abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 00:11 | IT novinky

Intel představil svou vizi IPU – Infrastructure Processing Unit. Jedná se o nové programovatelné síťové zařízení postavené na FPGA nebo ASIC umožňující poskytovatelům cloudových a komunikačních služeb snížit režijní náklady a uvolnit výkon CPU.

Ladislav Hagara | Komentářů: 0
včera 23:11 | Komunita

Bylo potvrzeno, že v sobotu 17. července 2021 bude spuštěna poslední fáze zmrazování (Full Freeze) Debianu 11 s kódovým jménem Bullseye.

Ladislav Hagara | Komentářů: 0
včera 18:55 | IT novinky

Akční sci-fi RPG hra Hellpoint je na portále GOG.com zdarma, akce trvá do 16. června.

Fluttershy, yay! | Komentářů: 1
13.6. 23:33 | Nová verze

Byla vydána nová verze 0.10.0 počítačové hry Veloren. Jedná se o open source open world multiplayer voxel RPG. Hra je vyvíjena v programovacím jazyce Rust. Inspirována je hrami Cube World, Legend of Zelda: Breath of the Wild, Dwarf Fortress a Minecraft. Videoukázka na YouTube. Zdrojové kódy jsou ke stažení na GitLabu pod licencí GNU GPL 3.0. Veloren je k dispozici také na Flathubu a Snapcraftu.

Ladislav Hagara | Komentářů: 0
12.6. 12:11 | Zajímavý software

Do pondělí 14. června do 19:00 lze na Humble Bundle získat zdarma počítačovou hru Surviving Mars - Deluxe Edition (YouTube) běžící také na Linuxu.

Ladislav Hagara | Komentářů: 3
11.6. 17:55 | Zajímavý software

RTS (Real-time strategy) hra Loria běžící také na Linuxu je nově k dispozici zdarma (Steam, GOG.com). Vývojový tým se soustředí na RTS hru Liquidation. Její vývoj lze podpořit na Kickstarteru.

Ladislav Hagara | Komentářů: 0
11.6. 09:00 | Nová verze

PeaZip (Wikipedie), tj. multiplatformní správce archivů naprogramovaný ve Free Pascalu v Lazarusu, dospěl do verze 8.0. Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 10
11.6. 08:00 | Komunita

Diskusi o očkování proti onemocnění covid-19 se nevyhnul ani odborný diskusní list LKML (Linux Kernel Mailing List). Linus Torvalds očkování doporučuje.

Ladislav Hagara | Komentářů: 180
11.6. 07:00 | Bezpečnostní upozornění

V příspěvku na blogu GitHubu je podrobně rozebrána bezpečností chyba CVE-2021-3560 v toolkitu polkit (Wikipedie) zneužitelná k lokální eskalaci práv. Videoukázka na YouTube. Chyba byla do upstreamu commitnuta před 7 lety a v upstreamu ve verzi 0.119 je již opravena.

Ladislav Hagara | Komentářů: 2
10.6. 20:11 | Nová verze

Byla vydána nová verze 1.57 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a animovanými gify v poznámkách k vydání. Ve verzi 1.57 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.

Ladislav Hagara | Komentářů: 0
Používáte kalkulačku?
 (9%)
 (31%)
 (59%)
 (27%)
 (12%)
Celkem 190 hlasů
 Komentářů: 24, poslední včera 09:50
Rozcestník

Politika hesel v práci

22.9.2018 17:47 | Přečteno: 2356× | Práce

Takové postěžování si. Krásný příklad, že cesta do pekla je dlážděna dobrými úmysly.

Znáte to, je nějaký informační systém, kde administrátor (nebo to spíš adminovi nařídí nějaký kravaťák), aby byla zavedena bezpečnost, vynucuje určitou politiku hesel. Požadavek na to, aby heslo obsahovalo určitý počet znaků z určitých množin (malá písmena, velká písmena, číslice) považuji za legitimní. Ovšem požadavek na to, že heslo je nutné každé tři měsíce změnit za nové, s tím že již jednou použitá hesla jsou nepřípustná je přesně to, co bezpečnost naopak sráží. Místo toho, aby člověk měl jedno neprůstřelné heslo typu: SplasenyPanter#005UjelDoKadane, tak to totiž zákonitě skončí u hesel typu brejlovec001, pak brejlovec002 a tak dále, každé tři měsíce pouze inkrementace o jedna.

Mluvím teď konkrétně o systému u nás v práci. Ta věc neslouží (alespoň mně) k ničemu jinému než stahování výplatnic v PDF a případně seznámení s novými předpisy. Žádná obsluha jaderného reaktoru. A přesto mně ta věc nutí si každou chvíli měnit heslo. A ano, také jsem sklouzl k výše uvedenému schématu, byť v trochu jiné podobě (na což jsem dnes dojel, viz dále). Protože kdo má ta hesla pořád vymýšlet.

