonneer je gratis op ITdaily !

  • This field is for validation purposes and should be left unchanged.