IT-шники требуют сдавать свой доменный пароль...
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
IT-шники требуют сдавать свой доменный пароль...
В нашей конторе типа практика такая, что если тебе нужен новый комп, то чтобы его предварительно окучили для тебя, ты должен прислать им свои доменные credentials. Я конечно понимаю, что им нужно все настроить именно под твоим логином там, но сам способ типа просто спросить у юзера его пароль выглядит по меньшей мере странно...
Разве нет другого способа у мелкософта сделать то же самое без сдачи пароля? Как это вообще делается в "приличных" компаниях?
Я с трудом могу себе представить, чтобы в какой-нибудь, например, финансовой конторе кто-либо стал бы подставляться таким образом, предоставляя третьему лицу свой пароль в систему. Ну либо ты явно освобождаешься от ответственность за любой саботаж от твоего имени в этот период.
Разве нет другого способа у мелкософта сделать то же самое без сдачи пароля? Как это вообще делается в "приличных" компаниях?
Я с трудом могу себе представить, чтобы в какой-нибудь, например, финансовой конторе кто-либо стал бы подставляться таким образом, предоставляя третьему лицу свой пароль в систему. Ну либо ты явно освобождаешься от ответственность за любой саботаж от твоего имени в этот период.
-
- Уже с Приветом
- Posts: 26871
- Joined: 29 Aug 2000 09:01
Re: IT-шники требуют сдавать свой доменный пароль...
В нашей компании тоже самое. Окучить комп для тебя не спросив пароль могут только когда они подключились к компу удаленно. Во всех остальных случаях (когда нужно им отдавать комп на время или когда новый комп идет на замену старого и т.п.) спрашивают пароль.
All rights reserved, all wrongs revenged.
-
- Уже с Приветом
- Posts: 12017
- Joined: 08 Sep 2006 20:07
- Location: Силиконка
Re: IT-шники требуют сдавать свой доменный пароль...
Рукожопые ойтишнеги, 100%.
Абсурд кому-то свой доменный пароль сдавать.
Абсурд кому-то свой доменный пароль сдавать.
Мир Украине. Свободу России.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Абсурд-то абсурдом, но как им это сделать по-другому?
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: IT-шники требуют сдавать свой доменный пароль...
странная какая-то политика...
мы обычно ставим временный свой пароль и отправляем его пользователю ( если ему надо со старого компа или телефона иметь доступ к его почте)
по окончании настройки нового компа, ставим ему на акк опцию - "обязан поменять пароль при первом логине"
мы обычно ставим временный свой пароль и отправляем его пользователю ( если ему надо со старого компа или телефона иметь доступ к его почте)
по окончании настройки нового компа, ставим ему на акк опцию - "обязан поменять пароль при первом логине"
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 12017
- Joined: 08 Sep 2006 20:07
- Location: Силиконка
Re: IT-шники требуют сдавать свой доменный пароль...
А что именно требуется сделать-то?
Они могут "окучить" чего хотят как локальные администраторы.
Мир Украине. Свободу России.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Общие вещи да, конечно могут, но как быть с настроенными профилями VPN или Outlook именно под твоим логином? И я думаю много чего еще, включая backup.M. Ridcully wrote: ↑09 Oct 2017 18:57А что именно требуется сделать-то?
Они могут "окучить" чего хотят как локальные администраторы.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Это ничего не меняет по сути. Нам они предлагают самим сменить пароль на время и сообщить им...Slonjra wrote: ↑09 Oct 2017 18:55 странная какая-то политика...
мы обычно ставим временный свой пароль и отправляем его пользователю ( если ему надо со старого компа или телефона иметь доступ к его почте)
по окончании настройки нового компа, ставим ему на акк опцию - "обязан поменять пароль при первом логине"
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: IT-шники требуют сдавать свой доменный пароль...
да тот же MS office 365 , его надо ставить непосредственно с акка конечного пользователя. Если ставить из под админа и потом просто регистрить на пользователя, то OneDrive for Bussines глючит ((((M. Ridcully wrote: ↑09 Oct 2017 18:57А что именно требуется сделать-то?
Они могут "окучить" чего хотят как локальные администраторы.
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: IT-шники требуют сдавать свой доменный пароль...
