![]() |
|
Модераторы: powerfox, ZeeLax |
![]()
|
|
| Хоббит |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1263 Регистрация: 6.11.2005 Репутация: нет Всего: 1 |
Система пара серверов, пара десятков пользователей. У всех есть пароли к системе, к самбе, к почте, к мускл. Возникает вопрос как это хранить безопасно. И стоит ли вообще где то хранить пользовательские пароли? Или достаточно сохранить рут пароль а если кто забудет свой пароль, то поменять его. Или может распечатать все пароли и положить бумажку в сейф?
|
|||
|
||||
| powerfox |
|
|||
![]() I wanna fork() ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 3990 Регистрация: 1.10.2005 Где: Санкт-Петербург Репутация: 1 Всего: 97 |
Если вы думаете о безопасности, то лучше не хранить пароли. Это касается и пароля администратора (если есть физический доступ к серваку, то вообще стыдно об этом думать). Например, когда у меня стояли mysql и oracle, мой день часто начинался с восстановления паролей |
|||
|
||||
| Imple |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1546 Регистрация: 14.9.2007 Где: Алма-Ата Репутация: 18 Всего: 87 |
Хранить в той форме, которую невозможно прочитать даже вам самим. Например, хешем MD5. А если нужно что-то более конкретное - задавайте вопросы конкретнее. Пароли то, и ваши, и рута, и всех-всех в любом случае хранятся. Неважно в какой форме, если ваш пароль имеет смысл - он где-то хранится. Иначе - нафига он нужен? Так что, не очень понятно, что вы имеете в виду под и -------------------- Не шалю, никого не трогаю, починяю сервер. |
|||
|
||||
| aleksh |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 609 Регистрация: 8.7.2008 Репутация: нет Всего: 13 |
мало информации. то, что пользователи должны помнить 4 пароля само по себе не хорошо. а были попытки унифицировать систему аутентификации?
по сути -- скорее всего, в описанной ситуации действительно будет достаточно помнить пароль root-а и sysdba, а в случае компрометации/забывания просто сбрасывать пользовательский. к тому же, если вести учет, то скорее всего быстро надоест поддерживать список в актуальном состоянии |
|||
|
||||
| bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 34 Всего: 317 |
Хоббит,
во-первых, я не знаю хде ты работаешь, но в нормальной организации раскрытый пароль знать должен только пользователь. Системному администратору по кодексу фирмы просто нельзя хранить чужие пароли. т.е. сама идея этого у меня поднимает волосы на спине. НА ответственности пользователя помнить пароль. Как он это делает - его проблемы. во-вторых, проблема "забывание пароля" - решаема несколькими способами. а решение "единая система вxода" (a.k.a. Single Sign-On SSO) - тоже не всегда самое хорошее. в-третьих, проблема сброса пароля - это тоже проблема решённая, несколькими способами. В нормальных конторах пароли автоматически обновляются раз в 1/2 года или год. Регулярно по паролям проходят каким-нибудь cracklib скриптом, напр. ripper-ом, и слабые пароли отслеживаются, и пользователю дают по ушам. А поставить решение на поток можно посредством публикации документа-меморандума под названием "Политика по безопасности информации и компьютерных ресурсов в юрисдискции фирмы N", подписанного самым главным "биг-боссом" Этот документ также желательно составлять с юристами, и подписывать всех новобранцев вместе с контрактом и на этой бумажке в бумажном виде, с заверенной личностью. Часть пунктов должна касаться политики использования - напр. запрет использования комп. ресурсов не по на значению, напр. просмотр мультиков - не использование по назначению. а часть должна ограничивать пользователя в простоте пароля, и в том, кто этот пароль имеет право видеть, и т.д. Обычно такие документы подписываются всеми, кто сделал оценку рисков при потере информации, отсек какая информация является критической, и посчитал сколько стоит потеря/взлом/кража. Обычно такие документы результируют после первого взлома/потери/кражи, после того как скушали, вспоминают об элементарном: нанимают внешнего эксперта/консультанта, к-рый этот документ и создаёт. удачи. Это сообщение отредактировал(а) bilbobagginz - 18.4.2009, 16:17 -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
![]()
|
| Правила форума "Linux/UNIX: Администрирование" | |
|
|
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.
За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу). В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим. Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Администрирование *NIX систем | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |