-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!not-for-mail
From: Robert Jaroszuk <z...@n...iq.pl>
Newsgroups: pl.soc.prawo
Subject: Re: "gospodarka" loginami i has?ami administracyjnymi w firmie
Date: Sat, 19 Feb 2011 17:26:24 +0100
Organization: Dzial Sieciowy ICM, Uniwersytet Warszawski
Lines: 63
Message-ID: <ijoqvg$9qb$1@news.net.icm.edu.pl>
References: <2...@n...onet.pl> <ijjo3v$5vs$1@inews.gazeta.pl>
<n...@4...com>
<4d5d8c9d$0$2495$65785112@news.neostrada.pl>
<ijk2h9$6bj$1@node2.news.atman.pl>
<4d5d9040$0$2495$65785112@news.neostrada.pl>
<ijl6it$boa$1@inews.gazeta.pl> <ijlg1e$muj$1@news.onet.pl>
<ijlim5$t29$1@inews.gazeta.pl>
<4d5eb1f3$0$2460$65785112@news.neostrada.pl>
<ijmhu9$s3n$1@news.net.icm.edu.pl>
<4d5ecc3a$0$2492$65785112@news.neostrada.pl>
<ijmkd4$6kb$1@news.net.icm.edu.pl>
<4d5fd0b2$0$2504$65785112@news.neostrada.pl>
NNTP-Posting-Host: 89-77-190-175.dynamic.chello.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
X-Trace: news.net.icm.edu.pl 1298132784 10059 89.77.190.175 (19 Feb 2011 16:26:24
GMT)
X-Complaints-To: u...@n...net.icm.edu.pl
NNTP-Posting-Date: Sat, 19 Feb 2011 16:26:24 +0000 (UTC)
User-Agent: Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.9.2.13) Gecko/20101208
Lightning/1.0b2 Thunderbird/3.1.7
In-Reply-To: <4d5fd0b2$0$2504$65785112@news.neostrada.pl>
Xref: news-archive.icm.edu.pl pl.soc.prawo:669229
[ ukryj nagłówki ]On 02/19/2011 03:16 PM, to wrote:
> W uniksach już od lat używa się kluczy, które są lepsze z bardzo wielu
> powodów. Do tego jakieś ograniczenie dostępu per source. To uznałbym za
> minimum. System do którego można się zalogować skądkolwiek znając tylko
> jakieś hasło (jak to zostało opisane przez niektórych w tym wątku) to
> chyba jakiś żart...
Jeśli chodzi o użytkowników administracyjnych to zgadzam się w 100%.
Kryptografia asymetryczna jest znana od wielu lat i jej zastosowanie
przy uwierzytelnianiu użytkowników w systemach też nie jest odkryciem
sprzed tygodnia.
Natomiast podkreślam, że wdrożenie tego typu rozwiązania w skali
"masowej", tj. dla wszystkich użytkowników, powoduje wzrost kosztów
utrzymania takiego systemu (edukacja, ochrona kluczy itp).
Poza tym uważam że mylisz się, pisząc:
"Nie ma takich zasad. Te wszystkie mity na temat haseł itp. istnieją
głównie w umysłach laików."
Oczywiście periodyczna zmiana haseł nie jest panaceum na wszelkie
zagrożenia w sieci, jednak pozwala podnieść poziom bezpieczeństwa
systemów w których nie stosuje się TFA.
Pamiętaj że najsłabszym ogniwem jest człowiek, który może ujawnić hasło,
zapisać, zalogować się z niezaufanych systemów itp.
Zmieniając hasła co jakiś czas możesz ograniczyć ryzyko związane z tego
typu zagrożeniami.
> A co do routerów i zmiany haseł, to hasło najłatwiej przechwycić m.in.
> gdy jest używane (także zmieniane) więc jeśli dany router rekonfiguruje
> się np. raz w roku, to po co zmieniać w nim hasło co miesiąc?
W bezpieczeństwie rzadko kiedy jest tak, że jeden czynnik rozwiązuje
problem. Najczęściej kombinacja pewnych metod
technologiczno-organizacyjnych zapewnia wymagany poziom bezpieczeństwa.
Ross Anderson przeprowadził kiedyś badania na temat procedur
password-management (siła haseł, okresowa zmiana itp) i udowodnił że
najskuteczniejszy poziom ochrony zasobów był uzyskiwany przy hasłach, które:
1. użytkownik wymyślał sam
2. musiał stosować się do zasady typu "wymyśl jakąś frazę, weź pierwsze
litery wyrazu i ułóż z nich hasło, następnie dodaj cyfry".