что значит не меняет.?? В данном варианте я НЕ знаю пароль пользователя, ни старый, ни новый..Oleg-NY wrote: ↑09 Oct 2017 19:00Это ничего не меняет по сути. Нам они предлагают самим сменить пароль на время и сообщить им...Slonjra wrote: ↑09 Oct 2017 18:55 странная какая-то политика...
мы обычно ставим временный свой пароль и отправляем его пользователю ( если ему надо со старого компа или телефона иметь доступ к его почте)
по окончании настройки нового компа, ставим ему на акк опцию - "обязан поменять пароль при первом логине"
если же ваш вопрос в том, что я смогу иметь доступ к вашей почте, дак при желании я и так его могу получить в любой момент )))
так что просто не имейте в корпоративной почте ничего личного и лишнего )))
Last edited by Slonjra on 09 Oct 2017 19:05, edited 1 time in total.
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 12017
- Joined: 08 Sep 2006 20:07
- Location: Силиконка
Re: IT-шники требуют сдавать свой доменный пароль...
А чего там настраивать?Oleg-NY wrote: ↑09 Oct 2017 18:59Общие вещи да, конечно могут, но как быть с настроенными профилями VPN или Outlook именно под твоим логином? И я думаю много чего еще, включая backup.M. Ridcully wrote: ↑09 Oct 2017 18:57А что именно требуется сделать-то?
Они могут "окучить" чего хотят как локальные администраторы.
У нас все сами VPN токены генерят - я вообще не уверен, что это как-то повязано на учётную запись.
Мир Украине. Свободу России.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Повязано в том смысле, что они не хотят, чтобы пользователь что-то делал "сам".M. Ridcully wrote: ↑09 Oct 2017 19:02А чего там настраивать?Oleg-NY wrote: ↑09 Oct 2017 18:59Общие вещи да, конечно могут, но как быть с настроенными профилями VPN или Outlook именно под твоим логином? И я думаю много чего еще, включая backup.M. Ridcully wrote: ↑09 Oct 2017 18:57А что именно требуется сделать-то?
Они могут "окучить" чего хотят как локальные администраторы.
У нас все сами VPN токены генерят - я вообще не уверен, что это как-то повязано на учётную запись.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Не понял. Разве вы не меняете пароль на временный в юзеровском действующем доменном эккаунте? Т.е. какой-то период времени кто-то еще, кроме вас знает ваш пароль и может делать что угодно от вашего имени.Slonjra wrote: ↑09 Oct 2017 19:02что значит не меняет.?? В данном варианте я НЕ знаю пароль пользователя, ни старый, ни новый..Oleg-NY wrote: ↑09 Oct 2017 19:00Это ничего не меняет по сути. Нам они предлагают самим сменить пароль на время и сообщить им...Slonjra wrote: ↑09 Oct 2017 18:55 странная какая-то политика...
мы обычно ставим временный свой пароль и отправляем его пользователю ( если ему надо со старого компа или телефона иметь доступ к его почте)
по окончании настройки нового компа, ставим ему на акк опцию - "обязан поменять пароль при первом логине"
-
- Уже с Приветом
- Posts: 12017
- Joined: 08 Sep 2006 20:07
- Location: Силиконка
Re: IT-шники требуют сдавать свой доменный пароль...
То есть пойти на какой-то сайт в интранете и сгенерить токен - это пользователю нельзя?Oleg-NY wrote: ↑09 Oct 2017 19:04Повязано в том смысле, что они не хотят, чтобы пользователь что-то делал "сам".M. Ridcully wrote: ↑09 Oct 2017 19:02А чего там настраивать?Oleg-NY wrote: ↑09 Oct 2017 18:59Общие вещи да, конечно могут, но как быть с настроенными профилями VPN или Outlook именно под твоим логином? И я думаю много чего еще, включая backup.M. Ridcully wrote: ↑09 Oct 2017 18:57А что именно требуется сделать-то?
Они могут "окучить" чего хотят как локальные администраторы.
У нас все сами VPN токены генерят - я вообще не уверен, что это как-то повязано на учётную запись.
Они у вас странные...