Proč o tom píši? Protože dnes mně ten úžasný systém hezky vypekl. Chtěl jsem si stáhnout pásku za srpen, tak se přihlásím do zamportálu, a opět upozornění, že platnost hesla vypršela, a mám tři poslední přihlášení pokud heslo nezměním, pak bude účet uzamčen. Na té stejné stránce jsem vyzván i k zadání nového hesla. Tak ho hned zadám. Napoprvé se mu nelíbí, že už bylo v minulosti použito, druhé také. Při psaní třetího jsem si omylem vypnul numpad, takže třetí pokus neprošel také. Jenže i pokus o změnu hesla se bere jako přihlášení, takže účet byl uzamknut. Žádost o odemčení je potřeba poslat za helpdesk e-mailem z firemní domény. Jenže já tam schránku nemám - standardně ji mají lidi až od parťáka výš. Takže to budu muset řešit až příští týden. Mimochodem - kolegovi se tohle stalo prý už třikrát.

PS: jaký je vůbec smysl mít výplatní pásky v šifrovaných PDF? Já sám si je dešifruju, protože zaheslovaný dokument je poněkud nepraktický, když ho například potřebuju poslat do banky. Jenže to dešifrování (odstranění ochran) je předpokládám hack a "legálně" to není možné. U systému kde si je stahuju sám to absolutně nechápu. V Mekáči, kde nám je posílají (nešifrovaným) e-mailem bych to ještě pochopil, ale i tady by bylo stokrát lepší použít nechráněné PDF v zašifrovaném ZIPu.

       

Hodnocení: 100 %

        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Vložit další komentář

otula avatar 22.9.2018 19:31 otula | skóre: 45 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Politika neustálého měnění uživatelských hesel na firemním serveru mi také není docela jasná. Největším paradoxem je ale to, když uživatel je nucen si změnit heslo třeba každých 50 dnů, zatímco administrátorské heslo se nemění a je uloženo například v zapečetěné obálce v trezoru... :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
vencour avatar 22.9.2018 22:18 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Politika hesel v práci
A neplatí to, že se admin heslo používá jen v nouzi a jinak funguje power user se standardní délkou platnosti hesla?
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
otula avatar 23.9.2018 16:00 otula | skóre: 45 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Ne, jedná se o systémy, kde žádný power user není a administrator se musí pravidelně přihlašovat, aby stahoval a ukládal logy a plnil další povinnosti. De facto je pravděpodobnost odhalení administrátorského hesla úplně stejná jako pravděpodobnost odhalení uživatelského hesla... Ale to si nestěžuji, pouze konstatuji svůj údiv :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
22.9.2018 22:14 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Znám z korpu, že nejenže heslo musí splňovat tyto idiotické předpisy, ale nové heslo nesmí obsahovat část toho starého (takže příklad s 001 a 002 by neprošel). A v budoucnu nesmí být použito heslo, které již někdy použito bylo. To je už vskutku na facku.
vencour avatar 22.9.2018 22:16 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Politika hesel v práci
A tam se ale dají používat i úschovny hesel, ne?
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
22.9.2018 22:29 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Asi jo. Chutné ještě je, že nebyla-li služba navázána na AD, 99 % ostatních služeb/serverů požadovala ještě jiná hesla s ještě brutálnější politikou. Někdy byl min. počet znaků 23.
22.9.2018 22:31 Peter Golis | skóre: 62 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Politika hesel v práci
A potom prišli kravaťáci s vypnutím clipboardu pri zadávaní hesla.
22.9.2018 23:05 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Paradoxní na tom je, že byť řádoví zaměstnanci měli takto stíženou práci s čímkoli, mnohé servery viditelné z internetu (někdy ostré, někdy testovací -- což se tím přenášelo), obsahovaly z vývoje pak hesla zcela primitivní (název firmy/pobočky/služby/produktu + číselná kombinace 1, 2, 12, 012, 123...)
23.9.2018 20:52 Peter Golis | skóre: 62 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Politika hesel v práci
Furt to nemá na jeden audit ktorý zatial nič neprebilo. Zaklopal nám na dvere koordinátor, a predstavil autorizovaného auditora s tým že bude robiť bezpečnostný audit. Auditor potom začal: prepáčte, ale ja som finančný auditor. Mohli by ste mi .... ?
randy avatar 28.9.2018 12:37 randy | skóre: 21 | Hviezdoslavov
Rozbalit Rozbalit vše Re: Politika hesel v práci
To je tiez super napad. A potom namiesto dlheho a nahodneho hesla musim pouzivat hesla, ktore sa daju lahko zapamatat a idealne ked su vsade rovnake, aby som sa nemylil :)
romii
23.9.2018 00:10 bebe
Rozbalit Rozbalit vše Re: Politika hesel v práci
"nesmí obsahovat část toho starého" a jak na to přijdou? To ty hesla snad uchovávají v původní podobě?
23.9.2018 01:08 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nad tím jsem taky přemýšlel. Patrně ano. Nikoho jsem se na to neptal, ale zdá se to logické, že je to prostě uložené... Smutné, co?
Jendа avatar 23.9.2018 04:05 Jendа | skóre: 77 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nemusí ho ukládat, když si heslo měníš, tak typicky odesíláš staré + 2x nové. (bohužel, protokoly, kde se heslo vůbec nepřenáší, se kdovíproč neujaly)
23.9.2018 04:54 Olaf
Rozbalit Rozbalit vše Re: Politika hesel v práci
Ale oni počítali s minulými hesly, které se v době změny hesla dozajista nepřenášely a přenášet nemohly.
otula avatar 23.9.2018 16:04 otula | skóre: 45 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Otázka je, zdali systém opravdu nepovolí takové heslo, nebo je to pouze nařízeno směrnicí, ale systém bez problémů takové nové heslo schroustne (což je relativně běžná praxe).
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
24.9.2018 11:16
Rozbalit Rozbalit vše Re: Politika hesel v práci
zahashované po znacích. :-]
12.10.2018 18:48 Andrej | skóre: 9
Rozbalit Rozbalit vše Re: Politika hesel v práci
jaska, ved security! :D
Any sufficiently advanced magic is indistinguishable from technology. --Larry Niven
23.9.2018 01:16 Dirka | skóre: 15 | blog: dirka12345
Rozbalit Rozbalit vše Re: Politika hesel v práci
cau,

