Il mio client ha un server che viene sottoposto a tentativi di accesso a forza bruta da una botnet. A causa dei capricci del server e del client del client, non possiamo bloccare facilmente i tentativi attraverso un firewall, la modifica della porta o la modifica del nome dell'account di accesso.
È stata presa la decisione di lasciarlo aperto agli attacchi, ma trovare un metodo per proteggere la password. La direzione e alcuni altri consulenti hanno stabilito che la cosa migliore da fare è installare un software di rotazione della password per ruotare la password ogni dieci minuti e fornire la nuova password agli utenti che devono accedere.
I tentativi di forza bruta si verificano due volte al secondo.
Devo dimostrare che l'implementazione di una password complessa con 12-15 caratteri è una soluzione più semplice e gratuita. So come dimostrarlo con la matematica, ma scriverei qualcosa del tipo "ci sono x molte possibili permutazioni della nostra password e l'attaccante può provare solo n tentativi al giorno, quindi ci aspetteremmo che vadano x / 2 giorni in media prima che indovinino la nostra password ". Esiste una "prova" più standard di questo?