Мир Украине. Свободу России.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Не то, чтобы нельзя, а просто они хотят выпустить комп из своего департамента "ready-to-use". Это как выкатить пациента на кресле-каталке за ворота госпиталя... ))M. Ridcully wrote: ↑09 Oct 2017 19:08То есть пойти на какой-то сайт в интранете и сгенерить токен - это пользователю нельзя?Oleg-NY wrote: ↑09 Oct 2017 19:04Повязано в том смысле, что они не хотят, чтобы пользователь что-то делал "сам".M. Ridcully wrote: ↑09 Oct 2017 19:02А чего там настраивать?Oleg-NY wrote: ↑09 Oct 2017 18:59Общие вещи да, конечно могут, но как быть с настроенными профилями VPN или Outlook именно под твоим логином? И я думаю много чего еще, включая backup.M. Ridcully wrote: ↑09 Oct 2017 18:57
А что именно требуется сделать-то?
Они могут "окучить" чего хотят как локальные администраторы.
У нас все сами VPN токены генерят - я вообще не уверен, что это как-то повязано на учётную запись.
Они у вас странные...
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: IT-шники требуют сдавать свой доменный пароль...
я там поправил пост...Oleg-NY wrote: ↑09 Oct 2017 19:07Не понял. Разве вы не меняете пароль на временный в юзеровском действующем доменном эккаунте? Т.е. какой-то период времени кто-то еще, кроме вас знает ваш пароль и может делать что угодно от вашего имени.Slonjra wrote: ↑09 Oct 2017 19:02что значит не меняет.?? В данном варианте я НЕ знаю пароль пользователя, ни старый, ни новый..Oleg-NY wrote: ↑09 Oct 2017 19:00Это ничего не меняет по сути. Нам они предлагают самим сменить пароль на время и сообщить им...Slonjra wrote: ↑09 Oct 2017 18:55 странная какая-то политика...
мы обычно ставим временный свой пароль и отправляем его пользователю ( если ему надо со старого компа или телефона иметь доступ к его почте)
по окончании настройки нового компа, ставим ему на акк опцию - "обязан поменять пароль при первом логине"
писать от вашего имени...да проще некуда..))) обычно стоит требование менять пароли каждые 30 дней...
с утра 30ого дня я скидываю ваш пароль на свой..захожу в вашу почту..рассылаю компромат ))))
и ставлю те же опции - "смена пароля" ))
читать почту, еще проще. Выключаю шифрование на бэкапе, поднимаю эту копию на другом компе и имею достут к ващей почте и всем документам...
да много еще разных вариантов, вот только врядли вменяемый админ будет этим заниматься )))))))))
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Короче, мой вопрос по сути состоял в том, что разве нельзя зайти в домен под чьим-то аккаунтом используя административный логин и пароль? Т.е. такой легальный способ администратору имперсонироваться под какого угодно пользователя, но это будет соответственно отражено в логах?
Ну или какой-то еще легальный способ обойти сдачу пароля...
Ну или какой-то еще легальный способ обойти сдачу пароля...
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Думаю все это в правильной системе будет "засвечено" в логах...Slonjra wrote: ↑09 Oct 2017 19:12
я там поправил пост...
писать от вашего имени...да проще некуда..))) обычно стоит требование менять пароли каждые 30 дней...
с утра 30ого дня я скидываю ваш пароль на свой..захожу в вашу почту..рассылаю компромат ))))
и ставлю те же опции - "смена пароля" ))
читать почту, еще проще. Выключаю шифрование на бэкапе, поднимаю эту копию на другом компе и имею достут к ващей почте и всем документам...
да много еще разных вариантов, вот только врядли вменяемый админ будет этим заниматься )))))))))
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: IT-шники требуют сдавать свой доменный пароль...
а кто к ним имеет доступ ??? Правильно, опять же админ. И почистить эти логи для него нет проблем.Oleg-NY wrote: ↑09 Oct 2017 19:21Думаю все это в правильной системе будет "засвечено" в логах...Slonjra wrote: ↑09 Oct 2017 19:12
я там поправил пост...
писать от вашего имени...да проще некуда..))) обычно стоит требование менять пароли каждые 30 дней...
с утра 30ого дня я скидываю ваш пароль на свой..захожу в вашу почту..рассылаю компромат ))))
и ставлю те же опции - "смена пароля" ))
читать почту, еще проще. Выключаю шифрование на бэкапе, поднимаю эту копию на другом компе и имею достут к ващей почте и всем документам...
