tómppu kirjoitti:
Perustele.
Jos jokin taho saa salasanasi käyttöönsä, se todennäköisesti yrittää käyttää sitä heti eikä vasta sen 30 päivän jälkeen kun olet pakotettu seuraavan kerran sen vaihtamaan. Kun käyttäjät pakotetaan tietyin väliajoin vaihtamaan salasanaansa, seuraa vain se että he kirjoittavat salasanat ylös, tekevät niistä helposti muistettavia eli heikkoja, tai kierrättävät vanhoja salasanoja eri kikkoja käyttäen.
Summa summarum; lähdettäessä siitä että käyttäjän salasanapolitiikka on kunnossa, pakotetun salasanan vaihtopolitiikan haitat ovat monet ja turvallisuuden kohdalla hyöty on täysin näennäinen.
Todennäköisesti yrittää käyttää heti, mutta jos salasana on vahva, sen murtaminen kestää. Olettaen siis, että se taho ei saa varastettua salasanaasi selväkielisenä, mikä on nykyisin kai harvinaisempaa. 30:ssä päivässä voi saada jo vahvemmankin salasanan murrettua, siksi kannattaisi vaihtaa salasanaa säännöllisesti. En sanoisi että vaihtamisen hyöty on täysin näennäinen.
Tottahan se on, että jotkut käyttäjät kirjoittavat salasanoja ylös, mutta ei ole olemassa mitään tiettyä ihmisryhmää 'käyttäjät' joka automaattisesti niin tekisi. Jotkut 'käyttäjät' osaavat kehitellä jopa helposti muistettavia, mutta silti erittäin vahvoja salasanoja, käyttämällä erilaisia muistisääntöjä.
Ja jos on pakko kirjoittaa salasanat ylös, kannattaa käyttää jotakin 1Passwordin tyyppistä ratkaisua, jossa on todella vahva master-salasana, joka on ainoa mikä pitää välttämättä muistaa. Muita salasanoja voi sitten vaihdella säännöllisesti vaikka salasanageneraattorin avulla. En nyt sano että pitäisi ihan 30pv välein vaihtaa jos salasana on todella vahva, mutta joskus se kannattaisi tehdä.