abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 21:11 | Nová verze

Vyšla nová verze 1.4.0 nástroje pro připojení ke vzdálené ploše Remmina. Mezi změnami figurují např. opravy autentizace přes SSH nebo nakládání se schránkou při připojení přes RDP. Sestavení dostupná z PPA pro Ubuntu skončí ve prospěch Flatpaku a Snapu.

Fluttershy, yay! | Komentářů: 4
21.2. 16:33 | Komunita

Google zveřejnil seznam 200 organizací přijatých do letošního Google Summer of Code (GSoC). Dle plánu se studenti přihlašují od 16. do 31. března. Vydělat si mohou od 3 000 do 6 600 dolarů. V Česku a na Slovensku 3 600 dolarů. Další informace v často kladených otázkách (FAQ). K dispozici jsou také statistiky z minulých let.

Ladislav Hagara | Komentářů: 1
21.2. 15:55 | IT novinky

Ve věku 74 let zemřel Lawrence Tesler. V 70. letech pracoval v Xerox PARC a posléze odešel do Apple. Zabýval se především zjednodušováním uživatelských rozhraní, byl odpůrcem modality a přispěl k prosazení moderního způsobu označování a kopírování textu – myší a klávesovými zkratkami (kombinace s XCV) – v raných Apple Human Interface Guidelines. Dále se podílel např. na vývoji Smalltalku a souvisejícího přenosného počítače Xerox NoteTaker nebo později PDA Apple Newton.

Fluttershy, yay! | Komentářů: 6
21.2. 13:11 | Zajímavý článek

Aktuální příspěvek What is Mobile PureOS? na stránkách společnosti Purism je věnován operačnímu systému Mobile PureOS, tj. PureOS pro mobilní zařízení a především pro telefon Librem 5. Víceméně se jedná o stabilní Debian s GNOME doplněný o balíčky phosh, phoc, libhandy, Calls, Chats a další.

Ladislav Hagara | Komentářů: 0
20.2. 19:33 | Zajímavý článek

Jozef Mlich se v příspěvku PinePhone je nové OpenMoko na svém blogu věnuje svému novému linuxovému chytrému telefonu PinePhone v edici BraveHeart: "Momentálně se pocity z tohohle zařízení dají přirovnat k BrokenMoku. Většina věcí prostě nefunguje. Minimálně ne sama od sebe. Začít se dá už u samotného hardware, kde existuje wiki stránka popisující nedostatky".

Ladislav Hagara | Komentářů: 24
20.2. 10:00 | Zajímavý projekt

Justine Haupt aktualizovala svůj open source mobilní telefon s rotační číselnicí a zveřejnila kompletní dokumentaci, vlastní kód, schémata i STL soubory pro 3D tisk. Desku plošných spojů případně i vytištěný obal lze koupit v jejím obchodu.

Ladislav Hagara | Komentářů: 40
20.2. 06:00 | IT novinky

Otevřená certifikační autorita Let's Encrypt v příspěvku na svém blogu informuje, že žádosti o vystavení certifikátů nově validuje z několika míst současně (Multi-Perspective Validation). Další informace v diskusním fóru.

Ladislav Hagara | Komentářů: 10
19.2. 13:55 | Nová verze

Byla vydána verze 15.0 na Debianu založené linuxové distribuce Untangle NG Firewall. Přehled novinek v poznámkách k vydání a ve videu na YouTube. Vyzkoušet lze (zatím neaktualizované) demo webového rozhraní.

Ladislav Hagara | Komentářů: 0
19.2. 12:11 | Pozvánky

Letošní ročník konference LinuxDays se uskuteční o víkendu 3. a 4. října, opět se potkáme v pražských Dejvicích na FIT ČVUT. Také během devátého ročníku nás budou čekat desítky přednášek, workshopy, stánky a spousta doprovodného programu. Aktuální dění můžete sledovat na Twitteru nebo Facebooku, přidat se můžete také do telegramové diskusní skupiny.

Petr Krčmář | Komentářů: 7
19.2. 10:22 | Zajímavý článek

Alexander Popov se v příspěvku na svém blogu podrobně věnuje možnostem zneužití bezpečnostní chyby CVE-2019-18683 v linuxovém podsystému V4L2. Videoukázka eskalace práv na YouTube. Chyba byla v upstreamu opravena v listopadu loňského roku. Alexander Popov se chybě věnoval ve své přednášce (pdf) na konferenci OffensiveCon 2020.

