全网还剩多少个admin123:弱口令治理的盘点、清零、锁策略三步
入侵者闯进一家公司的内网,用不着什么高级手段。试一圈 admin/123456、公司拼音加年份、Admin 加成立年份,总有一个能进。进了路由器就能改映射,进了 NAS 就够着了备份数据,进了邮件系统就能对客户发「收款账号变更」。事后复盘,大量安全事件的起点就是一组弱口令——不是攻不破的墙,是一扇没锁的门。
弱口令问题人人知道,为什么一直治不掉?因为它不是技术问题,是治理问题:没人知道全网到底有多少账号、多少默认口令还在用。治理分三步走。
第一步:盘点——先把口令资产列成台账
拿一张表,把公司所有的「入口」列全:路由器、交换机、防火墙的管理口,NAS 和服务器的后台,摄像头和打印机自带的 Web 页面,各类业务系统、邮箱、域名与云平台控制台。每行记四项:谁来用、口令强弱、多久没改、是否还有必要存在。多数公司盘完都会吓一跳——离职人员的账号还在、五年前装的那台设备密码从没改过、整套监控系统 admin/admin 裸奔在办公网上。盘点这一步不花一分钱,却直接决定了后面改什么、锁什么。
第二步:清零——默认口令全换,共享账号拆到人
台账在手,逐项清账。默认口令一律换掉,没有例外;弱口令按新规则重置——长度优先于复杂度,十二位以上的一句短语,比八个字符的「大小写加符号」更安全也更好记。共享账号拆分到个人:一台设备一个责任人,一个系统一人一号,出了问题定位得到人。关键系统再叠一道双因素认证:邮件、VPN、云控制台这几个对外敞口的入口,口令泄露也进不来。
第三步:锁制度——让弱口令再也设不回去
改完不锁,半年后又是老样子。能集中管的地方(域环境、群晖 Directory Server 这类目录服务)直接下发密码策略:最小长度、复杂度、定期更换、禁止重复使用近期旧口令;登录失败次数到阈值自动锁定,把在线爆破堵死。管不到的零散设备,写进口令管理制度:新设备上线即改默认口令、人员离职当天停用全部账号、每半年按台账抽查一轮。等保 2.0 里「身份鉴别」本来就是基础要求项,这份台账和策略正好是测评时拿得出手的证据。
弱口令是成本最低、见效最快的一项安全整改。先把台账盘出来,默认口令当周清零,策略在一个月内铺完——多数中小企业做到这三步,被「顺手一试」攻破的路就基本堵死了。
企业存储选型参考|贵州诚鑫致达
老机型数据迁移与扩容(DS218+/DS420+/DS3622xs+ 等),群晖机型参考:可衔接 SA3410 · UC3400 · RS2423RP+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。