- Snelle links
- Wachtwoord-selfservice
- opnieuw instellen van wachtwoorden
- Hulpprogramma voor wijzigen van Active Directory-wachtwoorden
- Werk aanmeldgegevens in Windows-cache bij via ADSelfService Plus
- Hulpprogramma voor melden verloop van wachtwoord
- Meervoudige verificatie (MFA) voor eindpunten
- Toegangsbeslissingen met voorwaardelijke toegang automatiseren
- Verificatie zonder wachtwoord
- Wachtwoord-zelfbediening vanaf aanmeldscherm
- Wachtwoord Self-Service vanaf het aanmeldingsscherm
- SAP-wachtwoord opnieuw instellen
- Verlaag de kosten van de helpdesk met AD Self Service Plus
- Helpdesk-ondersteunde wachtwoordherstel
- Wachtwoordbeleidshandhaver
- Multi-factor Authentication (MFA)
- Tweeledige verificatie voor Windows-aanmelding
- Verificatie van gebruikersidentiteit in ADSelfService Plus
- Meervoudige verificatie voor VPN-aanmeldingen
- Meervoudige verificatie voor OWA-aanmeldingen
- MFA voor externe en lokale Windows-aanmeldingen
- MFA voor Microsoft 365-gebruikers
- Eenmalige aanmelding configureren voor Citrix ShareFile
- Gebruik van sterke wachtwoorden verzekeren
- Offline MFA
- Cloud-apps MFA
- Phishingbestendige MFA
- SSO en wachtwoordsynchronisatie
- Directory Self-Service
- Veiligheid
- Wachtwoordbeleidshandhaver
- Rapportage en controle
- Integraties
Waarom heeft u een hulpmiddel voor de handhaving van het Active Directory-wachtwoordbeleid nodig?
Zwakke, hergebruikte of niet-conforme wachtwoorden blijven een van de grootste beveiligingsrisico's in Active Directory-omgevingen. Het hulpprogramma voor het wachtwoordbeleid van Active Directory Groepsbeleid biedt slechts basiscontroles, waardoor het voor IT-beheerders moeilijk is om sterke wachtwoordstandaarden verplicht te maken in de gehele organisatie. Zonder een robuust wachtwoordbeleid kunnen gebruikers wachtwoorden instellen die gemakkelijk te raden zijn, die in strijd zijn met nalevingsrichtlijnen of die niet voldoen aan interne beveiligingseisen.
Zoals veel organisaties worstelt u met het vinden van een oplossing voor het toepassen van een wachtwoordbeleid die de flexibiliteit, controle en diepgang biedt, wat nodig is om moderne beveiligingsuitdagingen aan te gaan. U hebt een uitgebreid hulpmiddel voor de handhaving van het Active Directory-wachtwoordbeleid nodig die gedetailleerde regels, realtime sterktecontroles en consistente configuratie in uw netwerk ondersteunt.
Native Windows Active Directory-wachtwoordbeleid
Wat zijn de vereisten voor het Active Directory-wachtwoordbeleid?
- Minimum wachtwoordlengte
- Minimale wachtwoordleeftijd
- Maximale wachtwoordleeftijd
- Vereisten voor wachtwoordcomplexiteit
- Handhaving van wachtwoordgeschiedenis
- Omkeerbare versleuteling voor wachtwoordopslag
Mazen in de Windows Active Directory-wachtwoordcomplexiteit
- Er is geen standaard wachtwoordbeleid voor Active Directory. Een wachtwoordbeleid moet kunnen worden aangepast aan verschillende hiërarchieën, geografische regio's en afdelingen binnen een organisatie. Een Active Directory-wachtwoordbeleid heeft deze flexibiliteit echter niet en kan niet worden toegepast op OU's.
- Wanneer beheerders wachtwoorden opnieuw instellen met behulp van de Active Directory ADUC, kunnen de native instellingen voor het wachtwoordbeleid niet verplicht worden toegepast.
- De mogelijkheid om opeenvolgende herhalingen van hetzelfde teken te voorkomen bestaat niet binnen de native instellingen voor het wachtwoordbeleid.
- Woordenboekwoorden, patronen en palindromen kunnen niet worden beperkt tijdens het configureren van een native wachtwoordbeleid.
