El problema básico es que las contraseñas, como mecanismo de seguridad, apestan.
Si le pide a la gente que los cambie con frecuencia, ellos los escriben. Si les pide que usen contraseñas de 30 letras con al menos 3 números, 4 letras mayúsculas y un carácter de control, las olvidan o las escriben o hacen otras cosas tontas. Si son simples, los usuarios usarán una contraseña estúpida como bunny7 o Bunny7. Y usarán la misma contraseña incorrecta para todo, incluida su cuenta de pornografía y su cuenta de hotmail.
Me gustan las herramientas como Mobile OTP , que permiten a los usuarios usar su teléfono celular como una herramienta de autenticación de dos factores.
A largo plazo, es probable que aterricemos de alguna manera en un mundo con certificados encriptados como mecanismo de identificación del usuario. Cosas como OpenID y CAS simplifican la autenticación del usuario y permiten un inicio de sesión único conveniente.
A largo plazo, la mejor opción es reducir la cantidad de veces que los usuarios necesitan emitir credenciales: deshacerse de la contraseña "HR" y la contraseña de "hoja de tiempo" y la contraseña "CRM". Unifíquelos en una infraestructura de autenticación común que requiera que los usuarios emitan sus credenciales una vez. Luego pídales que usen algo como MobileOTP o un RSA SecurID que use autenticación de dos factores.
A corto plazo, las políticas de contraseña serán el tema de las guerras religiosas. Simplemente haga lo que su jefe le pida, y si usted es el jefe, use su criterio en función de su base de usuarios y el perfil de seguridad esperado.
¡Buena suerte!