Bản cập nhật mới nhất cho các khuyến nghị về mật khẩu của NIST(cửa sổ mới) đã ra mắt và chúng đang thay đổi cách tiếp cận mật khẩu với khả năng sử dụng được ưu tiên hơn tính phức tạp.
Có cần quan tâm không? Có. Các nguyên tắc của NIST không chỉ phản ánh các thực hành tốt nhất mà mọi người nên tuân theo, mà còn ảnh hưởng đến sự tuân thủ bảo mật. Việc tụt hậu so với các nguyên tắc này có thể đồng nghĩa với việc không tuân thủ các khung quy định như HIPAA, GDPR và GLBA — dẫn đến nguy cơ không vượt qua các đợt kiểm toán và chịu các khoản phạt tốn kém. Hướng dẫn này sẽ giúp hiểu rõ những thay đổi chính và cách tốt nhất để triển khai chúng trong doanh nghiệp.
Các nguyên tắc mật khẩu của NIST là gì?
Các nguyên tắc mật khẩu của NIST là các tiêu chuẩn bảo mật được công bố bởi Viện Tiêu chuẩn và Công nghệ Quốc gia(cửa sổ mới), một cơ quan liên bang của Hoa Kỳ. Các nguyên tắc này tạo nền tảng cho các chính sách mật khẩu trên khắp các ngành công nghiệp và trong một số lĩnh vực như chính phủ, chúng là bắt buộc.
Các nguyên tắc được xây dựng dựa trên nghiên cứu thực tế chứ không chỉ đơn thuần là các giả định về bảo mật mật khẩu. Đây là lý do tại sao các khung tuân thủ lớn thường được định hình bởi các khuyến nghị mật khẩu của NIST và tại sao việc triển khai chúng sẽ tăng cường vị thế bảo mật cũng như sự tuân thủ quy định.
Yêu cầu mật khẩu của NIST năm 2025
Dưới đây là tóm tắt nhanh về các yêu cầu mật khẩu NIST đã cập nhật:
1. Sử dụng mật khẩu dài hơn
NIST khuyến nghị độ dài mật khẩu tối thiểu là 8 ký tự và tối đa là 64 ký tự. Mật khẩu dài hơn sẽ khó bị tấn công hơn, vì chúng có xu hướng độc nhất hơn các mật khẩu ngắn nhưng phức tạp thường tuân theo một khuôn mẫu có thể dự đoán được.
2. Loại bỏ các yêu cầu về tính phức tạp
Dựa trên nguyên tắc trên, các yêu cầu về ký tự đặc biệt sẽ dẫn đến các mật khẩu phức tạp, nhưng thật không may, lại tạo ra các khuôn mẫu có thể dự đoán được mà tin tặc có thể dễ dàng đoán ra. Thay vào đó, hãy chấp nhận tất cả các loại ký tự, bao gồm cả khoảng trắng, và khuyến khích nhân viên nghĩ ra các cụm từ độc đáo và dễ nhớ, còn gọi là cụm mật khẩu, để làm mật khẩu.
3. Không còn bắt buộc đặt lại mật khẩu định kỳ
Thời điểm duy nhất cần thực thi việc bắt buộc đặt lại mật khẩu là khi có bằng chứng về việc bị xâm phạm. Nếu không, việc buộc nhân viên phải đặt lại mật khẩu vài tháng một lần được coi là một thực hành không tốt, vì NIST đã phát hiện ra rằng điều đó thực sự làm cho bảo mật mật khẩu yếu đi.
4. Duy trì danh sách chặn mật khẩu
NIST khuyến nghị các doanh nghiệp nên duy trì danh sách chặn mật khẩu để ngăn chặn việc sử dụng các mật khẩu dễ bị khai thác như “1234” hoặc các mật khẩu có tính năng biến thể của tên nhân viên hoặc tên doanh nghiệp. Ngoài ra, NIST khuyến nghị sử dụng các dịch vụ kiểm tra mật khẩu để đảm bảo rằng nhân viên không sử dụng mật khẩu bị xâm phạm đã bị lộ trong các vụ vi phạm.
