Hackers get your data through weak passwords practices: Understanding why and how to improve password protection
Télécharger les ressourcesÀ propos de cette session
Andréanne Bergeron, criminologue et chercheuse en cybersécurité chez GoSecure, offre un cours accéléré sur les mots de passe pour les utilisateurs, sans prérequis technique. Elle organise ses recommandations autour de trois menaces : l'accès physique, les attaquants à distance munis d'identifiants volés et les comportements que des politiques comme le changement mensuel aggravent. Elle explique le hachage, les attaques par dictionnaire, les suites de touches et la force brute assistée de règles, en s'appuyant sur le tableau de Hive Systems : la longueur prime et la variété des caractères aide. Une expérience de GoSecure compare des mots de passe craqués en tests d'intrusion avec une fuite Gmail : les clients ont des mots de passe plus longs, variés et moins grossiers, mais l'écart avoisine un pour cent, non significatif. Elle pèse les gestionnaires de mots de passe (faible adoption, confiance en un tiers, point de défaillance unique), montre qu'un mot de passe à substitutions se craque en moins de trois minutes et recommande des mots aléatoires ou de longues phrases inventées, jamais des citations connues. Elle termine sur FIDO; les questions touchent Bitwarden, la rotation sous AMF et une entreprise qui craque les mots de passe de ses employés.
Using authentication to secure data and accounts has grown to be a natural part of using computers. Even if several authentication methods exist, using passwords remains the most common type of authentication. People usually have a multitude of different passwords and when they create their passwords, they often use a strategy to make the password easy to remember (Pfleeger, et al., 2015; Stobert & Biddle, 2014; Ur, et al., 2015). This behavior limits the protection of users. Even if awareness of the importance of strong password increased among clients, entropy-based and complexity-based password strength is not the only aspect that should be considered (Microsoft, 2022). Password policies must understand human behavior by avoiding useless requirement like monthly change which result in reinforcing bad behaviors from users more than protecting them. The third aspect is following good password practices by avoiding, for example, password reuse across different sites. The presentation aims to explain good password practices and how organizations can increase employees’ protection with adequate structure. Anonymized data from GoSecure’s cybersecurity tests are used to evaluate the prevalence of good practices in comparison with data from other organizations’ leaks. The analysis helps reveal different types of passwords strategies and the similarity between actors. Results show that GoSecure’s clients have a better performance in terms of password creation strategies compared with passwords found in leaks. However, efforts should be put towards other aspects of password good practices as we will demonstrate that modern behavior-based password cracking techniques still achieve a high degree of success against complexity-based policies.
À retenir
- La longueur est le facteur le plus déterminant du temps de craquage; la variété des caractères aide, mais un mot de passe court, même aléatoire, tombe à la force brute.
- Abandonner la rotation périodique obligatoire : elle pousse les utilisateurs à ajouter un mois ou un chiffre, ce que les règles de craquage anticipent déjà, et le NIST ne la recommande plus.
- Les substitutions courantes de chiffres pour des lettres figurent dans tous les jeux de règles; un mot en leetspeak a été craqué en moins de trois minutes sur l'équipement de GoSecure.
- Privilégier une liste aléatoire de plusieurs mots ou une longue phrase inventée; éviter les répliques de films et les phrases déjà présentes dans les dictionnaires d'attaque.
- Ne jamais inclure d'information personnelle, le nom du site ou un élément du nom d'utilisateur dans un mot de passe, et ne jamais réutiliser un mot de passe d'un site à l'autre.
Conférenciers

Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an… Lire la suiteRéduire
Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an affiliated professor in the Department of Criminology of Montreal University, bridging academia and industry. Involved in the cybersecurity community, she is a board member of the Canadian Cybersecurity Network and the co-VP of engagement and outreach for Northsec.