- De instellingen voor het native wachtwoordbeleid kunnen niet worden geconfigureerd om het aantal vereiste tekens van specifieke tekensoorten te definiëren.
- Een Active Directory-wachtwoordbeleid kan geen geavanceerde, moderne wachtwoordaanvallen voorkomen, zoals woordenboek- en brute-force aanvallen.
- Over het algemeen is het een uitdaging voor beheerders om het toegewezen wachtwoordbeleid in een bepaald domein bij te houden.
Tips van experts: Richtlijnen voor NIST-wachtwoorden
Het National Institute of Standards and Technology (NIST) heeft met zijn richtlijnen een revolutie teweeggebracht op het gebied van wachtwoordbeveiliging. Dit zijn de belangrijkste aanbevelingen van NIST 800-63B voor ondernemingen:
5.1.1.1 Authenticators voor onthouden geheimen
- Opgeslagen geheimen moeten ten minste acht tekens lang zijn wanneer ze worden gekozen.
5.1.1.1 Verificatiemiddelen voor onthouden geheimen
- Verificatiemiddelen moeten toestaan dat de gekozen onthouden geheimen ten minste 64 tekens lang zijn.
- Alle ASCII-tekens en het spatieteken moeten acceptabel zijn om te gebruiken in onthouden geheimen. Ook Unicode-tekens moeten worden geaccepteerd.
- Bij het verwerken van verzoeken om onthouden geheimen vast te stellen en te wijzigen, vergelijken verificatiemiddelen de toekomstige geheimen met een lijst die waarden bevat die vaak gebruikt, verwacht of gecompromitteerd worden. De lijst kan bijvoorbeeld bestaan uit, maar is niet beperkt tot:
- Wachtwoorden verkregen uit eerdere inbreuken.
- Woordenboekwoorden.
- Herhaalde of opeenvolgende tekens (bijvoorbeeld 'aaaaaa', '1234abcd').
- Contextspecifieke woorden, zoals de naam van de service, de gebruikersnaam en afgeleiden daarvan.
- Verificatiemiddelen moeten de abonnee begeleiding bieden, zoals een wachtwoordsterkte-meter, om de gebruiker te helpen bij het kiezen van een sterk onthouden geheim.
Het native wachtwoordbeleid van Active Directory is niet volledig in overeenstemming met de moderne NIST-richtlijnen. ManageEngine ADSelfService Plus helpt bij het overbruggen van de kloof in identiteitsbeveiliging.
Effectieve Active Directory-wachtwoordregels met ADSelfService Plus
Met het Hulpmiddel voor de Handhaving van het Wachtwoordbeleid van ADSelfService Plus worden de beperkingen van het Active Directory-wachtwoordbeleid overwonnen. Het stelt organisaties in staat om een aangepast en sterk wachtwoordbeleid te implementeren dat naadloos integreert met het bestaande Active Directory-beleid. Hiermee worden Active Directory-wachtwoorden versterkt om ervoor te zorgen dat organisatorische bronnen beschermd blijven tegen cyberbedreigingen.
Hoe kan het Active Directory-wachtwoordbeleid versterkt worden met het Hulpmiddel voor de Handhaving van het Wachtwoordbeleid van ADSelfService Plus?
Het Hulpmiddel voor de Handhaving van het Wachtwoordbeleid in ADSelfService Plus kan verplicht worden gemaakt om de volgende wachtwoordbeleidsvereisten toe te passen.
- Tekens beperken
- Herhaling beperken
- Patronen beperken
- Lengte
beperken - Gecompromitteerde
wachtwoorden beperken
Tekens beperken: Dit gedeelte van het Hulpmiddel voor de Handhaving van het Wachtwoordbeleid omvat het verplicht stellen van het aantal speciale, numerieke en Unicode-tekens. U kunt ook het type teken instellen waarmee het wachtwoord moet beginnen.
Configureer het opnemen van alfanumerieke tekens in wachtwoorden.
Herhaling beperken: In dit gedeelte van het Hulpmiddel voor de Handhaving van het Wachtwoordbeleid kunt u de wachtwoordgeschiedenis verplicht toepassen en het gebruik van opeenvolgende tekens van gebruikersnamen of eerdere wachtwoorden beperken. Opeenvolgende herhaling van hetzelfde personage kan ook worden beperkt.