Ladislav Hagara | Komentářů: 1
Vydržela vám novoroční předsevzetí?
 (10%)
 (5%)
 (3%)
 (82%)
Celkem 185 hlasů
 Komentářů: 0
Rozcestník

Politika hesel v práci

22.9.2018 17:47 | Přečteno: 2209× | Práce

Takové postěžování si. Krásný příklad, že cesta do pekla je dlážděna dobrými úmysly.

Znáte to, je nějaký informační systém, kde administrátor (nebo to spíš adminovi nařídí nějaký kravaťák), aby byla zavedena bezpečnost, vynucuje určitou politiku hesel. Požadavek na to, aby heslo obsahovalo určitý počet znaků z určitých množin (malá písmena, velká písmena, číslice) považuji za legitimní. Ovšem požadavek na to, že heslo je nutné každé tři měsíce změnit za nové, s tím že již jednou použitá hesla jsou nepřípustná je přesně to, co bezpečnost naopak sráží. Místo toho, aby člověk měl jedno neprůstřelné heslo typu: SplasenyPanter#005UjelDoKadane, tak to totiž zákonitě skončí u hesel typu brejlovec001, pak brejlovec002 a tak dále, každé tři měsíce pouze inkrementace o jedna.

Mluvím teď konkrétně o systému u nás v práci. Ta věc neslouží (alespoň mně) k ničemu jinému než stahování výplatnic v PDF a případně seznámení s novými předpisy. Žádná obsluha jaderného reaktoru. A přesto mně ta věc nutí si každou chvíli měnit heslo. A ano, také jsem sklouzl k výše uvedenému schématu, byť v trochu jiné podobě (na což jsem dnes dojel, viz dále). Protože kdo má ta hesla pořád vymýšlet.

Proč o tom píši? Protože dnes mně ten úžasný systém hezky vypekl. Chtěl jsem si stáhnout pásku za srpen, tak se přihlásím do zamportálu, a opět upozornění, že platnost hesla vypršela, a mám tři poslední přihlášení pokud heslo nezměním, pak bude účet uzamčen. Na té stejné stránce jsem vyzván i k zadání nového hesla. Tak ho hned zadám. Napoprvé se mu nelíbí, že už bylo v minulosti použito, druhé také. Při psaní třetího jsem si omylem vypnul numpad, takže třetí pokus neprošel také. Jenže i pokus o změnu hesla se bere jako přihlášení, takže účet byl uzamknut. Žádost o odemčení je potřeba poslat za helpdesk e-mailem z firemní domény. Jenže já tam schránku nemám - standardně ji mají lidi až od parťáka výš. Takže to budu muset řešit až příští týden. Mimochodem - kolegovi se tohle stalo prý už třikrát.

PS: jaký je vůbec smysl mít výplatní pásky v šifrovaných PDF? Já sám si je dešifruju, protože zaheslovaný dokument je poněkud nepraktický, když ho například potřebuju poslat do banky. Jenže to dešifrování (odstranění ochran) je předpokládám hack a "legálně" to není možné. U systému kde si je stahuju sám to absolutně nechápu. V Mekáči, kde nám je posílají (nešifrovaným) e-mailem bych to ještě pochopil, ale i tady by bylo stokrát lepší použít nechráněné PDF v zašifrovaném ZIPu.

       

