Meu cliente tem um servidor que está sendo sujeito a tentativas de login de força bruta a partir de uma botnet. Devido aos caprichos do servidor e do cliente, não podemos bloquear facilmente as tentativas por meio de firewall, alteração de porta ou alteração de nome de conta de login.
Foi tomada a decisão de deixá-lo aberto ao ataque, mas encontre um método para manter a senha segura. A gerência e alguns dos outros consultores determinaram que a melhor coisa a fazer é instalar o software de rotação de senhas para girar a senha a cada dez minutos e fornecer a nova senha aos usuários que precisam fazer login.
As tentativas de força bruta estão ocorrendo duas vezes a cada segundo.
Preciso demonstrar que implementar uma senha forte com 12 a 15 caracteres é uma solução mais fácil e gratuita. Eu sei como provar isso com a matemática, mas eu escreveria algo como "existem x muitas permutações possíveis da nossa senha e o invasor pode apenas tentar n tentativas por dia, portanto, esperamos que elas sejam x / Dois dias em média, antes que eles adivinhem nossa senha. " Existe uma "prova" mais padrão disso?