Weerhoud gebruikers ervan om hun vorige wachtwoorden opnieuw te gebruiken tijdens het instellen van een nieuw wachtwoord.
Patronen beperken: Dit gedeelte van het Hulpmiddel voor de Handhaving van het Wachtwoordbeleid beperkt het gebruik van aangepaste woordenboekwoorden, patronen en palindromen in wachtwoorden. U kunt aangepaste regex-patronen configureren waaraan de wachtwoorden van uw gebruikers moeten voldoen, zodat u precieze wachtwoordvereisten kunt definiëren volgens de behoeften van uw organisatie.
Beperk gebruikers in het gebruik van veelgebruikte patronen, woorden uit woordenlijsten en palindromen in hun wachtwoorden.
Maak een aangepast en gedetailleerd wachtwoordbeleid verplicht met behulp van regex-patronen.
Lengte beperken: In dit gedeelte van het Hulpmiddel voor de Handhaving van het Wachtwoordbeleid kunt u zowel een minimum als maximum aantal tekens voor het wachtwoord instellen.
Configureer de minimale en maximale wachtwoordlengte om te voldoen aan de richtlijnen voor NIST-wachtwoorden.
Gecompromitteerde wachtwoorden beperken: U kunt ADSelfService Plus integreren met de Have I Been Pwned-service, die het gebruik verbiedt van wachtwoorden die betrokken waren bij eerdere hacks en credential stuffing-aanvallen voorkomt.
GPO-wachtwoordbeleid vs. Gedetailleerd wachtwoordbeleid vs. Hulpmiddel voor de Handhaving van het Wachtwoordbeleid
| Mogelijkheden | GPO-wachtwoordbeleid | Gedetailleerd wachtwoordbeleid | ADSelfService Plus |
|---|---|---|---|
| Maak hoofdletters, kleine letters, numerieke en speciale tekens en Unicode verplicht. | X (De types kunnen niet allemaal samen verplicht worden toegepast) | X (De types kunnen niet allemaal samen verplicht worden toegepast) | ✓ (Een combinatie van alle verschillende tekens kan verplicht worden gemaakt) |
| Blokkeer geschonden wachtwoorden, woordenboekwoorden of aangepaste woordenboekvermeldingen. | X | X | ✓ |
| Voorkom herhaalde tekens, reeksen, palindromen en op de gebruikersnaam gebaseerde patronen. | X | X | ✓ |
| Beperk het opnieuw gebruiken van oude wachtwoorden of opeenvolgende tekens ervan. | X (Oude wachtwoorden kunnen in hun geheel worden geblokkeerd) | X (Oude wachtwoorden kunnen in hun geheel worden geblokkeerd) | ✓ |
| Stel minimale en maximale lengtes in en omzeil complexiteit voor lange wachtwoordzinnen. | X (Complexiteit kan niet worden omzeild voor wachtwoordzinnen) | X (Complexiteit kan niet worden omzeild voor wachtwoordzinnen) | ✓ |
| Pas het beleid toe op specifieke OU's, groepen of scenario's (aanmeldingsscherm, ADUC-resets). | X (Beleidsregels kunnen niet verplicht worden toegepast voor specifieke groepen of OU's) | X (Beleidsregels kunnen niet verplicht worden toegepast voor specifieke groepen of OU's) | ✓ |
| Geef wachtwoordvereisten direct weer op het Windows-aanmeldscherm. | ✓ | ✓ | ✓ |
Voordelen van het implementeren van een wachtwoordbeleid met ADSelfService Plus
Probeer ADSelfService Plus gratis uit
Om u te helpen bij uw evaluatie bieden wij
- 30 dagen, volledig functionele gratis proefperiode
- Gratis 24*5 technische ondersteuning
- Geen creditcard nodig
- Geen gebruikerslimieten
Hoogtepunten van ADSelfService Plus
Self-service voor wachtwoorden
Ontlast Windows AD gebruikers van lange helpdeskgesprekken door hen te voorzien van selfservice voor het opnieuw instellen van wachtwoorden en het ontgrendelen van accounts.
Meervoudige verificatie
Schakel context-gebaseerde meervoudige authenticatie in met 20 verschillende authenticatiefactoren voor inloggen bij eindpunten en toepassingen.
Eén identiteit met single sign on
Krijg met één klik naadloze toegang tot 100+ cloud applicaties. Met single sign on voor bedrijven (SSO) hebben gebruikers toegang tot al hun cloud applicaties met behulp van hun Windows AD referenties.
