Portál AbcLinuxu, 30. května 2024 21:11


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
otula avatar 22.9.2018 19:31 otula | skóre: 45 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Odpovědět | Sbalit | Link | Blokovat | Admin
Politika neustálého měnění uživatelských hesel na firemním serveru mi také není docela jasná. Největším paradoxem je ale to, když uživatel je nucen si změnit heslo třeba každých 50 dnů, zatímco administrátorské heslo se nemění a je uloženo například v zapečetěné obálce v trezoru... :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
vencour avatar 22.9.2018 22:18 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Politika hesel v práci
A neplatí to, že se admin heslo používá jen v nouzi a jinak funguje power user se standardní délkou platnosti hesla?
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
otula avatar 23.9.2018 16:00 otula | skóre: 45 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Ne, jedná se o systémy, kde žádný power user není a administrator se musí pravidelně přihlašovat, aby stahoval a ukládal logy a plnil další povinnosti. De facto je pravděpodobnost odhalení administrátorského hesla úplně stejná jako pravděpodobnost odhalení uživatelského hesla... Ale to si nestěžuji, pouze konstatuji svůj údiv :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
22.9.2018 22:14 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Odpovědět | Sbalit | Link | Blokovat | Admin
Znám z korpu, že nejenže heslo musí splňovat tyto idiotické předpisy, ale nové heslo nesmí obsahovat část toho starého (takže příklad s 001 a 002 by neprošel). A v budoucnu nesmí být použito heslo, které již někdy použito bylo. To je už vskutku na facku.
vencour avatar 22.9.2018 22:16 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Politika hesel v práci
A tam se ale dají používat i úschovny hesel, ne?
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
22.9.2018 22:29 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Asi jo. Chutné ještě je, že nebyla-li služba navázána na AD, 99 % ostatních služeb/serverů požadovala ještě jiná hesla s ještě brutálnější politikou. Někdy byl min. počet znaků 23.
22.9.2018 22:31 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Politika hesel v práci
A potom prišli kravaťáci s vypnutím clipboardu pri zadávaní hesla.
22.9.2018 23:05 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Paradoxní na tom je, že byť řádoví zaměstnanci měli takto stíženou práci s čímkoli, mnohé servery viditelné z internetu (někdy ostré, někdy testovací -- což se tím přenášelo), obsahovaly z vývoje pak hesla zcela primitivní (název firmy/pobočky/služby/produktu + číselná kombinace 1, 2, 12, 012, 123...)
23.9.2018 20:52 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Politika hesel v práci
Furt to nemá na jeden audit ktorý zatial nič neprebilo. Zaklopal nám na dvere koordinátor, a predstavil autorizovaného auditora s tým že bude robiť bezpečnostný audit. Auditor potom začal: prepáčte, ale ja som finančný auditor. Mohli by ste mi .... ?
randy avatar 28.9.2018 12:37 randy | skóre: 21 | Hviezdoslavov
Rozbalit Rozbalit vše Re: Politika hesel v práci
To je tiez super napad. A potom namiesto dlheho a nahodneho hesla musim pouzivat hesla, ktore sa daju lahko zapamatat a idealne ked su vsade rovnake, aby som sa nemylil :)
R>
23.9.2018 00:10 bebe
Rozbalit Rozbalit vše Re: Politika hesel v práci
"nesmí obsahovat část toho starého" a jak na to přijdou? To ty hesla snad uchovávají v původní podobě?
23.9.2018 01:08 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nad tím jsem taky přemýšlel. Patrně ano. Nikoho jsem se na to neptal, ale zdá se to logické, že je to prostě uložené... Smutné, co?
Jendа avatar 23.9.2018 04:05 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nemusí ho ukládat, když si heslo měníš, tak typicky odesíláš staré + 2x nové. (bohužel, protokoly, kde se heslo vůbec nepřenáší, se kdovíproč neujaly)
23.9.2018 04:54 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Ale oni počítali s minulými hesly, které se v době změny hesla dozajista nepřenášely a přenášet nemohly.
otula avatar 23.9.2018 16:04 otula | skóre: 45 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Otázka je, zdali systém opravdu nepovolí takové heslo, nebo je to pouze nařízeno směrnicí, ale systém bez problémů takové nové heslo schroustne (což je relativně běžná praxe).
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
24.9.2018 11:16
Rozbalit Rozbalit vše Re: Politika hesel v práci
zahashované po znacích. :-]
12.10.2018 18:48 Andrej | skóre: 9
Rozbalit Rozbalit vše Re: Politika hesel v práci
jaska, ved security! :D
Any sufficiently advanced magic is indistinguishable from technology. --Larry Niven
23.9.2018 01:16 Dirka | skóre: 15 | blog: dirka12345
Rozbalit Rozbalit vše Re: Politika hesel v práci
Odpovědět | Sbalit | Link | Blokovat | Admin
cau,

