-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!not-for-mail
From: Robert Jaroszuk <z...@n...iq.pl>
Newsgroups: pl.soc.prawo
Subject: Re: "gospodarka" loginami i has?ami administracyjnymi w firmie
Date: Sat, 19 Feb 2011 17:26:24 +0100
Organization: Dzial Sieciowy ICM, Uniwersytet Warszawski
Lines: 63
Message-ID: <ijoqvg$9qb$1@news.net.icm.edu.pl>
References: <2...@n...onet.pl> <ijjo3v$5vs$1@inews.gazeta.pl>
<n...@4...com>
<4d5d8c9d$0$2495$65785112@news.neostrada.pl>
<ijk2h9$6bj$1@node2.news.atman.pl>
<4d5d9040$0$2495$65785112@news.neostrada.pl>
<ijl6it$boa$1@inews.gazeta.pl> <ijlg1e$muj$1@news.onet.pl>
<ijlim5$t29$1@inews.gazeta.pl>
<4d5eb1f3$0$2460$65785112@news.neostrada.pl>
<ijmhu9$s3n$1@news.net.icm.edu.pl>
<4d5ecc3a$0$2492$65785112@news.neostrada.pl>
<ijmkd4$6kb$1@news.net.icm.edu.pl>
<4d5fd0b2$0$2504$65785112@news.neostrada.pl>
NNTP-Posting-Host: 89-77-190-175.dynamic.chello.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
X-Trace: news.net.icm.edu.pl 1298132784 10059 89.77.190.175 (19 Feb 2011 16:26:24
GMT)
X-Complaints-To: u...@n...net.icm.edu.pl
NNTP-Posting-Date: Sat, 19 Feb 2011 16:26:24 +0000 (UTC)
User-Agent: Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.9.2.13) Gecko/20101208
Lightning/1.0b2 Thunderbird/3.1.7
In-Reply-To: <4d5fd0b2$0$2504$65785112@news.neostrada.pl>
Xref: news-archive.icm.edu.pl pl.soc.prawo:669229
[ ukryj nagłówki ]On 02/19/2011 03:16 PM, to wrote:
> W uniksach już od lat używa się kluczy, które są lepsze z bardzo wielu
> powodów. Do tego jakieś ograniczenie dostępu per source. To uznałbym za
> minimum. System do którego można się zalogować skądkolwiek znając tylko
> jakieś hasło (jak to zostało opisane przez niektórych w tym wątku) to
> chyba jakiś żart...
Jeśli chodzi o użytkowników administracyjnych to zgadzam się w 100%.
Kryptografia asymetryczna jest znana od wielu lat i jej zastosowanie
przy uwierzytelnianiu użytkowników w systemach też nie jest odkryciem
sprzed tygodnia.
Natomiast podkreślam, że wdrożenie tego typu rozwiązania w skali
"masowej", tj. dla wszystkich użytkowników, powoduje wzrost kosztów
utrzymania takiego systemu (edukacja, ochrona kluczy itp).
Poza tym uważam że mylisz się, pisząc:
"Nie ma takich zasad. Te wszystkie mity na temat haseł itp. istnieją
głównie w umysłach laików."
Oczywiście periodyczna zmiana haseł nie jest panaceum na wszelkie
zagrożenia w sieci, jednak pozwala podnieść poziom bezpieczeństwa
systemów w których nie stosuje się TFA.
Pamiętaj że najsłabszym ogniwem jest człowiek, który może ujawnić hasło,
zapisać, zalogować się z niezaufanych systemów itp.
Zmieniając hasła co jakiś czas możesz ograniczyć ryzyko związane z tego
typu zagrożeniami.
> A co do routerów i zmiany haseł, to hasło najłatwiej przechwycić m.in.
> gdy jest używane (także zmieniane) więc jeśli dany router rekonfiguruje
> się np. raz w roku, to po co zmieniać w nim hasło co miesiąc?
W bezpieczeństwie rzadko kiedy jest tak, że jeden czynnik rozwiązuje
problem. Najczęściej kombinacja pewnych metod
technologiczno-organizacyjnych zapewnia wymagany poziom bezpieczeństwa.
Ross Anderson przeprowadził kiedyś badania na temat procedur
password-management (siła haseł, okresowa zmiana itp) i udowodnił że
najskuteczniejszy poziom ochrony zasobów był uzyskiwany przy hasłach, które:
1. użytkownik wymyślał sam
2. musiał stosować się do zasady typu "wymyśl jakąś frazę, weź pierwsze
litery wyrazu i ułóż z nich hasło, następnie dodaj cyfry".