5. Loại bỏ các câu hỏi bảo mật và gợi ý
Các câu hỏi và gợi ý khôi phục dựa trên kiến thức, chẳng hạn như “Thú cưng đầu tiên là gì?”, là một thực hành lỗi thời. Những câu trả lời này có thể dễ dàng tìm thấy thông qua mạng xã hội. Thay vào đó, hãy dựa vào các phương thức khôi phục an toàn như liên kết khôi phục và mã xác minh trong quá trình đặt lại.
6. Sử dụng các công cụ bảo mật hiện đại
Việc giới hạn số lần đăng nhập thất bại, yêu cầu sử dụng xác thực đa yếu tố (MFA) và sử dụng các công cụ như trình quản lý mật khẩu doanh nghiệp cung cấp sự bảo vệ quan trọng chống lại các mối đe dọa mạng hiện đại và giúp phát hiện sự xâm phạm.
Các yêu cầu mật khẩu của NIST đã thay đổi như thế nào?
| Nguyên tắc mật khẩu cũ của NIST | Nguyên tắc mật khẩu mới của NIST | |
| Độ dài mật khẩu | Giới hạn từ 8-16 ký tự | Mật khẩu dài hơn lên đến 64 ký tự |
| Tính phức tạp của ký tự | Được khuyến khích | Không bắt buộc |
| Thay đổi mật khẩu bắt buộc | Yêu cầu hàng tháng | Chỉ khi bị xâm phạm |
| Danh sách chặn mật khẩu | Các điều khoản cơ bản | Mật khẩu bị lộ trong các vụ vi phạm, khuôn mẫu và các biến thể phổ biến |
| Các phương thức khôi phục | Câu hỏi bảo mật | Liên kết và mã xác minh |
| Biện pháp phòng ngừa bổ sung | – | MFA và trình quản lý mật khẩu |
Cách triển khai các khuyến nghị mật khẩu của NIST
Việc triển khai các khuyến nghị mật khẩu của NIST đã cập nhật là rất quan trọng để duy trì sự tuân thủ các khung quy định. Ngay cả khi không bị ràng buộc bởi các khung này, các nguyên tắc này vẫn sẽ cải thiện vị thế bảo mật và bảo vệ doanh nghiệp. Dưới đây là cách triển khai.
- Thực hiện kiểm toán: Xem xét các chính sách hiện có so với các nguyên tắc mới của NIST để xác định các yêu cầu lỗi thời cần cập nhật.
- Cập nhật các hệ thống: Cấu hình lại các hệ thống xác thực theo các nguyên tắc mới, chẳng hạn như cho phép mật khẩu dài hơn và không có thời hạn hết hạn.
- Xây dựng danh sách chặn: Thực hiện sàng lọc đối chiếu với cơ sở dữ liệu vi phạm để xây dựng danh sách chặn. Ngoài ra, hãy đưa các điều khoản, biến thể cụ thể của nhân viên hoặc công ty và các khuôn mẫu phổ biến vào danh sách chặn.
- Tăng cường các lớp bảo mật: Triển khai các biện pháp như giới hạn số lần đăng nhập và trì hoãn các lần đăng nhập lại, đồng thời sử dụng MFA để cung cấp thêm sự bảo vệ.
- Sử dụng các công cụ quản lý mật khẩu: Trang bị cho nhân viên các công cụ như trình quản lý mật khẩu để tự động hóa việc tạo và lưu trữ mật khẩu. Các công cụ này loại bỏ việc tái sử dụng mật khẩu và đảm bảo các thực hành mật khẩu tốt.
- Thông báo các thay đổi: Giải thích các thay đổi cho nhân viên và tiến hành đào tạo về việc sử dụng các công cụ quản lý mật khẩu khi cần thiết.
