Das Sperren von Konten ist in erster Linie eine schlechte Idee. Es scheint, als würden Sie Ihre Organisation sicherer machen, indem Sie "schlechte Leute" fernhalten, die Passwörter mit brutaler Gewalt "erraten" Angriffe, aber was hast du wirklich gelöst? Selbst mit dieser Richtlinie und einer perfekten Benutzerbasis, die niemals Sicherheitsfehler macht, kann ein Angreifer einen Denial-of-Service-Angriff auf Ihr Unternehmen ausführen, indem er wiederholt das Kennwort "aaa" verwendet, um die Konten kritischer Benutzer zu sperren. Überlegen Sie, was passiert, wenn Ihr Angreifer eine Kopie der Liste der Benutzernamen für Ihre gesamte IT-Abteilung erhält: Plötzlich wird die IT selbst - die Organisation, die sonst andere Benutzer entsperren könnte - selbst vollständig heruntergefahren.
Überlegen Sie immer, was das Bedrohungsmodell ist, bevor Sie eine Richtlinie implementieren. Ein "Bösewicht", der entschlossen ist, Ihre Organisation zu verletzen, findet alternative Angriffsmethoden. Ihre Aussperrungspolitik wird nicht einmal einen nationalstaatlichen Akteur (wie Russland oder China oder die NSA) beunruhigen. Ein entschlossener Hacker wird einfach andere Wege finden (wie Social Engineering). und es wird nur legitimen Benutzern Ihres Dienstes schaden, egal wie niedrig oder hoch Sie den Sperrzähler setzen.
Moral der Geschichte: Sperren Sie keine Konten. Stattdessen Machen Sie das, was Apple mit dem iPhone macht: Jeder Anmeldeversuch verdoppelt die Anmeldeverzögerung, sodass Sie nach etwa einem Dutzend Fehlern zwischen jedem weiteren Versuch eine Stunde warten müssen. Das ist lang genug, um zu verhindern, dass "böse Jungs" Brute-Force-Angriffe ausführen, aber immer noch kurz genug, damit ein legitimer Benutzer diese Stunde damit verbringen kann, sein Passwort herauszufinden und es nach dem Mittagessen richtig einzugeben - oder sich an die IT zu wenden und entschuldigend um Hilfe zu bitten . (In ähnlicher Weise können "Flooding" -Richtlinien häufig auf IP-Adressebene in Ihrer Firewall implementiert werden, nicht nur auf Benutzerkontoebene in Ihrer Software, wenn Sie Bedenken haben, dass ein dedizierter Angreifer versucht, viele verschiedene Konten brutal zu erzwingen .)
Und wenn Sie keine Konten sperren, müssen Sie keinen Zähler haben - oder anzeigen .
[ siehe auch: diese hervorragende Antwort auf eine ähnliche Frage ]