да много еще разных вариантов, вот только врядли вменяемый админ будет этим заниматься )))))))))
конечно могут задать вопрос, с чего бы удалили логи, но это как говорится "к делу не пришьешь" )) может хобби у админ такое, каждый понедельник логи чистить )))
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Хобби это одно, а полиси это другое! Понятно, что против супер-админа нет приема, кроме другого супер-супер-админа, но тут речь идет, что ты сдаешь свой пароль практически админу-технику, который врядли будет иметь возможность почистить логи...Slonjra wrote: ↑09 Oct 2017 19:24а кто к ним имеет доступ ??? Правильно, опять же админ. И почистить эти логи для него нет проблем.Oleg-NY wrote: ↑09 Oct 2017 19:21Думаю все это в правильной системе будет "засвечено" в логах...Slonjra wrote: ↑09 Oct 2017 19:12
я там поправил пост...
писать от вашего имени...да проще некуда..))) обычно стоит требование менять пароли каждые 30 дней...
с утра 30ого дня я скидываю ваш пароль на свой..захожу в вашу почту..рассылаю компромат ))))
и ставлю те же опции - "смена пароля" ))
читать почту, еще проще. Выключаю шифрование на бэкапе, поднимаю эту копию на другом компе и имею достут к ващей почте и всем документам...
да много еще разных вариантов, вот только врядли вменяемый админ будет этим заниматься )))))))))
конечно могут задать вопрос, с чего бы удалили логи, но это как говорится "к делу не пришьешь" )) может хобби у админ такое, каждый понедельник логи чистить )))
-
- Уже с Приветом
- Posts: 15311
- Joined: 30 Apr 2003 16:43
Re: IT-шники требуют сдавать свой доменный пароль...
В правильной системе кроме "админа" есть еще уровень "аудитор" со специфическими возможностями контролировать админа. Кроме того уровень админа может быть разщеплен на более специфические слои для выполнения некоторых админских работ, но без права влиять на логи.Slonjra wrote: ↑09 Oct 2017 19:24а кто к ним имеет доступ ??? Правильно, опять же админ. И почистить эти логи для него нет проблем.Oleg-NY wrote: ↑09 Oct 2017 19:21Думаю все это в правильной системе будет "засвечено" в логах...Slonjra wrote: ↑09 Oct 2017 19:12
я там поправил пост...
писать от вашего имени...да проще некуда..))) обычно стоит требование менять пароли каждые 30 дней...
с утра 30ого дня я скидываю ваш пароль на свой..захожу в вашу почту..рассылаю компромат ))))
и ставлю те же опции - "смена пароля" ))
читать почту, еще проще. Выключаю шифрование на бэкапе, поднимаю эту копию на другом компе и имею достут к ващей почте и всем документам...
да много еще разных вариантов, вот только врядли вменяемый админ будет этим заниматься )))))))))
конечно могут задать вопрос, с чего бы удалили логи, но это как говорится "к делу не пришьешь" )) может хобби у админ такое, каждый понедельник логи чистить )))
Для секьюрити событий должен существовать безвременный способ и средства хранения. У меня, например, за больше десяти лет хранятся записи такого рода.
-
- Уже с Приветом
- Posts: 8090
- Joined: 08 Nov 2004 12:24
- Location: GA
Re: IT-шники требуют сдавать свой доменный пароль...
«Мне нужен ваш пароль» = «я рукожопый админ»
Зайти используя чужую учетную запись админ не может, это нонсенс и бричь в секьюрити. В правильной фирме все что надо ставится от имени админа, а когда пользователь логинится первый раз, то скриптами доставляется все, что положено его роли, софт, шары и т.п.
Зайти используя чужую учетную запись админ не может, это нонсенс и бричь в секьюрити. В правильной фирме все что надо ставится от имени админа, а когда пользователь логинится первый раз, то скриптами доставляется все, что положено его роли, софт, шары и т.п.
-
- Уже с Приветом
- Posts: 2414
- Joined: 16 Jul 2004 00:32
- Location: NY, NY
Re: IT-шники требуют сдавать свой доменный пароль...
Ну для нашей конторы это - недостижимый уровень... у нас сетка-то лежит по часу в день. Как говаривал Филипп Филиппович - "разруха не в клозетах, а в головах"
-
- Уже с Приветом
- Posts: 63430
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: IT-шники требуют сдавать свой доменный пароль...
+100M. Ridcully wrote:Рукожопые ойтишнеги, 100%.
Абсурд кому-то свой доменный пароль сдавать.
Увольнять сразу.
Not everyone believes what I believe but my beliefs do not require them to.