AR 25-2 minst lösenord?

AR 25-2 minst lösenord?

Enligt AR 25-2, avsnitt IV, punkt 4-12 b:

IAM eller utsedda kommer att hantera lösenord generation, utfärdande och kontroll process. Om du generera lösenord enligt BBP för armén lösenord standarder.

BBP för armén lösenord standarder finns i 04-IA-O-0001, punkt 5A:

(1) alla system eller system-nivå lösenord och privilegierade-nivå konton (t.ex. rot, aktivera, admin, administration konton, etc.) kommer att vara minst 15 tecken skiftlägeskänsliga lösenord ändras varje 60 dagar (IAW JTF-FINGEN CTO).
(2) alla användarnivå, förbrukaren-utviklet lösenord (t.ex. e-post, webb, stationär dator, etc.) kommer att ändras till ett 14-tecken (eller större) skiftlägeskänsliga lösenord ändras varje 60 dagar.
.
.
.
(6) lösenordet kommer att vara en blandning av versaler, gemener, siffror och specialtecken med minst tecken enligt följande:
a. innehåller minst 2 stora bokstäver: A, B, C etc.
b. innehåller minst 2 gemener: a, b, c, etc.
c. innehåller minst 2 siffror: 1,2,3,4,5,6,7,8,9,0
d. innehåller minst 2 specialtecken, dvs! @ # $ % ^ & * ( ) _ + | ~ - = \ ` { } [ ] : " ; ' <> ? , . /
(7) lösenord har inte följande egenskaper:
a. är ett ord som finns i någon ordlista, synonymordlista eller lista (svenska eller utländska)
b. är ett gemensam användning ord eller referens som:
(I) namn på familj, husdjur, vänner, arbetskamrater, fantasi tecken, etc.
(II) dator termer och namn, kommandon, platser, företag, hårdvara, programvara.
(III) gemensamma ord såsom; "sanjose", "sanfran" eller andra derivat.
(IV) födelsedagar, adresser, telefonnummer eller annan personlig information.
(V) ord eller nummer mönster som; aaabbb, qwerty, mittlösenord, abcde12345.
Vi något av ovanstående stavat baklänges.
(VII) något av ovanstående föregås eller följs av en siffra (t.ex. secret1, 1secret).
(VIII) personnummer (SSNs).
(IX) USERID
(X) militär slang, förkortningar eller beskrivningar eller ring tecken.
(XI) system identifiering.
(8) användningen av åtta karaktär lösenord är auktoriserad när:
(I) lösenordet genereras är ett rent slumpmässigt genererade autentiseraren från komplett alfanumerisk och särskilda teckenuppsättningar och inga användarkonfigurerade lösenord kan ersätta, genereras eller accepteras i stället för det genererade lösenordet. (Till exempel: Credentialing system frågor slumpmässigt genererade autentiseraren och Framtvinga användning av den autentiseraren till nätverksresurser.)
Eller:
(II) åtkomst till privata program bedrivs över en godkänd 128-bitars krypterad session mellan systemen, och programmet tillämpar inte lokal användare tillgång credentialing till en lokala nätverksresurser. (Till exempel: användaren tillgång till lokala LAN anslutna system genom traditionella tillgång förfaranden sedan får åtkomst till en portal webbapplikation över en SSL-anslutning, web portal lösenordet kan vara 8 tecken.)

Så under normala omständigheter, den minsta längden för lösenord för privilegierade konton måste vara 15 tecken långa och normala begränsad privilegium användarkonton måste vara 14 tecken långt. I båda fallen måste lösenord komplexitet överensstämma med punkterna (6) och (7) ovan.