О security и параное
-
- Уже с Приветом
- Posts: 28294
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
О security и параное
Интересно, есть ли вменяемые админы разрабатывающие полиси
Которые понимают, что пароль не похожий на все что было до этого + меняющийся раз в месяц + почта на телефоне которая раз в два дня его переспрашивает... это не безопасность. А вариации мест, кто где записывает пароль.
Накипело.
Которые понимают, что пароль не похожий на все что было до этого + меняющийся раз в месяц + почта на телефоне которая раз в два дня его переспрашивает... это не безопасность. А вариации мест, кто где записывает пароль.
Накипело.
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: О security и параное
пароли на компе и почте - вообще зло, если вы только не в Пентагоне работаете. ))
А входа снаружи у нас к локалке вообще нет.
Веб сервер и почтовик вынесены на внешний хостинг.
админы к рабочим сервакам заходят через VPN - и вот только там стоят серьезные пароли.
А входа снаружи у нас к локалке вообще нет.
Веб сервер и почтовик вынесены на внешний хостинг.
админы к рабочим сервакам заходят через VPN - и вот только там стоят серьезные пароли.
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 28294
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: О security и параное
Для удаленного доступа - дожили...
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 4207
- Joined: 10 Jan 2004 01:22
- Location: n-sk -> MD -> VA
Re: О security и параное
попросил придумать и запомнить пароль из 8 символов со спец знаками и цифрами -- получи, фашист, пароль записанный на видном месте.
-
- Уже с Приветом
- Posts: 5834
- Joined: 12 Apr 2001 09:01
- Location: нэподалеку от Ireland
Re: О security и параное
дык очеь просто
на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...
`!"£$%^&*()
ну итд
на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...
`!"£$%^&*()
ну итд
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: О security и параное
то же вариант )))) потом вернемся в начало клавы, и начнем добавлять спецсимвол в следующую позицию... а как клава закончится, там уже и пенсию пораDm.uk wrote:дык очеь просто
на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...
`!"£$%^&*()
ну итд
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 28294
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: О security и параное
У нас новый пароль не должен содержать части старого
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 946
- Joined: 24 Sep 2013 05:58
- Location: US\GA
Re: О security и параное
Это пока умники не сохранят хэш первой и второй половины пароля и потом будут ругаться, что пароль уж слишком на предыдущий похож.Dm.uk wrote:на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...
-
- Уже с Приветом
- Posts: 329
- Joined: 09 Sep 2002 17:42
- Location: NH
Re: О security и параное
хранение хешей части пароля сильно облегчает подбор, если хеши утекли. Врядли это будут делатьmskmel wrote:Это пока умники не сохранят хэш первой и второй половины пароля и потом будут ругаться, что пароль уж слишком на предыдущий похож.Dm.uk wrote:на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...
-
- Уже с Приветом
- Posts: 20128
- Joined: 21 Feb 2009 22:55
- Location: Лох Онтарио
Re: О security и параное
+1Dmitry67 wrote:У нас новый пароль не должен содержать части старого
На бывшей работе нужно было менять каждые четыре месяца, и нельзя было, чтобы новый пароль содержал части старого. Каждый раз при смене я какое-то время перебирал предыдущие пароли, пока не вспоминал новый. В конце-концов я стал записывать на sticky note, который положил в ящик стола. Кстати, список требований к паролю включал шесть пунктов — иначе не происходила синхронизация со всякими почтами и цытриксами.
-
- Уже с Приветом
- Posts: 4303
- Joined: 20 Mar 2004 03:19
- Location: KO69
Re: О security и параное
Я печатаю что нить длинное на великом могучем только в англ регистре (не втранслите) - два слова или фраза пробивают все эти проверки на раз (да и запомнить легко )
--
В.
--
В.
-
- Уже с Приветом
- Posts: 9275
- Joined: 14 Dec 2001 10:01
- Location: Российская Федерация
-
- Уже с Приветом
- Posts: 9269
- Joined: 31 Jul 2003 19:17
- Location: Шишконсин
Re: О security и параное
И не должно.adb wrote:Удобство работников никого не заботит.