Meldingen voor het verlopen van wachtwoorden en accounts
Stel Windows AD-gebruikers op de hoogte van de naderende vervaldatum van hun wachtwoord en account via e-mail en sms-meldingen.
Wachtwoordsynchronisatie
Synchroniseer automatisch wijzigingen in het wachtwoord en account van Windows Active Directory-gebruikers op meerdere systemen, waaronder Office 365, Google Workspace, IBM iSeries en meer.
Hulpmiddel voor de Handhaving van het Wachtwoordbeleid
Sterke wachtwoorden zijn bestand tegen verschillende hackdreigingen. Dwing Windows AD gebruikers af om zich te houden aan compatibele wachtwoorden door vereisten voor wachtwoordcomplexiteit weer te geven.
FAQ
Een wachtwoordbeleid is een verzameling regels die worden gemaakt en toegepast om wachtwoorden van gebruikers te versterken. Een wachtwoord dat voldoet aan alle regels van een wachtwoordbeleid, helpt om de onderliggende gegevens beter te beveiligen tegen mogelijke wachtwoordaanvallen. Een wachtwoordbeleid bevat regels die de minimale wachtwoordlengte, maximale wachtwoordleeftijd, vereisten voor wachtwoordgeschiedenis en details over wachtwoordcomplexiteit specificeren.
Bij een wachtwoordaanval probeert een bedreigende actor zich met een gecompromitteer wachtwoord op kwaadwillige wijze te authenticeren voor uw wachtwoordbeveiligde account. Er bestaan verschillende soorten wachtwoordaanvallen: woordenboekaanval, brute-force-aanval, credential stuffing, phishing, manipulator-in-the-middle aanval, wachtwoordspraying en keyloggeraanval.
Bij een woordenboekaanval probeert een bedreigende actor in te breken in een gebruikersaccount door herhaaldelijk verschillende combinaties van woordenboekwoorden te proberen. Vaak zijn de gebruikte woorden niet noodzakelijk woordenboekwoorden, maar voorspelbare wachtwoordkeuzes die gebruikers vaak gebruiken in hun wachtwoorden, zoals namen, geboorteplaatsen of namen van huisdieren. Daarom wordt gebruikers aangeraden om dergelijke woorden te vermijden bij het instellen van wachtwoorden.
Bij een brute-force-aanval worden alle mogelijke combinaties van tekens systematisch geprobeerd. Een woordenboekaanval daarentegen maakt gebruik van een vooraf gedefinieerde lijst met veelgebruikte zinnen of variaties op die zinnen om te proberen ongeautoriseerde toegang te krijgen. Woordenboekaanvallen zijn over het algemeen sneller, maar berusten op de aanname dat het juiste wachtwoord in de woordenboeklijst staat.
Complexiteitvereisten voor Active Directory-wachtwoorden zijn instellingen die gebruikers verplichten om bepaalde speciale tekens te gebruiken, zoals hoofdletters, kleine letters of niet-alfanumerieke tekens, en om niet hun gebruikersnaam te gebruiken in hun wachtwoorden. Een gebruiker heeft een sterk wachtwoord gekozen als wordt voldaan aan de complexiteitseisen van het verplichte wachtwoordbeleid van het domein.
Het beveiligen van een gebruikersaccount of data-eindpunt met alleen een wachtwoord maakt het het meest kwetsbaar voor de wachtwoordaanvallen van vandaag de dag. Het gebruik van meervoudige authenticatiemechanismen is een goede gewoonte om gecompromitteerde gegevens onbruikbaar te maken voor hackers. Sterke authenticatiemechanismen zoals biometrie hebben wachtwoordloze gebruikersauthenticatie mogelijk gemaakt.
Het standaard Active Directory-domeinwachtwoordbeleid definieert configureerbare regels voor het aanmaken van wachtwoorden voor gebruikersaccounts. Dit wachtwoordbeleid is alleen van toepassing op het hele domein waaraan het is gekoppeld en kan niet worden aangepast voor een specifieke set gebruikers, groepen of OU's. Bij de FGPP van Active Directory is dit niet het geval en is het mogelijk om het wachtwoordbeleid aan te passen aan verschillende gebruikers en groepen binnen het domein.