Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Стратегия хранения паролей. 
V
    Опции темы
Хоббит
Дата 16.4.2009, 11:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1263
Регистрация: 6.11.2005

Репутация: нет
Всего: 1



Система пара серверов, пара десятков пользователей. У всех есть пароли к системе, к самбе, к почте, к мускл. Возникает вопрос как это хранить безопасно. И стоит ли вообще где то хранить пользовательские пароли? Или достаточно сохранить рут пароль а если кто забудет свой пароль, то поменять его. Или может распечатать все пароли и положить бумажку в сейф?
PM MAIL   Вверх
powerfox
Дата 16.4.2009, 11:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


I wanna fork()
****


Профиль
Группа: Комодератор
Сообщений: 3990
Регистрация: 1.10.2005
Где: Санкт-Петербург

Репутация: 1
Всего: 97



Цитата(Хоббит @  16.4.2009,  12:17 Найти цитируемый пост)
Система пара серверов, пара десятков пользователей. У всех есть пароли к системе, к самбе, к почте, к мускл. Возникает вопрос как это хранить безопасно. И стоит ли вообще где то хранить пользовательские пароли? Или достаточно сохранить рут пароль а если кто забудет свой пароль, то поменять его. Или может распечатать все пароли и положить бумажку в сейф? 

Если вы думаете о безопасности, то лучше не хранить пароли. Это касается и пароля администратора (если есть физический доступ к серваку, то вообще стыдно об этом думать). Например, когда у меня стояли mysql и oracle, мой день часто начинался с восстановления паролей smile


--------------------
user posted image
PM WWW   Вверх
Imple
Дата 17.4.2009, 22:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1546
Регистрация: 14.9.2007
Где: Алма-Ата

Репутация: 18
Всего: 87



Цитата(Хоббит @  16.4.2009,  14:17 Найти цитируемый пост)
как это хранить безопасно

Хранить в той форме, которую невозможно прочитать даже вам самим. Например, хешем MD5. А если нужно что-то более конкретное - задавайте вопросы конкретнее. Пароли то, и ваши, и рута, и всех-всех в любом случае хранятся. Неважно в какой форме, если ваш пароль имеет смысл - он где-то хранится. Иначе - нафига он нужен? Так что, не очень понятно, что вы имеете в виду под  
Цитата(Хоббит @  16.4.2009,  14:17 Найти цитируемый пост)
хранить безопасно
 и 
Цитата(Хоббит @  16.4.2009,  14:17 Найти цитируемый пост)
положить бумажку в сейф?




--------------------
Не шалю, никого не трогаю, починяю сервер.
PM WWW ICQ Skype GTalk Jabber   Вверх
aleksh
Дата 18.4.2009, 13:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 609
Регистрация: 8.7.2008

Репутация: нет
Всего: 13



мало информации. то, что пользователи должны помнить 4 пароля само по себе не хорошо. а были попытки унифицировать систему аутентификации?
по сути -- скорее всего, в описанной ситуации действительно будет достаточно помнить пароль root-а и sysdba, а в случае компрометации/забывания просто сбрасывать пользовательский. к тому же, если вести учет, то скорее всего быстро надоест поддерживать список в актуальном состоянии
PM MAIL   Вверх
bilbobagginz
Дата 18.4.2009, 16:09 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 34
Всего: 317



Хоббит,
во-первых, я не знаю хде ты работаешь, но в нормальной организации раскрытый пароль знать должен только пользователь.
Системному администратору по кодексу фирмы просто нельзя хранить чужие пароли.
т.е. сама идея этого у меня поднимает волосы на спине.
НА ответственности пользователя помнить пароль. Как он это делает - его проблемы.

во-вторых, проблема "забывание пароля" - решаема несколькими способами. а решение "единая система вxода" (a.k.a. Single Sign-On SSO) - тоже не всегда самое хорошее.

в-третьих, проблема сброса пароля - это тоже проблема решённая, несколькими способами.

В нормальных конторах пароли автоматически обновляются раз в 1/2 года или год.
Регулярно по паролям проходят каким-нибудь cracklib скриптом, напр. ripper-ом, и слабые пароли отслеживаются, и пользователю дают по ушам.

А поставить решение на поток можно посредством публикации документа-меморандума под названием "Политика по безопасности информации и компьютерных ресурсов в юрисдискции фирмы N", подписанного самым главным "биг-боссом"

Этот документ также желательно составлять с юристами, и подписывать всех новобранцев вместе с контрактом и на этой бумажке в бумажном виде, с заверенной личностью. 

Часть пунктов должна касаться политики использования - напр. запрет использования комп. ресурсов не по на значению, напр. просмотр мультиков - не использование по назначению. а часть должна ограничивать пользователя в простоте пароля, и в том, кто этот пароль имеет право видеть, и т.д.


Обычно такие документы подписываются всеми, кто сделал оценку рисков при потере информации, отсек какая информация является критической, и посчитал сколько стоит потеря/взлом/кража. Обычно такие документы результируют после первого взлома/потери/кражи, после того как скушали, вспоминают об элементарном: нанимают внешнего эксперта/консультанта, к-рый этот документ и создаёт.

удачи.
 


Это сообщение отредактировал(а) bilbobagginz - 18.4.2009, 16:17


--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0486 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.