衡量高等教育机构对 NIST 身份验证标准的合规性
密码学与安全
2025-06-11 v3 计算机与社会
摘要
技术标准是基于专家共识传达最佳实践建议的长期方法。网络安全标准对于指导保护关键系统和敏感数据的政策尤为重要。因此,衡量标准合规性对于识别因过时政策而产生的漏洞以及确定专家建议是否已有效传播给从业者至关重要。在本文中,我们检查了美国和加拿大 135 所各类高校的身份验证策略,以确定其对 NIST 特别出版物 800-63《数字身份指南》中四项标准的合规性。我们发现,多因素身份验证在各机构中已广泛部署,但并非普遍实施。我们还发现,密码过期、密码组合规则和基于知识的身份验证等过时做法仍然普遍存在。这些结果支持进一步投资和研究标准合规的激励机制以及专家指导向从业者的传播。
引用
@article{arxiv.2409.00546,
title = {Measuring NIST Authentication Standards Compliance by Higher Education Institutions},
author = {Noah Apthorpe and Boen Beavers and Yan Shvartzshnaider and Brett Frischmann},
journal= {arXiv preprint arXiv:2409.00546},
year = {2025}
}
备注
16 pages, 2 figures, 2 tables. Camera-ready version