matne si te pamatuju jako "typka co delal v meku a vubec nechapu proc" (neber si to osobne, tvoje zapisky indikovaly cloveka-zajimajiciho-se). A pak jsi presel k metru nebo nakym kolej-vozidlum. To se tyka teda toho druhyho nebo si jinde? Celkove je to samo bull kdekoliv, mame 6-months-policy, kde delam to stejny 01 - 0x, je to jen jedno heslo a pamatuje si pravdepodobne jen 5 poslednich, nicmene jsem mel na hlavniho admina stejnej dotaz, jaktoze kurva vis co bylo predtim? A mlcel.
23.9.2018 09:24 Tom
Rozbalit Rozbalit vše Re: Politika hesel v práci
Odpovědět | Sbalit | Link | Blokovat | Admin
normalne mam na monioru nalepeny listecek na ktery si hesla pisu,skrtam prepisuju, nemusim premyslet nad tim ze musim nekde kazdy mesic menit heslo ktere musi splnovat nejaka pravidla a nemuze byt podobne tomu predchozimu
23.9.2018 13:24 Tomáš
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nad tím jsem taky uvažoval. Ale bojím se toho, ze lísteček spadne a budu bez hesla. Případně si vezmu laptop domů a lísteček zůstane na monitoru.

Pokud jde o korporátní hesla, tak mi standardně prochází sekvence neco + 01 až 09. Dokonce vím, že kolega měl v hesle rok, ale ve druhém čtvrtletí se mu to rozjelo.
otula avatar 23.9.2018 16:07 otula | skóre: 45 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Já bych nepřežil bez KeePass, ve kterém mám snad 50 různých loginů s hesly. Často je těžší si pamatovat login než heslo :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
23.9.2018 17:38 marbu | skóre: 31 | blog: hromada | Brno
Rozbalit Rozbalit vše Re: Politika hesel v práci
Odpovědět | Sbalit | Link | Blokovat | Admin
No, a proč nepoužíváš nějaký správce hesel který by tyhle věci řešil za tebe?
There is no point in being so cool in a cold world.
limit_false avatar 23.9.2018 23:59 limit_false | skóre: 23 | blog: limit_false
Rozbalit Rozbalit vše Re: Politika hesel v práci
Odpovědět | Sbalit | Link | Blokovat | Admin
Šifrované PDF pásky mají význam, pokud se to posílá mailem nebo jinak cleartextově. Ale pro archivaci jsem je taky vždy převedl na nešifrované, protože je to pruda.

BTW spoustu výrobců HW taky posílá datasheety v pdf šifrovány a s watermarkem. Opět vždy převést na bezheslové, aby to šlo s pdftotext grepovat, především pokud ta hesla nejsou stejná.

Prakticky jsou ta hesla ale tak slabá, že to lze cracknout na CPU bez podpory GPU tak za den, s GPU by to šlo mnohem rychleji.
When people want prime order group, give them prime order group.
24.9.2018 09:51 Ondra
Rozbalit Rozbalit vše Re: Politika hesel v práci
Odpovědět | Sbalit | Link | Blokovat | Admin
Sifrovani ma smysl, protoze jde o citlive udaje. Pokud clovek vydelava nua nula nic, tak mu to dulezite neprijde, ale jak dostane nejake premie, co jsou o stovku vyssi, nez kolega od vedlejsiho stolu, tak muzou zacit krute rozbroje.

A hesla: ted pouzivame system na synchro hesel do vsech systemu (tedy 99%). Ale v predesle praci jsem dene pouzival asi 15 systemu, kde jsem se musel prihlasovat. To bylo peklo!

Kazdy system mel jina pravidla pro heslo: (nastesti neexistovalo pravidlo, ze se nesmi opakovat zac predesleho hesla - podle mne se uchovavaly jenom kontrolni soucty a ne retezce - retezec byl kontrolovan asi jinak - ne vsechno byly web servery, byly i terminalove)