Самый "удобный" пароль == "" (как история показывает). Чего уж там.
Надоело. Самозабанен 11 ноября, 2015 - ....
-
- Уже с Приветом
- Posts: 15312
- Joined: 30 Apr 2003 16:43
Re: О security и параное
На мой взгляд (я не назначенный IT security officer, но на МФ в zOS мой account - RACF Special, т.е. выше уровня доступа нет) главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Более интересный подход это когда пароль вообще не используется а используются личные сертификаты и PassTickets.
Требования использовать изощренные пароли или пароли длинные при том что они передаются открытым текстом или не блокируют аккаунт или разблокируют автоматом после определенного (так сделано у нас на домэйн сервере), а также хранение старых паролей которые каждый наловчился менять так что если кто знает старые то может с нескольких попыток догадаться о том какой пароль сейчас.
Так что лучший пароль и защита доступа - это отсутствие пароля, использование сертификатов. А также single signon должен быть.
Более интересный подход это когда пароль вообще не используется а используются личные сертификаты и PassTickets.
Требования использовать изощренные пароли или пароли длинные при том что они передаются открытым текстом или не блокируют аккаунт или разблокируют автоматом после определенного (так сделано у нас на домэйн сервере), а также хранение старых паролей которые каждый наловчился менять так что если кто знает старые то может с нескольких попыток догадаться о том какой пароль сейчас.
Так что лучший пароль и защита доступа - это отсутствие пароля, использование сертификатов. А также single signon должен быть.
-
- Уже с Приветом
- Posts: 9563
- Joined: 26 Mar 2011 23:02
- Location: Russia -> Orlando, FL
Re: О security и параное
«Бережённого, бог бережёт», сказала монашка натягивая презерватив на свечку.
Человек никогда не бывает так несчастен, как ему кажется, или так счастлив, как ему хочется. (Франсуа де Ларошфуко)
-
- Уже с Приветом
- Posts: 6019
- Joined: 11 Mar 2011 05:36
Re: О security и параное
при удаленном доступе у нас используется SecureID, так что пароли не играют роли при VPN. также удаленный доступ к каждому комп проставляется для каждого человека, что тоже ограничивает возможности.
тоже достает менять пароль раз в полгода и требование к паролю, что он не должен повторять предыдущие за несколько лет.
по-моему это достаточно разумным.
у администраторов есть второй account. его возможности для workstation полные, но по центральным ресурсам скорее всего ограничены. возможно его пароль меняется чаще. что и как делается на серьзных серверах - не знаю.
тоже достает менять пароль раз в полгода и требование к паролю, что он не должен повторять предыдущие за несколько лет.
по-моему это достаточно разумным.
у администраторов есть второй account. его возможности для workstation полные, но по центральным ресурсам скорее всего ограничены. возможно его пароль меняется чаще. что и как делается на серьзных серверах - не знаю.
-
- Уже с Приветом
- Posts: 8239
- Joined: 06 Feb 2002 10:01
- Location: NJ, USA
Re: О security и параное
Уходит значит мой сосед на ланч, я подхожу к его компу и пытаюсь залогиниться используя имя CEO с неверным паролем. А CEO как раз едет на встречу с клиентами. Его аккаунт залочивается автоматически, т.е. ни почты, ни ремотного доступа.zVlad wrote:главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Сколько времени пройдет между тем как СЕО вставит пистон IT и он уберут блокировку доступа?
-
- Уже с Приветом
- Posts: 8378
- Joined: 17 Oct 2001 09:01
- Location: Уездный город N
Re: О security и параное
А я нацял пользоваться dashlane.com, удобно пока.
