О security и параное

User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

О security и параное

Post by Dmitry67 »

Интересно, есть ли вменяемые админы разрабатывающие полиси
Которые понимают, что пароль не похожий на все что было до этого + меняющийся раз в месяц + почта на телефоне которая раз в два дня его переспрашивает... это не безопасность. А вариации мест, кто где записывает пароль.
Накипело.
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
User avatar
Slonjra
Уже с Приветом
Posts: 6677
Joined: 02 Sep 2003 15:19
Location: Через речку от Манхэттена

Re: О security и параное

Post by Slonjra »

пароли на компе и почте - вообще зло, если вы только не в Пентагоне работаете. ))
А входа снаружи у нас к локалке вообще нет.
Веб сервер и почтовик вынесены на внешний хостинг.
админы к рабочим сервакам заходят через VPN - и вот только там стоят серьезные пароли.
Резюме — это список дел, которые ты больше никогда не хочешь делать.
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Re: О security и параное

Post by Dmitry67 »

Для удаленного доступа - дожили...
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
User avatar
fruit6
Уже с Приветом
Posts: 4207
Joined: 10 Jan 2004 01:22
Location: n-sk -> MD -> VA

Re: О security и параное

Post by fruit6 »

попросил придумать и запомнить пароль из 8 символов со спец знаками и цифрами -- получи, фашист, пароль записанный на видном месте.
User avatar
Dm.uk
Уже с Приветом
Posts: 5834
Joined: 12 Apr 2001 09:01
Location: нэподалеку от Ireland

Re: О security и параное

Post by Dm.uk »

дык очеь просто

на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...

`!"£$%^&*()

ну итд
User avatar
Slonjra
Уже с Приветом
Posts: 6677
Joined: 02 Sep 2003 15:19
Location: Через речку от Манхэттена

Re: О security и параное

Post by Slonjra »

Dm.uk wrote:дык очеь просто

на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...

`!"£$%^&*()

ну итд
то же вариант )))) потом вернемся в начало клавы, и начнем добавлять спецсимвол в следующую позицию... а как клава закончится, там уже и пенсию пора :D
Резюме — это список дел, которые ты больше никогда не хочешь делать.
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Re: О security и параное

Post by Dmitry67 »

У нас новый пароль не должен содержать части старого
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
mskmel
Уже с Приветом
Posts: 946
Joined: 24 Sep 2013 05:58
Location: US\GA

Re: О security и параное

Post by mskmel »

Dm.uk wrote:на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...
Это пока умники не сохранят хэш первой и второй половины пароля и потом будут ругаться, что пароль уж слишком на предыдущий похож.
zgur
Уже с Приветом
Posts: 329
Joined: 09 Sep 2002 17:42
Location: NH

Re: О security и параное

Post by zgur »

mskmel wrote:
Dm.uk wrote:на работе я один раз вызубрил этот мудреный пароль, а при всех регулярных сменах пароля меняю только один из спецзнаков тот что на клавиатуре по соседству с ним ...
Это пока умники не сохранят хэш первой и второй половины пароля и потом будут ругаться, что пароль уж слишком на предыдущий похож.
хранение хешей части пароля сильно облегчает подбор, если хеши утекли. Врядли это будут делать
User avatar
perasperaadastra
Уже с Приветом
Posts: 20128
Joined: 21 Feb 2009 22:55
Location: Лох Онтарио

Re: О security и параное

Post by perasperaadastra »

Dmitry67 wrote:У нас новый пароль не должен содержать части старого
+1
На бывшей работе нужно было менять каждые четыре месяца, и нельзя было, чтобы новый пароль содержал части старого. Каждый раз при смене я какое-то время перебирал предыдущие пароли, пока не вспоминал новый. В конце-концов я стал записывать на sticky note, который положил в ящик стола. Кстати, список требований к паролю включал шесть пунктов — иначе не происходила синхронизация со всякими почтами и цытриксами.
User avatar
Vоvan
Уже с Приветом
Posts: 4303
Joined: 20 Mar 2004 03:19
Location: KO69

Re: О security и параное

Post by Vоvan »

