ไมโครซอฟท์เผยรายละเอียดของการเปลี่ยนแปลงด้านความปลอดภัยใน Windows 10 May 2019 Update (v1903) ที่จะออกตัวจริงช่วงปลายเดือนหน้า
ประเด็นสำคัญคือการเปลี่ยนค่าดีฟอลต์คอนฟิกของ Windows 10 (ศัพท์อย่างเป็นทางการคือ security baseline) ที่ใช้กับผู้ใช้องค์กร โดย__เลิกบังคับ__ให้รหัสผ่านมีวันหมดอายุ (password expiration) ที่ส่งผลให้ผู้ใช้ต้องเปลี่ยนรหัสผ่านใหม่ทุกระยะเวลาที่กำหนด (ค่าดีฟอลต์คือ 60 วัน)
ไมโครซอฟท์ให้เหตุผลโดยอ้างงานวิจัยหลายชิ้น (ข่าวเก่า งานวิจัยบ่งชี้เปลี่ยนรหัสผ่านทุก 2-3 เดือน "เสียมากกว่าได้") ว่าผู้ใช้มักเปลี่ยนรหัสผ่านเดิมเล็กน้อยด้วยรูปแบบที่คาดเดาได้ง่าย
อีกทั้งนโยบายการให้เปลี่ยนรหัสผ่านบ่อยๆ เกิดจากจุดประสงค์ว่าต้องการป้องกันความเสี่ยงจากรหัสผ่าน (เดิม) ถูกขโมย และหากรหัสผ่านไม่ถูกขโมยก็ไม่จำเป็นต้องเปลี่ยน ซึ่งคนส่วนใหญ่ที่ไม่ค่อยถูกขโมยรหัสผ่าน ก็ไม่ได้ประโยชน์อะไรจากการถูกบังคับเปลี่ยน นอกจากความรำคาญ

ไมโครซอฟท์ถึงกับบอกว่า การบังคับเปลี่ยนรหัสผ่านเป็นวิธีแก้ปัญหาแบบโบราณที่ล้าสมัยแล้ว แถมไม่ได้ประโยชน์อะไร
Periodic password expiration is an ancient and obsolete mitigation of very low value, and we don’t believe it’s worthwhile for our baseline to enforce any specific value.
ไมโครซอฟท์จึงตัดสินใจตัดคอนฟิกนี้ออกจาก security baseline ตามนโยบายที่ต้องการให้ตัว baseline สั้นกระชับที่สุดเท่าที่เป็นไปได้ และเปิดโอกาสให้แอดมินขององค์กรเป็นผู้ตัดสินใจว่าต้องการกำหนด password expiration หรือไม่
ใน Windows 10 v1903 ยังปิดการใช้งานบัญชีระดับ Guest และ Admin เป็นค่าดีฟอลต์ และต้องอาศัยแอดมินขององค์กรเป็นผู้ใช้เปิดใช้งานด้วยตัวเอง
ที่มา - Microsoft, Ars Technica
on
อยากให้ security policy
iamfalan Fri, 26/04/2019 - 17:52
อยากให้ security policy ทั่วไปเป็นแบบนี้จัง
ต้องไปสอน auditor ก่อนเลย
thedesp Fri, 26/04/2019 - 18:20
ต้องไปสอน auditor ก่อนเลย
แล้วมันก็จะไปถึง user เอง...
ใครก็ได้เอาไปปาใส่หน้า
lancaster Fri, 26/04/2019 - 19:37
ใครก็ได้เอาไปปาใส่หน้า auditor ที
ที่ทำงานผมก็บังคับเปลี่ยน
zerost Fri, 26/04/2019 - 19:41
ที่ทำงานผมก็บังคับเปลี่ยนสุดท้ายคือทุกคนใช้พาสเวิร์ดง่ายๆหมดเพราะกลัวจำไม่ได้เป็นตัวเลขรันไปเรื่อยๆตามการเปลี่ยน เช่น ชื่อย่อแล้วรันเลขตัวท้ายเปลี่ยนไปเรื่อยๆ
qwert@111 แล้ววนไป 5555
angel13th Tue, 30/04/2019 - 10:40
In reply to ที่ทำงานผมก็บังคับเปลี่ยน by zerost
qwert@111 แล้ววนไป 5555
เห็นด้วยเลย
illuminator Fri, 26/04/2019 - 21:23
เห็นด้วยเลย ตอนผมตั้งรหัสตอนแรกผมก็ตั้งไว้อย่างดี ผสมโน้นนี่นั่น
แต่ policy ที่ทำงานก็ให้เปลี่ยนรหัสค่อนข้างบ่อย
สุดท้ายตั้งแม่งง่ายๆไปเลย เพราะตั้งแบบดีๆไปพอจำได้ขึ้นใจเดี๋ยวก็ให้เปลี่ยน เดี๋ยวลืมอีก เลยตั้งแบบกากๆไปเลย
ใครรู้จัก Auditor
ween Fri, 26/04/2019 - 21:55
ใครรู้จัก Auditor ช่วยส่งไปให้ที
auditor ยังไม่เปลี่ยนเลย
kentaonline Fri, 26/04/2019 - 22:10
auditor บางคนอาจจะใช้ 12345 ก็ได้
ThaiApr19
mr_tawan Fri, 26/04/2019 - 23:06
ThaiApr19
บางคนเปลี่ยนเยอะจนจำไม่ได้ก็เ
poa Sat, 27/04/2019 - 01:11
บางคนเปลี่ยนเยอะจนจำไม่ได้ก็เขียน Post-it แปะตรงหน้าจอไว้เลย
บังคับใช้คู่กับ Microsoft
banky118 Sat, 27/04/2019 - 13:06
บังคับใช้คู่กับ Microsoft Authenticator แบบ 2-Factor สิครับ :P
จะเปิดคอมแก้ง่ายแปบเดียว...
l2aelba Mon, 29/04/2019 - 06:23
In reply to บังคับใช้คู่กับ Microsoft by banky118
จะเปิดคอมแก้ง่ายแปบเดียว...
...ไม่แก้แม่งละ 555
เลิกให้ตั้งคำถามช่วยจำแบบปัจจ
TW Sun, 28/04/2019 - 07:49
เลิกให้ตั้งคำถามช่วยจำแบบปัจจุบันด้วยสิครับ
แต่ก่อนก็ดีอยู่แล้วนะ
แล้วเราจะรู้ได้ไงว่าถ้าขยายเว
sengza Mon, 29/04/2019 - 13:41
แล้วเราจะรู้ได้ไงว่าถ้าขยายเวลาเปลี่ยนรหัสผ่านนานขึ้น User จะไม่ตั้งรหัสผ่านแบบง่ายๆเหมือนเดิม
จะกลายเป็นเดาง่าย และมีเวลาในการเดามากขึ้นครับ
แอดมินสามารถกำหนดเงื่อนไข
mk Tue, 30/04/2019 - 10:16
In reply to แล้วเราจะรู้ได้ไงว่าถ้าขยายเว by sengza
แอดมินสามารถกำหนดเงื่อนไข password length และ password complexity ได้ครับ ไม่เกี่ยวข้องกัน