首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >长者密码政策

长者密码政策
EN

Security用户
提问于 2021-01-19 19:05:12
回答 12查看 10.9K关注 0票数 81

我在一家平均用户年龄超过70岁的公司工作。我们有一个应用程序*帮助他们收集和提交生理数据给他们的医生。

我发现如果你帮你妈妈设置密码,我相信这个问题是有帮助的:为老用户提供安全的难忘密码

然而,我们很难为我们的5000+用户制定一个策略,特别是考虑到这些额外的问题:

  • 用户的帐户是由一位非技术医疗专业人士在医生办公室设立的,他们可能认为"Dog123“是一个好密码。我们可以教育他们密码的复杂性,但让他们在网站上对用户进行类似的教育是另一回事。
  • 我们的许多用户没有电子邮件地址,因此发送密码重置电子邮件是不可行的。
  • 密码管理也是不可行的,因为我们不能期望我们的医务人员为用户设置LastPass (特别是没有电子邮件地址)。
  • 这是医学数据,还有所有的相关规定。

对于密码策略的任何建议,以保护我们的敏感数据,而不令人沮丧和赶走我们的整个用户基础?

*编辑:移动应用程序。在这个生态系统中有一个网络应用程序,医务人员可以对收集到的数据进行审查,但目前它没有为患者提供任何功能。

还有编辑:这里有很多关于“你可以假设他们有智能手机”和“不,你不能”的争论。这在我们的案例中有点争议,因为我们为没有Android的病人提供了20美元的Android系统。

EN

回答 12

Security用户

发布于 2021-01-19 19:23:08

披露:我为被推荐的公司工作,我不知道如何在这篇文章中传达这个建议,除非它看起来像一个销售推销。开始吧。

在我看来,“记住密码”和“我们的平均用户超过70岁”不会在一起玩得很好。您考虑过密码以外的解决方案吗?你想要的东西是:

  • 物理物体(未记忆的)
  • 医生办公室发出去的钱不贵
  • 易于使用,即使是对(可能严重的)技术挑战。
  • 满足本产品的安全性(和/或遵从性)要求。例:你会被允许使用物理对象而不是密码吗?如果你把它和一个弱密码或一组基于知识的问题结合在一起该怎么办?

您可以考虑让医生办公室生成随机密码并打印出来,但我们都知道表单x7a8Cqr4dPt20的密码对用户不友好。

想到的解决方案是Entrust Grid Cards (免责声明:可能还有其他具有类似特性的供应商,但我不知道)

医生的办公室可以在他们的标准办公室打印机上打印出一张格子卡;当使用该网站/应用程序时,用户将被要求从网格中提供三个单元格,如果他们丢失了纸张,他们就会回到医生的办公室,得到一个新的打印单元。

票数 100
EN

Security用户

发布于 2021-01-20 07:52:20

我知道这并不能完全回答所问的问题,但另一种方法是,考虑到您的用户社区,漏洞迟早会发生,取而代之的是将随后发生的危害降到最低。

你写你的应用“帮助他们收集和提交生理数据给他们的医生”。那么,为什么应用程序必须让他们能够读取历史提交的数据呢?如果这个应用程序是只写的--填写今天的数据,也许可以通过一个审查屏幕来确认一切都是用户想要的,然后按下“提交”键,然后将数据发送到手术服务器,然后被应用程序遗忘--那么应用程序的妥协不会损害任何存储的医疗数据。你仍然有一个问题,有人恶意提交噪音数据,但你不再有健康记录隐私问题。

有什么建议..。确保敏感数据安全的策略

不要建立一个应用程序,可以得到它!

票数 77
EN

Security用户

发布于 2021-01-20 16:27:32

忘记密码吧。

让他们把手机带到医生的办公室来配对。

(非技术的,但受过训练的)医疗专业人员验证病人的身份(他们应该这么做?),并使用QR代码、一次性密码或任何你喜欢的机制将手机应用程序链接到系统。

然后,电话保存这些凭据,不需要再次输入。

患者可以选择在应用程序上添加密码,以防止孙辈使用密码。但是,如果没有物理访问权限,则不需要这样做来保护系统免受攻击者的攻击。

编辑:如果病人不习惯把手机交给医务人员(可能是接待员),你可以拿着手机,让他们给病人看一个QR代码,病人必须扫描。考虑到你的目标观众,我怀疑他们中的许多人会更习惯于由接待员来做。

票数 33
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/243554

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档