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: О security и параное
Если есть физический доступ к компу под виндами...то никакой пароль вам вообще не нужен ))) что б туда логинутьсяUzito wrote:Уходит значит мой сосед на ланч, я подхожу к его компу и пытаюсь залогиниться используя имя CEO с неверным паролем.zVlad wrote:главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 6019
- Joined: 11 Mar 2011 05:36
Re: О security и параное
почему только под виндами? физический доступ - это полный пипец. хотя не знаю как работает шифрование диска.Slonjra wrote:Если есть физический доступ к компу под виндами...то никакой пароль вам вообще не нужен ))) что б туда логинутьсяUzito wrote:Уходит значит мой сосед на ланч, я подхожу к его компу и пытаюсь залогиниться используя имя CEO с неверным паролем.zVlad wrote:главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
-
- Уже с Приветом
- Posts: 28294
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: О security и параное
Нет компа - Нет проблемы
Всех на VDI
Всех на VDI
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 15312
- Joined: 30 Apr 2003 16:43
Re: О security и параное
Комп CEO должен стоять в кабинете возле которого сидит его PA и никого не пускает, или кабинет запирается. Программные меры безопасности без ограничения доступа к компам nedostatochny. Блокировка доступа должна быть в наличии и именно CEO должен быть в этом заинтересован.Uzito wrote:Уходит значит мой сосед на ланч, я подхожу к его компу и пытаюсь залогиниться используя имя CEO с неверным паролем. А CEO как раз едет на встречу с клиентами. Его аккаунт залочивается автоматически, т.е. ни почты, ни ремотного доступа.zVlad wrote:главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Сколько времени пройдет между тем как СЕО вставит пистон IT и он уберут блокировку доступа?
P.S. Кроме блокировки хорошо иметь возможность вычисления ИП аддресс с которого делались попытки логиниться. И затем служебное расслодование с увольнением шутки кем бы он ни был.
Я недавно делал такое расследование логина к zOS. Дошел до Citrix сервера имея время логина и номер порта с которого делался логин на МФ, но ребята на стороне Citrix ничем помочь не могли.
-
- Уже с Приветом
- Posts: 8239
- Joined: 06 Feb 2002 10:01
- Location: NJ, USA
Re: О security и параное
Вы не поняли. Я говорю об обычном логине с любого компа компании используя имя CEO и неверный пароль с целью залочить его сетевую учетную запись. Как это предотвратить?zVlad wrote:Комп CEO должен стоять в кабинете возле которого сидит его PA и никого не пускает, или кабинет запирается.
Ну аудит покажет что пытались залогиниться с компьютера Кумара Патела, во время ланча. У Кумара даже ресит есть из столовки.хорошо иметь возможность вычисления ИП аддресс с которого делались попытки логиниться. И затем служебное расслодование с увольнением шутки кем бы он ни был.
Кто подходил у его компу никто не видел. Что делать дальше?
-
- Уже с Приветом
- Posts: 946
- Joined: 24 Sep 2013 05:58
- Location: US\GA
Re: О security и параное
У нас так один новый секурити админ решил проверить пароли всех пользователей на словарные пароли, заблокировал почти всех юзеровUzito wrote:Вы не поняли. Я говорю об обычном логине с любого компа компании используя имя CEO и неверный пароль с целью залочить его сетевую учетную запись. Как это предотвратить?zVlad wrote:Комп CEO должен стоять в кабинете возле которого сидит его PA и никого не пускает, или кабинет запирается.
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: О security и параное
легко. В политиках разрешить СЕО логиниться только с его собственного компа.Uzito wrote:Вы не поняли. Я говорю об обычном логине с любого компа компании используя имя CEO и неверный пароль с целью залочить его сетевую учетную запись. Как это предотвратить?zVlad wrote:Комп CEO должен стоять в кабинете возле которого сидит его PA и никого не пускает, или кабинет запирается.
да и по умолчанию эта блокоровка автоматом сбрасывается через 30 минут.
Можно поменять на меньшее время, если надо.
Резюме — это список дел, которые ты больше никогда не хочешь делать.