Hodnocení: 100 %

        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Vložit další komentář

otula avatar 22.9.2018 19:31 otula | skóre: 44 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Politika neustálého měnění uživatelských hesel na firemním serveru mi také není docela jasná. Největším paradoxem je ale to, když uživatel je nucen si změnit heslo třeba každých 50 dnů, zatímco administrátorské heslo se nemění a je uloženo například v zapečetěné obálce v trezoru... :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
vencour avatar 22.9.2018 22:18 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Politika hesel v práci
A neplatí to, že se admin heslo používá jen v nouzi a jinak funguje power user se standardní délkou platnosti hesla?
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
otula avatar 23.9.2018 16:00 otula | skóre: 44 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Ne, jedná se o systémy, kde žádný power user není a administrator se musí pravidelně přihlašovat, aby stahoval a ukládal logy a plnil další povinnosti. De facto je pravděpodobnost odhalení administrátorského hesla úplně stejná jako pravděpodobnost odhalení uživatelského hesla... Ale to si nestěžuji, pouze konstatuji svůj údiv :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
22.9.2018 22:14 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Znám z korpu, že nejenže heslo musí splňovat tyto idiotické předpisy, ale nové heslo nesmí obsahovat část toho starého (takže příklad s 001 a 002 by neprošel). A v budoucnu nesmí být použito heslo, které již někdy použito bylo. To je už vskutku na facku.
vencour avatar 22.9.2018 22:16 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Politika hesel v práci
A tam se ale dají používat i úschovny hesel, ne?
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
22.9.2018 22:29 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Asi jo. Chutné ještě je, že nebyla-li služba navázána na AD, 99 % ostatních služeb/serverů požadovala ještě jiná hesla s ještě brutálnější politikou. Někdy byl min. počet znaků 23.
22.9.2018 22:31 Peter Golis | skóre: 59 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Politika hesel v práci
A potom prišli kravaťáci s vypnutím clipboardu pri zadávaní hesla.
22.9.2018 23:05 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Paradoxní na tom je, že byť řádoví zaměstnanci měli takto stíženou práci s čímkoli, mnohé servery viditelné z internetu (někdy ostré, někdy testovací -- což se tím přenášelo), obsahovaly z vývoje pak hesla zcela primitivní (název firmy/pobočky/služby/produktu + číselná kombinace 1, 2, 12, 012, 123...)
23.9.2018 20:52 Peter Golis | skóre: 59 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Politika hesel v práci
Furt to nemá na jeden audit ktorý zatial nič neprebilo. Zaklopal nám na dvere koordinátor, a predstavil autorizovaného auditora s tým že bude robiť bezpečnostný audit. Auditor potom začal: prepáčte, ale ja som finančný auditor. Mohli by ste mi .... ?
randy avatar 28.9.2018 12:37 randy | skóre: 20 | Hviezdoslavov
Rozbalit Rozbalit vše Re: Politika hesel v práci
To je tiez super napad. A potom namiesto dlheho a nahodneho hesla musim pouzivat hesla, ktore sa daju lahko zapamatat a idealne ked su vsade rovnake, aby som sa nemylil :)
romii
23.9.2018 00:10 bebe
Rozbalit Rozbalit vše Re: Politika hesel v práci
"nesmí obsahovat část toho starého" a jak na to přijdou? To ty hesla snad uchovávají v původní podobě?
23.9.2018 01:08 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nad tím jsem taky přemýšlel. Patrně ano. Nikoho jsem se na to neptal, ale zdá se to logické, že je to prostě uložené... Smutné, co?
Jendа avatar 23.9.2018 04:05 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nemusí ho ukládat, když si heslo měníš, tak typicky odesíláš staré + 2x nové. (bohužel, protokoly, kde se heslo vůbec nepřenáší, se kdovíproč neujaly)
23.9.2018 04:54 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Ale oni počítali s minulými hesly, které se v době změny hesla dozajista nepřenášely a přenášet nemohly.
otula avatar 23.9.2018 16:04 otula | skóre: 44 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Otázka je, zdali systém opravdu nepovolí takové heslo, nebo je to pouze nařízeno směrnicí, ale systém bez problémů takové nové heslo schroustne (což je relativně běžná praxe).
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
24.9.2018 11:16
Rozbalit Rozbalit vše Re: Politika hesel v práci
zahashované po znacích. :-]
12.10.2018 18:48 Andrej | skóre: 9
Rozbalit Rozbalit vše Re: Politika hesel v práci
jaska, ved security! :D
Any sufficiently advanced magic is indistinguishable from technology. --Larry Niven
23.9.2018 01:16 Dirka | skóre: 15 | blog: dirka12345
Rozbalit Rozbalit vše Re: Politika hesel v práci
cau,

