Помощь - Поиск - Пользователи - Календарь
Полная версия этой страницы: Безопасность Id и паролей
Форум программистов > Базы данных и администрирование > Lotus > Lotus - Администрирование
mindwalker
Какие аргументы можно привести против открытого хранения ID и паролей? В смысле все ID хранятся тупо в папке на компе админа а пасы рядом в excel листе О_О Ну и все это в запароленом винраре. В общем вся "система безопасности" идет в обход лотоса.
Админ говорит что так тоже безопасно и все пасы и ID у него всегда под рукой.
Как грамотно ему объяснить что это "не путь настоящего джедая" и надо юзать ID и Pasword Recovery?
Morpheus
mindwalker
тогде обьясняйте неграмотно.
пасы с ID и паролями на флешку/диск и в сейф если надо безопасноть. Ключ пад роспись
sax_ol
Пароли только в хэшированном виде, а что такое ID я не в курсе, поэтому и в ум не приложу зачем их "хранить" smile.gif
Cleric-Lviv
ПОЗДРОВЛЯЮ!!!!! ваш админ умничка!!!!!!!!1таких надо еще поискать..................
Цитата
В смысле все ID хранятся тупо в папке на компе админа а пасы рядом в excel

ето id пользователей и их пароли?????????????
Morpheus
sax_ol
ID - это файлы. идентифицируют пользователей на клиентских машинах.

стоп, а зачем пароли в хэшах хранить? как патом?
sax_ol
Цитата(Morpheus @ 21:08:2008 - 14:55) *
а зачем пароли в хэшах хранить?
Так секюрити ... чтоб никто не смог прочесть, а потом?, а что потом? яж не в курсе ваших дел
у нас есть негласные так сказать правила, в явном виде пароли не держать! забыл пароль, система предоставляет возможность сменить, используя секретные
вопросы /ответы, или админ руками или ... ну тут можно придумывать кому как вкуснее.
А если юзер чудак с большой буквы М и раздает свои пароли направо налево - ну так кто ему доктор? smile.gif
Cleric-Lviv
Цитата
А если юзер чудак с большой буквы М и раздает свои пароли направо налево - ну так кто ему доктор?


Так там видать не юзер а админ............. smile.gif
collection
Создается такое впечатления что люди перестают понимать друг друга biggrin.gif ,Pasword Recovery нужно юзать по любому, а зачем ему вообще пароли других пользователей ему что своего уровня доступа нехватает кстати id пользователя можно при большом желании взломать достаточно легко, так что все удалить, id только у пользователей на машинах, политикой настроить смену паролей
puks
При использовании ID и Password Recovery ID пользователей хранить необязательно. Это действительно очень удобно. Но, если система не была сконфигурирована для этого, то требуются некоторые телодвижения (физические и ментальные) для перехода на эту конфигурацию, что может быть тяжко для некоторых пользователей (независимо от положения) и организаций.
Кстати, хранение админом ID дает ему возможность работы под этим пользователем, что является нарушением безопасности. (Хотя грамотный админ всегда найдет возможность обхода ... smile.gif )
Cleric-Lviv
полностю согласен с collection . если настроен Pasword Recovery то взломать ід как два пальца об асвальт
collection
Cleric-Lviv
если настроен Pasword Recovery то это называется не взлом а получение пароля для восстановления, а взлом делается при помощи специальных программ при помощи перебора, не нужно путать божий дар с яичницей
Constantin A Chervonenko
Цитата(puks @ 21:08:2008, 16:24 ) *
Хотя грамотный админ всегда найдет возможность обхода ... smile.gif

Всегда??
Так в том и прелесть Домины (за что её *NIX-админы ненавидят), что не всегда.
При грамотном проектировании инфраструктуры/регламентов/приложений - нет. А вот если в конторе единственный грамотей - админ, то что-ж Вы хотите...
mindwalker
Цитата(collection @ 21:08:2008 - 13:12) *
так что все удалить, id только у пользователей на машинах, политикой настроить смену паролей

Я о том же. Как я везде читал надо именно так.

Но на это админ и другие отвечают:
Цитата(puks @ 21:08:2008 - 13:24) *
Это действительно очень удобно

Цитата(puks @ 21:08:2008 - 13:24) *
дает ему возможность работы под этим пользователем

Цитата(Morpheus @ 21:08:2008 - 12:46) *
пасы с ID и паролями на флешку/диск и в сейф


Дело не в том, кто за кто против. Обсуждаем + и - каждого подхода.
collection
вопрос в другом:
а зачем админу работать под пользователем?! Для решения административных задач достаточно учетки админа, для тестов пользоваться тестовой записью, что нельзя сделать админу если у него не будет этих учеток, ответ удобно/неудобно некоректен, плохому танцору всегда тапки жмут?! Я так думаю что и в сейфе должна храниться база recovery переодически обновляемая и все. Если рассуждать с позиции удобства, так давайте вообще уберм эти пароли, зачем они нужны вообще, потому как при вашем варианте это защита от дурака не более
mindwalker
Ну да, так и есть. Вроде все понятно.

Осталось только разъяснить админу
Цитата(collection @ 26:08:2008 - 13:28) *
, для тестов пользоваться тестовой записью

А не живыми ID людями
NikolaiJunior
А зачем разъяснять ? Сказать/приказать и все тут.
sax_ol
Цитата(NikolaiJunior @ 8:09:2008 - 11:52) *
А зачем разъяснять ?
тем более, что это нонсенс biggrin.gif
Для просмотра полной версии этой страницы, пожалуйста, пройдите по ссылке.
Форум IP.Board © 2001-2008 IPS, Inc.