a kazdy system jiny termin expirace: Samozrejme ze se to pak resilo obyc textakem kdesi na flashce ... doinstalovavat nejaky password keeper byl zakazan.
24.9.2018 16:14 M.
Rozbalit Rozbalit vše Re: Politika hesel v práci
Odpovědět | Sbalit | Link | Blokovat | Admin
Šifrování PDF nemá smysl. Buďto to posíláte e-mailem a pak je to jedno, protože to lze odchytit a dešifrovat buď okamžitě, nebo v nějakém časovém horizontu (bude zřejmě použita nějaká symetrická šifra), nebo to sosáte přes https zabezpečeným kanálem k sobě a hned si to zobrazíte. Pokud máte děravou stanici, tak je opět jedno jestli to máte nebo nemáte šifrované, protože zájemce si to od vás vezme v okamžiku, kdy si to dešifrujete pro vaši potřebu. Co se týče bezpečnostní politiky, tak za ideální považuju SSO. Tj. jednou se přihlásím proti AD a přístupy k ostatním službám už neřeším, ale to je ideál :-) Jinak samozřejmě přihlašování přes klíče a případně automatická změna hesel po určitém intervalu problém řeší také, ale není to úplně košér. Záleží jak k problému přistoupíte.
Jendа avatar 24.9.2018 21:17 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Příloha:
nebo v nějakém časovém horizontu
Který je pro některá hesla delší než doba trvání vesmíru? (pro nová PDF, která nepoužívají dokriplené šifrování)

Vypisuji bounty 1mBTC kterou dostane ten kdo mi řekne co je v přiloženém PDF!
nebo to sosáte přes https zabezpečeným kanálem k sobě
To lze odchytit a dešifrovat buď okamžitě, nebo v nějakém časovém horizontu (bude zřejmě použita nějaká symetrická šifra) ;)

Při výrobě této challenge jsem přišel na zajímavou věc: LibreOffice nešifrují informace pro alternativní fonty (vysvětlení v přednášce Martina Mareše) a vkládají tam informace pouze o použitých písmenkách (dokud bylo heslo v tom PDF krátké, dalo se uhádnout z následujícího tak, že si zjistíte, jak široká písmenka má LiberationSerif a pak ho z nich složíte… wow)
9 0 obj
<</Type/Font/Subtype/TrueType/BaseFont/BAAAAA+LiberationSerif
/FirstChar 0
/LastChar 22
/Widths[777 500 722 722 500 722 333 500 556 610 443 500 500 943 389 500
722 722 500 500 722 500 556 ]
/FontDescriptor 7 0 R
/ToUnicode 8 0 R
>>
endobj
Jendа avatar 24.9.2018 21:21 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Bounty platí 90 dní (industry standard pro disclosure děr) od vyhlášení.
24.9.2018 21:41 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
Rozbalit Rozbalit vše Re: Politika hesel v práci
Při výrobě této challenge jsem přišel na zajímavou věc: LibreOffice nešifrují informace pro alternativní fonty (vysvětlení v přednášce Martina Mareše) a vkládají tam informace pouze o použitých písmenkách (dokud bylo heslo v tom PDF krátké, dalo se uhádnout z následujícího tak, že si zjistíte, jak široká písmenka má LiberationSerif a pak ho z nich složíte… wow)
Na druhou stranu, když odkazuješ na hodinu a půl dlouhé video sluší se přidat i timestamp na relevantní část... :-)
Jendа avatar 24.9.2018 22:20 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Když já si nepamatuju kde to tam je :)

Raději to přetlumočím: když se použije nějaký font, který ale k PDF nechceš přiložit, tak alespoň přiložíš šířky jednotlivých znaků. Díky tomu když příjemce ten font nemá, může vybrat podobný (co do šířek znaků…) a případně nějaký jiný "deformovat" - nevypadá to pak moc hezky, ale alespoň se to vykreslí tak, že to bude čitelné.
24.9.2018 22:46 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
Rozbalit Rozbalit vše Re: Politika hesel v práci
Doplním že v prvních 20 minutách a v posledních 5 to není; v posledních 5 je shrnutí PDF/X a PDF/A profilů. =)
24.9.2018 22:14 M.
Rozbalit Rozbalit vše Re: Politika hesel v práci
Který je pro některá hesla delší než doba trvání vesmíru?
Doba kvantových počítačů a dešifrovacích algoritmů se neúprosně blíží. Bububu. :-)
Jendа avatar 24.9.2018 22:22 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
…které podle aktuálních poznatků sníží čas pro bruteforce symetrických šifer na sqrt(2^param) = 2^(param/2) kroků, tedy například pro AES-256 stále těžko vykonatelných 2^128 kroků.
1.10.2018 09:20 pan Klobouk
Rozbalit Rozbalit vše Re: Politika hesel v práci
Není náhodou sqrt(2^param) a 2^(param/2) totéž? ;-)
Jendа avatar 1.10.2018 13:38 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Je, proto je tam ten znak rovná se. Nebo nechápu co se snažíš říct.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.