matne si te pamatuju jako "typka co delal v meku a vubec nechapu proc" (neber si to osobne, tvoje zapisky indikovaly cloveka-zajimajiciho-se). A pak jsi presel k metru nebo nakym kolej-vozidlum. To se tyka teda toho druhyho nebo si jinde? Celkove je to samo bull kdekoliv, mame 6-months-policy, kde delam to stejny 01 - 0x, je to jen jedno heslo a pamatuje si pravdepodobne jen 5 poslednich, nicmene jsem mel na hlavniho admina stejnej dotaz, jaktoze kurva vis co bylo predtim? A mlcel.
23.9.2018 09:24 Tom
Rozbalit Rozbalit vše Re: Politika hesel v práci
normalne mam na monioru nalepeny listecek na ktery si hesla pisu,skrtam prepisuju, nemusim premyslet nad tim ze musim nekde kazdy mesic menit heslo ktere musi splnovat nejaka pravidla a nemuze byt podobne tomu predchozimu
23.9.2018 13:24 Tomáš
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nad tím jsem taky uvažoval. Ale bojím se toho, ze lísteček spadne a budu bez hesla. Případně si vezmu laptop domů a lísteček zůstane na monitoru.

Pokud jde o korporátní hesla, tak mi standardně prochází sekvence neco + 01 až 09. Dokonce vím, že kolega měl v hesle rok, ale ve druhém čtvrtletí se mu to rozjelo.
otula avatar 23.9.2018 16:07 otula | skóre: 44 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Já bych nepřežil bez KeePass, ve kterém mám snad 50 různých loginů s hesly. Často je těžší si pamatovat login než heslo :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
23.9.2018 17:38 marbu | skóre: 30 | blog: hromada | Brno
Rozbalit Rozbalit vše Re: Politika hesel v práci
No, a proč nepoužíváš nějaký správce hesel který by tyhle věci řešil za tebe?
I think warning here is a bug. The biggest cloud service provider. There is no point in being so cool in a cold world.
limit_false avatar 23.9.2018 23:59 limit_false | skóre: 23 | blog: limit_false
Rozbalit Rozbalit vše Re: Politika hesel v práci
Šifrované PDF pásky mají význam, pokud se to posílá mailem nebo jinak cleartextově. Ale pro archivaci jsem je taky vždy převedl na nešifrované, protože je to pruda.

BTW spoustu výrobců HW taky posílá datasheety v pdf šifrovány a s watermarkem. Opět vždy převést na bezheslové, aby to šlo s pdftotext grepovat, především pokud ta hesla nejsou stejná.

Prakticky jsou ta hesla ale tak slabá, že to lze cracknout na CPU bez podpory GPU tak za den, s GPU by to šlo mnohem rychleji.
When people want prime order group, give them prime order group.
24.9.2018 09:51 Ondra
Rozbalit Rozbalit vše Re: Politika hesel v práci
Sifrovani ma smysl, protoze jde o citlive udaje. Pokud clovek vydelava nua nula nic, tak mu to dulezite neprijde, ale jak dostane nejake premie, co jsou o stovku vyssi, nez kolega od vedlejsiho stolu, tak muzou zacit krute rozbroje.

A hesla: ted pouzivame system na synchro hesel do vsech systemu (tedy 99%). Ale v predesle praci jsem dene pouzival asi 15 systemu, kde jsem se musel prihlasovat. To bylo peklo!

Kazdy system mel jina pravidla pro heslo:
  • max 8 znaku, presne 8 znaku, minimalne 9 znaku, ...
  • nesmi obsahovat dva stejne znaky za sebou, nesmi byt cislo na zacatku, nesmi byt 2 alfanumericke znaky za sebou, musi zacinat velkym pismenem, nesmi koncit cislici, ...
  • nesmi se opakovat poslednich 6, 12, 24 hesel
(nastesti neexistovalo pravidlo, ze se nesmi opakovat zac predesleho hesla - podle mne se uchovavaly jenom kontrolni soucty a ne retezce - retezec byl kontrolovan asi jinak - ne vsechno byly web servery, byly i terminalove)

