本文目录导读:

落地定期改密机制的核心在于平衡安全性与用户体验,避免因过度频繁或过于简单的更改导致员工抵触或安全隐患。
以下是一套系统化的落地步骤和最佳实践:
第一阶段:机制设计与策略制定
不要拍脑袋定“90天改一次”,需要基于业务场景和合规要求。
-
确定改密频率(根据密码类型):
- 用户登录密码(AD/企业微信/OA): 建议 90-180天,过于频繁(如30天)会导致“递推性密码”(如P@ssw0rd1 -> P@ssw0rd2)。
- 特权账号(Root/Admin/数据库): 建议 30-60天,或与每次使用任务绑定(一次性密码/动态口令)。
- 系统间接口密钥/API Token: 可以更长(180天或1年),但必须有自动轮转机制。
- SSH/SSL证书密钥: 建议 1年,且支持自动续期(如Certbot)。
-
制定密码复杂度与长度策略:
- 告别奇葩规则: 不要强制要求必须包含大写+小写+数字+特殊字符(这反而让用户选择1234@aA这种模式)。
- 推荐: 密码长度 不少于12位(长度比复杂度更安全),允许使用通行短语(如 MyDogLoves-Pizza_2024)。
- 禁止项: 禁止包含用户名、连续字符、键盘序列(qwerty)、常见字典词。
-
引入“记忆历史”与“字典防护”:
- 历史禁用: 系统应记住最近5-10次密码,禁止重复使用。
- 字典防护: 使用脱敏后的已泄露密码库(如Have I Been Pwned API或本地黑名单)拦截高危密码。
第二阶段:技术落地(关键步骤)
策略再完美,没有系统支撑也是空谈。
-
统一身份与认证平台(IAM):
- 这是最核心的一环,通过单点登录系统(SSO)作为唯一入口。
- 强制改密触发点: 在用户登录后,若密码剩余有效期小于N天,系统弹出“非阻断式”提醒;若过期,强制跳转至修改密码页,修改成功后才能进入主界面。
-
密码自助服务(Self-Service):
- 允许用户自助重置密码(忘记密码时通过手机短信/邮箱验证/密保问题重置)。
- 目的: 减少IT工单、降低“不改密码导致账号被锁”的运营成本。
- 提示: 重置后的新密码24小时内禁止与其他操作(如修改手机号)联动。
-
自动化提醒与通知:
- 倒计时: 在密码过期前7天、3天、1天,通过邮件、企业微信/钉钉、系统弹窗提醒。
- 告警: 过期后第一小时连发3次提醒;超48小时仍未修改,自动上报安全组或挂起账号。
- 模板: “您的密码将于【X月X日】过期,请尽快修改,修改路径:设置->密码管理->修改密码。”
-
针对特权账号的特殊处理(PAM):
- 轮转: 使用特权账号管理(PAM)系统,让程序替代人工在后台自动轮转密码(修改后自动加密存储,只有授权人员可调用)。
- 跳板机: 要求所有管理员必须通过跳板机使用特权账号,系统记录操作日志,并可执行“一次会话后自动改密”。
第三阶段:配套流程与培训
- 过渡期管理: 策略刚切换时,给员工1-2个月的适应期,设置新策略生效日期,之前创建的密码不强制修改,但从生效日开始注册的密码必须符合新规。
- 应急通道: 如果员工因出差、休假、请假导致密码过期无法登录,需开通临时解锁/临时令牌流程(比如通过直接上级+安全组审批)。
- 弱口令专项检查: 利用工具(如CrackMapExec、Hydra模拟攻击或现成的安全堡垒机)定期扫描是否存在弱密码,并直接通知当事人和直属上级。
- 用户教育: 重点不是“你要改密码”,而是“你的密码目前可以猜测出你的宠物名字,这很危险”,列举真实案例(如公司邮箱被登录后的后果)。
第四阶段:常见坑与避坑指南
- 切忌“一刀切”全部22点强制下线改密: 这会导致业务中断,建议在非工作时间段(如凌晨2-4点)执行系统级改密,或允许用户自行选择改密时间。
- 警惕“密码疲劳”: 如果用户要改的密码过多(如AD密码+邮箱密码+ERP密码),建议整合SSO或使用企业级密码管理器(如1Password Business、Bitwarden Enterprise)。
- 不要只改“不检查”: 很多企业改了策略但后台没配置终端强制校验,需要确认AD组策略、LDAP或云上的密码策略是否已同步生效。
落地清单(Checklist)
| 步骤 | 动作 | 负责人 | 时间线 |
|---|---|---|---|
| 1 | 确定改密周期(如180天) | 安全团队 | 第1周 |
| 2 | 配置AD/SSO密码策略(长度12位+历史5次) | 运维团队 | 第2周 |
| 3 | 部署自助改密入口(如企业微信/钉钉/OA) | 开发/运维 | 第3周 |
| 4 | 配置到期提醒邮件/通知 | 运维团队 | 第4周 |
| 5 | 全员邮件通知,并发布过渡期计划 | 安全+HR | 第5周 |
| 6 | 实施强制改密(需配合技术演练) | 运维团队 | 第6周 |
| 7 | 持续监控弱口令并导出报告 | 安全运营 | 每月 |
改密策略要“长+复杂”而不是“短+频繁”,技术落地靠“统一入口+自助服务+自动化提醒”,流程上必须平衡安全与业务连续性。