Я печатаю что нить длинное на великом могучем только в англ регистре (не втранслите) - два слова или фраза пробивают все эти проверки на раз (да и запомнить легко :) )

--
В.
User avatar
adb
Уже с Приветом
Posts: 9275
Joined: 14 Dec 2001 10:01
Location: Российская Федерация

Re: О security и параное

Post by adb »

Удобство работников никого не заботит.
Миру мир
User avatar
Колхозник
Уже с Приветом
Posts: 9269
Joined: 31 Jul 2003 19:17
Location: Шишконсин

Re: О security и параное

Post by Колхозник »

adb wrote:Удобство работников никого не заботит.
И не должно.
Самый "удобный" пароль == "" (как история показывает). Чего уж там.
Надоело. Самозабанен 11 ноября, 2015 - ....
zVlad
Уже с Приветом
Posts: 15312
Joined: 30 Apr 2003 16:43

Re: О security и параное

Post by zVlad »

На мой взгляд (я не назначенный IT security officer, но на МФ в zOS мой account - RACF Special, т.е. выше уровня доступа нет) главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Более интересный подход это когда пароль вообще не используется а используются личные сертификаты и PassTickets.

Требования использовать изощренные пароли или пароли длинные при том что они передаются открытым текстом или не блокируют аккаунт или разблокируют автоматом после определенного (так сделано у нас на домэйн сервере), а также хранение старых паролей которые каждый наловчился менять так что если кто знает старые то может с нескольких попыток догадаться о том какой пароль сейчас.
Так что лучший пароль и защита доступа - это отсутствие пароля, использование сертификатов. А также single signon должен быть.
User avatar
brrdrr
Уже с Приветом
Posts: 9563
Joined: 26 Mar 2011 23:02
Location: Russia -> Orlando, FL

Re: О security и параное

Post by brrdrr »

«Бережённого, бог бережёт», сказала монашка натягивая презерватив на свечку.
Человек никогда не бывает так несчастен, как ему кажется, или так счастлив, как ему хочется. (Франсуа де Ларошфуко)
DropAndDrag
Уже с Приветом
Posts: 6019
Joined: 11 Mar 2011 05:36

Re: О security и параное

Post by DropAndDrag »

при удаленном доступе у нас используется SecureID, так что пароли не играют роли при VPN. также удаленный доступ к каждому комп проставляется для каждого человека, что тоже ограничивает возможности.
тоже достает менять пароль раз в полгода и требование к паролю, что он не должен повторять предыдущие за несколько лет.
по-моему это достаточно разумным.
у администраторов есть второй account. его возможности для workstation полные, но по центральным ресурсам скорее всего ограничены. возможно его пароль меняется чаще. что и как делается на серьзных серверах - не знаю.
User avatar
Uzito
Уже с Приветом
Posts: 8239
Joined: 06 Feb 2002 10:01
Location: NJ, USA

Re: О security и параное

Post by Uzito »

zVlad wrote:главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Уходит значит мой сосед на ланч, я подхожу к его компу и пытаюсь залогиниться используя имя CEO с неверным паролем. А CEO как раз едет на встречу с клиентами. Его аккаунт залочивается автоматически, т.е. ни почты, ни ремотного доступа.
Сколько времени пройдет между тем как СЕО вставит пистон IT и он уберут блокировку доступа?
OtecFedor
Уже с Приветом
Posts: 8378
Joined: 17 Oct 2001 09:01
Location: Уездный город N

Re: О security и параное

Post by OtecFedor »

А я нацял пользоваться dashlane.com, удобно пока.
User avatar
Slonjra
Уже с Приветом
Posts: 6677
Joined: 02 Sep 2003 15:19
Location: Через речку от Манхэттена

Re: О security и параное

Post by Slonjra »

Uzito wrote:
zVlad wrote:главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Уходит значит мой сосед на ланч, я подхожу к его компу и пытаюсь залогиниться используя имя CEO с неверным паролем.
Если есть физический доступ к компу под виндами...то никакой пароль вам вообще не нужен ))) что б туда логинуться
Резюме — это список дел, которые ты больше никогда не хочешь делать.
DropAndDrag
Уже с Приветом
Posts: 6019
Joined: 11 Mar 2011 05:36