a kazdy system jiny termin expirace:
  • 3 mesice
  • 50 dni
  • 42 dni
  • 7 mesicu
Samozrejme ze se to pak resilo obyc textakem kdesi na flashce ... doinstalovavat nejaky password keeper byl zakazan.
24.9.2018 16:14 M.
Rozbalit Rozbalit vše Re: Politika hesel v práci
Šifrování PDF nemá smysl. Buďto to posíláte e-mailem a pak je to jedno, protože to lze odchytit a dešifrovat buď okamžitě, nebo v nějakém časovém horizontu (bude zřejmě použita nějaká symetrická šifra), nebo to sosáte přes https zabezpečeným kanálem k sobě a hned si to zobrazíte. Pokud máte děravou stanici, tak je opět jedno jestli to máte nebo nemáte šifrované, protože zájemce si to od vás vezme v okamžiku, kdy si to dešifrujete pro vaši potřebu. Co se týče bezpečnostní politiky, tak za ideální považuju SSO. Tj. jednou se přihlásím proti AD a přístupy k ostatním službám už neřeším, ale to je ideál :-) Jinak samozřejmě přihlašování přes klíče a případně automatická změna hesel po určitém intervalu problém řeší také, ale není to úplně košér. Záleží jak k problému přistoupíte.
Jendа avatar 24.9.2018 21:17 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Příloha:
nebo v nějakém časovém horizontu
Který je pro některá hesla delší než doba trvání vesmíru? (pro nová PDF, která nepoužívají dokriplené šifrování)

Vypisuji bounty 1mBTC kterou dostane ten kdo mi řekne co je v přiloženém PDF!
nebo to sosáte přes https zabezpečeným kanálem k sobě
To lze odchytit a dešifrovat buď okamžitě, nebo v nějakém časovém horizontu (bude zřejmě použita nějaká symetrická šifra) ;)

Při výrobě této challenge jsem přišel na zajímavou věc: LibreOffice nešifrují informace pro alternativní fonty (vysvětlení v přednášce Martina Mareše) a vkládají tam informace pouze o použitých písmenkách (dokud bylo heslo v tom PDF krátké, dalo se uhádnout z následujícího tak, že si zjistíte, jak široká písmenka má LiberationSerif a pak ho z nich složíte… wow)
9 0 obj
<</Type/Font/Subtype/TrueType/BaseFont/BAAAAA+LiberationSerif
/FirstChar 0
/LastChar 22
/Widths[777 500 722 722 500 722 333 500 556 610 443 500 500 943 389 500
722 722 500 500 722 500 556 ]
/FontDescriptor 7 0 R
/ToUnicode 8 0 R
>>
endobj
Jendа avatar 24.9.2018 21:21 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
24.9.2018 21:41 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
Rozbalit Rozbalit vše Re: Politika hesel v práci
Při výrobě této challenge jsem přišel na zajímavou věc: LibreOffice nešifrují informace pro alternativní fonty (vysvětlení v přednášce Martina Mareše) a vkládají tam informace pouze o použitých písmenkách (dokud bylo heslo v tom PDF krátké, dalo se uhádnout z následujícího tak, že si zjistíte, jak široká písmenka má LiberationSerif a pak ho z nich složíte… wow)
Na druhou stranu, když odkazuješ na hodinu a půl dlouhé video sluší se přidat i timestamp na relevantní část... :-)
Jendа avatar 24.9.2018 22:20 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Když já si nepamatuju kde to tam je :)

Raději to přetlumočím: když se použije nějaký font, který ale k PDF nechceš přiložit, tak alespoň přiložíš šířky jednotlivých znaků. Díky tomu když příjemce ten font nemá, může vybrat podobný (co do šířek znaků…) a případně nějaký jiný "deformovat" - nevypadá to pak moc hezky, ale alespoň se to vykreslí tak, že to bude čitelné.
24.9.2018 22:46 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
Rozbalit Rozbalit vše Re: Politika hesel v práci
Doplním že v prvních 20 minutách a v posledních 5 to není; v posledních 5 je shrnutí PDF/X a PDF/A profilů. =)
24.9.2018 22:14 M.
Rozbalit Rozbalit vše Re: Politika hesel v práci
Který je pro některá hesla delší než doba trvání vesmíru?
Doba kvantových počítačů a dešifrovacích algoritmů se neúprosně blíží. Bububu. :-)
Jendа avatar 24.9.2018 22:22 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
…které podle aktuálních poznatků sníží čas pro bruteforce symetrických šifer na sqrt(2^param) = 2^(param/2) kroků, tedy například pro AES-256 stále těžko vykonatelných 2^128 kroků.
1.10.2018 09:20 pan Klobouk
Rozbalit Rozbalit vše Re: Politika hesel v práci
Není náhodou sqrt(2^param) a 2^(param/2) totéž? ;-)
Jendа avatar 1.10.2018 13:38 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci

Založit nové vláknoNahoru

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.