[PC-02] 1. 계정관리 > 1.2 패스워드 정책이 해당 기관의 보안 정책에 적합하게 설정
점검내용) 패스워드 설정 정책이 복잡성을 만족하는지 확인한다.
보안위협) 안전한 패스워드(*패스워드 설정 기준 참조)를 사용함으로써 무작위 대입 공격, 사전공격 등 패스워드 탈취 목적의 공격에 대한 대비를 목적으로 함
* 무작위 대입 공격(Brute Force Attack) : 컴퓨터로 암호를 해독하기 위해 가능한 모든 키를 하나하나 추론해 보는 시도를 말한다.
* 사전 공격(Dictionary attack): 사전에 있는 단어를 입력하여 암호를 알아내거나 해독하는 컴퓨터 공격법
판단기준) 양호 : 복잡성을 만족하는 패스워드 정책이 설정되어 있는 경우
취약 : 암호를 사용하지 않거나, 추측하기 쉬운 문자조합으로 이루어진 짧은 자릿수의 패스워드를 사용하는 경우
점검 및 조치사례)
최소 암호 길이를 해당 기관의 보안 정책에 적합하게 설정
Step 1)
[윈도우키+영문자R ] - [gpedit.msc 입력] - [컴퓨터 구성] - [Windows ] - [보안 설정] - [계정 정책] - [암호 설정]
Step 2) "최소 암호 길이 속성" 을 "8문자(이상)"으로 설정
경로
설정
Step 3) “암호는 복잡성을 만족해야함” 을 “사용함”으로 설정
Step 4) CMD 명령어를 이용하여 최소 암호 길이를 설정하는 방법 (※ 관리자 권한으로 cmd 실행 방법 부록 참조)
■ Windows XP, Windows 7, Windows 8.1, Windows 10
< 패스워드 설정 기준 >
1. 영문, 숫자, 특수문자를 조합하여 계정명과 상이한 8자 이상의 패스워드 설정
※ 다음 각 항목의 문자 종류 중 2종류 이상을 조합하여 최소 10자리 이상 또는, 3종류 이상을 조합하여 최소 8자리 이상의 길이로 구성
가. 영문 대문자(26개)
나. 영문 소문자(26개)
다. 숫자(10개)
라. 특수문자(32개)
2. 패스워드는 비인가자에 의한 추측이 어렵도록 다음의 사항을 반영하여 설계
(1) Null(공백) 패스워드 사용 금지
(2) 문자 또는 숫자만으로 구성 금지
(3) 사용자 ID와 동일하거나 유사하지 않은 패스워드 금지
(4) 연속적인 문자나 숫자 사용 (예) 1111, 1234, abcd) 사용 금지
(5) 주기성 패스워드 재사용 금지
(6) 전화번호, 생일과 같이 추측하기 쉬운 개인정보를 패스워드로 사용 금지