Re: О security и параное

Post by DropAndDrag »

Slonjra wrote:
Uzito wrote:
zVlad wrote:главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Уходит значит мой сосед на ланч, я подхожу к его компу и пытаюсь залогиниться используя имя CEO с неверным паролем.
Если есть физический доступ к компу под виндами...то никакой пароль вам вообще не нужен ))) что б туда логинуться
почему только под виндами? физический доступ - это полный пипец. хотя не знаю как работает шифрование диска.
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Re: О security и параное

Post by Dmitry67 »

Нет компа - Нет проблемы
Всех на VDI
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
zVlad
Уже с Приветом
Posts: 15312
Joined: 30 Apr 2003 16:43

Re: О security и параное

Post by zVlad »

Uzito wrote:
zVlad wrote:главными требованиями должно быть кодирование паролей и блокировка доступа после 3-4 неверных попыток.
Уходит значит мой сосед на ланч, я подхожу к его компу и пытаюсь залогиниться используя имя CEO с неверным паролем. А CEO как раз едет на встречу с клиентами. Его аккаунт залочивается автоматически, т.е. ни почты, ни ремотного доступа.
Сколько времени пройдет между тем как СЕО вставит пистон IT и он уберут блокировку доступа?
Комп CEO должен стоять в кабинете возле которого сидит его PA и никого не пускает, или кабинет запирается. Программные меры безопасности без ограничения доступа к компам nedostatochny. Блокировка доступа должна быть в наличии и именно CEO должен быть в этом заинтересован.

P.S. Кроме блокировки хорошо иметь возможность вычисления ИП аддресс с которого делались попытки логиниться. И затем служебное расслодование с увольнением шутки кем бы он ни был.
Я недавно делал такое расследование логина к zOS. Дошел до Citrix сервера имея время логина и номер порта с которого делался логин на МФ, но ребята на стороне Citrix ничем помочь не могли.
User avatar
Uzito
Уже с Приветом
Posts: 8239
Joined: 06 Feb 2002 10:01
Location: NJ, USA

Re: О security и параное

Post by Uzito »

zVlad wrote:Комп CEO должен стоять в кабинете возле которого сидит его PA и никого не пускает, или кабинет запирается.
Вы не поняли. Я говорю об обычном логине с любого компа компании используя имя CEO и неверный пароль с целью залочить его сетевую учетную запись. Как это предотвратить?
хорошо иметь возможность вычисления ИП аддресс с которого делались попытки логиниться. И затем служебное расслодование с увольнением шутки кем бы он ни был.
Ну аудит покажет что пытались залогиниться с компьютера Кумара Патела, во время ланча. У Кумара даже ресит есть из столовки.
Кто подходил у его компу никто не видел. Что делать дальше?
mskmel
Уже с Приветом
Posts: 946
Joined: 24 Sep 2013 05:58
Location: US\GA

Re: О security и параное

Post by mskmel »

Uzito wrote:
zVlad wrote:Комп CEO должен стоять в кабинете возле которого сидит его PA и никого не пускает, или кабинет запирается.
Вы не поняли. Я говорю об обычном логине с любого компа компании используя имя CEO и неверный пароль с целью залочить его сетевую учетную запись. Как это предотвратить?
У нас так один новый секурити админ решил проверить пароли всех пользователей на словарные пароли, заблокировал почти всех юзеров :)
User avatar
Slonjra
Уже с Приветом
Posts: 6677
Joined: 02 Sep 2003 15:19
Location: Через речку от Манхэттена

Re: О security и параное

Post by Slonjra »

Uzito wrote:
zVlad wrote:Комп CEO должен стоять в кабинете возле которого сидит его PA и никого не пускает, или кабинет запирается.
Вы не поняли. Я говорю об обычном логине с любого компа компании используя имя CEO и неверный пароль с целью залочить его сетевую учетную запись. Как это предотвратить?
легко. В политиках разрешить СЕО логиниться только с его собственного компа.
да и по умолчанию эта блокоровка автоматом сбрасывается через 30 минут.
Можно поменять на меньшее время, если надо.
Резюме — это список дел, которые ты больше никогда не хочешь делать.

Return to “Вопросы и новости IT”