3. zmieniał hasło co 3-6 miesięcy, powtarzając punkty 1 i 2.
Jeśli chodzi o zmianę haseł, uzasadniał to w ten sposób, że zbyt częsta
zmiana haseł irytuje użytkowników (nic dziwnego), natomiast zbyt rzadka
powoduje, że użytkownicy przestają je właściwie chronić i wykorzystują
je w innych systemach.
Sam fakt okresowej zmiany haseł jest elementem tzw. security awareness,
bo poniekąd "przy okazji" przypomina się o obowiązku ochrony haseł.
No i znaczenie mają także te rzeczy o których pisałem, tj. ograniczenie
ryzyka związanego z nieumyślnym ujawnieniem hasła.
--
Robert Jaroszuk
We do not see things as they are, we see them as we are.
GCS/IT/O d- s: a- C ULB++++$ P+ L++++$ E- W++ K- N++ DI+
V- M- PS+ PE++ Y(+) PGP++ t 5? X R !tv b+>++++ D- y+ G++
GPG key id:0x5D9659C3 | pgp encrypted mail preferred
GPG fp:E1A9 C793 FCF2 8EBD 89E9 39D5 DED4 03D1 5D96 59C3
Następne wpisy z tego wątku
- 19.02.11 16:00 Papo5merfo
- 19.02.11 16:00 Papo5merfo
- 19.02.11 18:02 Przemysław Adam Śmiejek
- 19.02.11 21:13 Gotfryd Smolik news
- 19.02.11 22:56 to
- 20.02.11 01:07 to
- 20.02.11 01:51 Robert Jaroszuk
- 20.02.11 01:53 Robert Jaroszuk
- 20.02.11 10:06 m...@o...pl
- 20.02.11 11:37 cezarys
- 20.02.11 20:45 BartekK
- 21.02.11 00:26 to
- 21.02.11 20:23 Papo5murfo
- 21.02.11 20:23 Papo5murfo
- 03.03.11 21:19 m4rkiz
Najnowsze wątki z tej grupy
- ciekawostka mandatowa
- Dlaczego szybko będzie o jedną organizację terrorystyczną mniej w UE? ["Sukcesy" walki z terroryzmem w Syrii]
- przejscie sugerowane
- Re: Rumunia: Dobry Sąd Konstytucyjny anulował wynik głosowania złych wyborców (nie za UE/NATO)
- 9. Raport Totaliztyczny: Sprawa moich pomysłów na pracę doktorską które przekazałem PW, a które sprzedano do WB
- W RPA znieśli karę śmierci => obywatel RP Waluś (w końcu) powrócił na łono macierzy
- usiłowanie wtargnięcia
- Policjant z bronią
- jak to na autostradzie
- wygaszanie TK
- Re: Jebać Barbie aż się zgarbi :)))
- Ziobro rozjeżdża klaunów
- Re: Zadrży rząd Tuski przed "zniesławianym"/zniesławianym "ruskim szpiegiem"? [Oleinychenko wydalony]
- Czy policjantów należy ROZBROIĆ?
- Tymoteusz Sz.
Najnowsze wątki
- 2024-12-10 ciekawostka mandatowa
- 2024-12-09 Dlaczego szybko będzie o jedną organizację terrorystyczną mniej w UE? ["Sukcesy" walki z terroryzmem w Syrii]
- 2024-12-09 przejscie sugerowane
- 2024-12-09 Re: Rumunia: Dobry Sąd Konstytucyjny anulował wynik głosowania złych wyborców (nie za UE/NATO)
- 2024-12-08 9. Raport Totaliztyczny: Sprawa moich pomysłów na pracę doktorską które przekazałem PW, a które sprzedano do WB
- 2024-12-08 W RPA znieśli karę śmierci => obywatel RP Waluś (w końcu) powrócił na łono macierzy
- 2024-12-08 usiłowanie wtargnięcia
- 2024-12-05 Policjant z bronią
- 2024-12-05 jak to na autostradzie
- 2024-12-05 wygaszanie TK
- 2024-12-04 Re: Jebać Barbie aż się zgarbi :)))
- 2024-12-04 Ziobro rozjeżdża klaunów
- 2024-12-04 Re: Zadrży rząd Tuski przed "zniesławianym"/zniesławianym "ruskim szpiegiem"? [Oleinychenko wydalony]
- 2024-12-04 Czy policjantów należy ROZBROIĆ?
- 2024-12-03 Tymoteusz Sz.