3. zmieniał hasło co 3-6 miesięcy, powtarzając punkty 1 i 2.
Jeśli chodzi o zmianę haseł, uzasadniał to w ten sposób, że zbyt częsta
zmiana haseł irytuje użytkowników (nic dziwnego), natomiast zbyt rzadka
powoduje, że użytkownicy przestają je właściwie chronić i wykorzystują
je w innych systemach.
Sam fakt okresowej zmiany haseł jest elementem tzw. security awareness,
bo poniekąd "przy okazji" przypomina się o obowiązku ochrony haseł.
No i znaczenie mają także te rzeczy o których pisałem, tj. ograniczenie
ryzyka związanego z nieumyślnym ujawnieniem hasła.
--
Robert Jaroszuk
We do not see things as they are, we see them as we are.
GCS/IT/O d- s: a- C ULB++++$ P+ L++++$ E- W++ K- N++ DI+
V- M- PS+ PE++ Y(+) PGP++ t 5? X R !tv b+>++++ D- y+ G++
GPG key id:0x5D9659C3 | pgp encrypted mail preferred
GPG fp:E1A9 C793 FCF2 8EBD 89E9 39D5 DED4 03D1 5D96 59C3
Następne wpisy z tego wątku
- 19.02.11 16:00 Papo5merfo
- 19.02.11 16:00 Papo5merfo
- 19.02.11 18:02 Przemysław Adam Śmiejek
- 19.02.11 21:13 Gotfryd Smolik news
- 19.02.11 22:56 to
- 20.02.11 01:07 to
- 20.02.11 01:51 Robert Jaroszuk
- 20.02.11 01:53 Robert Jaroszuk
- 20.02.11 10:06 m...@o...pl
- 20.02.11 11:37 cezarys
- 20.02.11 20:45 BartekK
- 21.02.11 00:26 to
- 21.02.11 20:23 Papo5murfo
- 21.02.11 20:23 Papo5murfo
- 03.03.11 21:19 m4rkiz
Najnowsze wątki z tej grupy
- Wybory
- Czy negowanie usańskiego lądowania na księżycu jest karalne?
- Zabójcze zwycięstwo policji nad maczetownikiem [Sosnowiec]
- Danina dla artystów, tworców i producentów od zakupu sprzętu elektronicznego.
- Kolejni bezrobotni inżynierowie na zasiłkach...
- MILLER ZAORAŁ PRO-UKRAIŃSKIEGO REDAKTORA
- Żurek i maszyna
- Dziwne... :)
- Mołdawia. Demokratura zastępuje demokrację.
- Prawicowa influencerka Candace Owens zapowiada walkę do końca ,,dla całego świata" [z parą prezydencką Macron]
- Next.Gazeta informuje, że od 2029 roku (lub 2030 roku) cyfrowe euro stanie się prawnym środkiem płatniczym w całej UE
- Ukraińscy kibice [w trakcie meczu] wzywali do zabijania Serbów
- Przejechałbym babę...
- Re: Temat: obowiazkowe kaski
- I kolejny inżynier...
Najnowsze wątki
- 2025-07-31 Wybory
- 2025-07-31 Czy negowanie usańskiego lądowania na księżycu jest karalne?
- 2025-07-31 Zabójcze zwycięstwo policji nad maczetownikiem [Sosnowiec]
- 2025-07-30 Danina dla artystów, tworców i producentów od zakupu sprzętu elektronicznego.
- 2025-07-30 Kolejni bezrobotni inżynierowie na zasiłkach...
- 2025-07-30 MILLER ZAORAŁ PRO-UKRAIŃSKIEGO REDAKTORA
- 2025-07-28 Żurek i maszyna
- 2025-07-27 Dziwne... :)
- 2025-07-26 Mołdawia. Demokratura zastępuje demokrację.
- 2025-07-26 Prawicowa influencerka Candace Owens zapowiada walkę do końca ,,dla całego świata" [z parą prezydencką Macron]
- 2025-07-26 Next.Gazeta informuje, że od 2029 roku (lub 2030 roku) cyfrowe euro stanie się prawnym środkiem płatniczym w całej UE
- 2025-07-26 Ukraińscy kibice [w trakcie meczu] wzywali do zabijania Serbów
- 2025-07-26 Przejechałbym babę...
- 2025-07-26 Re: Temat: obowiazkowe kaski
- 2025-07-25 I kolejny inżynier...