Sử dụng Proton Pass để duy trì sự tuân thủ các nguyên tắc mật khẩu của NIST
Proton Pass là trình quản lý mật khẩu dành cho doanh nghiệp giúp đơn giản hóa việc tuân thủ các nguyên tắc mật khẩu của NIST. Được xây dựng chú trọng đến quyền riêng tư và được bảo vệ hoàn toàn bằng mã hóa đầu cuối, mọi nhu cầu về mật khẩu có thể được quản lý dễ dàng với sự an tâm hơn.
Nhiều tính năng của Proton Pass đáp ứng các khuyến nghị mật khẩu của NIST — có thể tạo mật khẩu dài và độc nhất, tự động hóa đăng nhập và thực thi các chính sách bảo mật như 2FA. Proton Pass cũng hỗ trợ các đội ngũ bằng một công cụ giúp việc tuân thủ các nguyên tắc này trở thành đường dẫn dễ dàng nhất. Công cụ này cũng hoàn toàn tuân thủ GDPR, HIPAA và các tiêu chuẩn bảo vệ dữ liệu khác, giúp đơn giản hóa quy trình tuân thủ.
Câu hỏi thường gặp
Có thể đọc toàn bộ nguyên tắc mật khẩu của NIST ở đâu?
Có thể tìm thấy toàn bộ nguyên tắc mật khẩu của NIST(cửa sổ mới) trên trang web của NIST.
Các yêu cầu mật khẩu của NIST có bắt buộc đối với tất cả doanh nghiệp không?
Các yêu cầu mật khẩu của NIST là bắt buộc đối với các cơ quan liên bang. Đối với các doanh nghiệp khác, các nguyên tắc này không bắt buộc, nhưng có thể trở nên cần thiết thông vụ qua các khung tuân thủ như HIPAA và các khung khác. Các kiểm toán viên và nhà thầu cũng có thể yêu cầu tuân thủ NIST.
Theo các khuyến nghị mật khẩu của NIST, mật khẩu nên dài bao nhiêu?
NIST khuyến nghị mật khẩu phải có độ dài ít nhất là tám ký tự và tối đa là 64 ký tự. NIST khuyến khích sử dụng các mật khẩu hoặc cụm mật khẩu có độ dài lớn hơn thay vì tính phức tạp, vì chúng có xu hướng độc nhất hơn và khó bị tấn công hơn.
Làm thế nào để tạo mật khẩu mạnh?
Chìa khóa để tạo một mật khẩu mạnh là tránh các khuôn mẫu có thể dự đoán được, thông tin có thể nhận dạng và mật khẩu được sử dụng lại. Hãy sử dụng các mật khẩu dài và độc nhất, kết hợp các từ ngẫu nhiên thành các cụm từ dài, như “lava-milk-nose-noise”, hoặc các cụm từ và câu có ý nghĩa. Trình quản lý mật khẩu cũng có thể tự động tạo mật khẩu mạnh.
Vẫn chưa chắc chắn về cách tốt nhất để tạo mật khẩu dài, mạnh và không muốn đăng ký trình quản lý mật khẩu? Hãy sử dụng công cụ trình tạo mật khẩu để thay thế.
Trình quản lý mật khẩu phù hợp với các nguyên tắc mật khẩu của NIST như thế nào?
Trình quản lý mật khẩu như Proton Pass giúp các doanh nghiệp tuân thủ các nguyên tắc mật khẩu của NIST bằng cách tạo các mật khẩu dài, độc nhất và loại bỏ các mật khẩu được sử dụng lại. Trên thực tế, các nguyên tắc của NIST coi trình quản lý mật khẩu là một công cụ hiệu quả để tạo mật khẩu mạnh và khuyến nghị sử dụng chúng.
Proton Pass đưa sự tuân thủ này đi xa hơn. Ngoài việc tạo các mật khẩu dài, độc nhất cho nhân viên, công cụ này cũng tự động hóa đăng nhập và thực thi các chính sách bảo mật như 2FA, đồng thời được đã mã hóa đầu cuối, nghĩa là không ai có thể truy cập trái phép vào mật khẩu.