matne si te pamatuju jako "typka co delal v meku a vubec nechapu proc" (neber si to osobne, tvoje zapisky indikovaly cloveka-zajimajiciho-se). A pak jsi presel k metru nebo nakym kolej-vozidlum. To se tyka teda toho druhyho nebo si jinde? Celkove je to samo bull kdekoliv, mame 6-months-policy, kde delam to stejny 01 - 0x, je to jen jedno heslo a pamatuje si pravdepodobne jen 5 poslednich, nicmene jsem mel na hlavniho admina stejnej dotaz, jaktoze kurva vis co bylo predtim? A mlcel.
23.9.2018 09:24 Tom
Rozbalit Rozbalit vše Re: Politika hesel v práci
normalne mam na monioru nalepeny listecek na ktery si hesla pisu,skrtam prepisuju, nemusim premyslet nad tim ze musim nekde kazdy mesic menit heslo ktere musi splnovat nejaka pravidla a nemuze byt podobne tomu predchozimu
23.9.2018 13:24 Tomáš
Rozbalit Rozbalit vše Re: Politika hesel v práci
Nad tím jsem taky uvažoval. Ale bojím se toho, ze lísteček spadne a budu bez hesla. Případně si vezmu laptop domů a lísteček zůstane na monitoru.

Pokud jde o korporátní hesla, tak mi standardně prochází sekvence neco + 01 až 09. Dokonce vím, že kolega měl v hesle rok, ale ve druhém čtvrtletí se mu to rozjelo.
otula avatar 23.9.2018 16:07 otula | skóre: 45 | blog: otakar | Adamov
Rozbalit Rozbalit vše Re: Politika hesel v práci
Já bych nepřežil bez KeePass, ve kterém mám snad 50 různých loginů s hesly. Často je těžší si pamatovat login než heslo :)
Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
23.9.2018 17:38 marbu | skóre: 31 | blog: hromada | Brno
Rozbalit Rozbalit vše Re: Politika hesel v práci
No, a proč nepoužíváš nějaký správce hesel který by tyhle věci řešil za tebe?
There is no point in being so cool in a cold world. Source code of the BioNTech/Pfizer SARS-CoV-2 Vaccine
limit_false avatar 23.9.2018 23:59 limit_false | skóre: 23 | blog: limit_false
Rozbalit Rozbalit vše Re: Politika hesel v práci
Šifrované PDF pásky mají význam, pokud se to posílá mailem nebo jinak cleartextově. Ale pro archivaci jsem je taky vždy převedl na nešifrované, protože je to pruda.

BTW spoustu výrobců HW taky posílá datasheety v pdf šifrovány a s watermarkem. Opět vždy převést na bezheslové, aby to šlo s pdftotext grepovat, především pokud ta hesla nejsou stejná.

Prakticky jsou ta hesla ale tak slabá, že to lze cracknout na CPU bez podpory GPU tak za den, s GPU by to šlo mnohem rychleji.
When people want prime order group, give them prime order group.
24.9.2018 09:51 Ondra
Rozbalit Rozbalit vše Re: Politika hesel v práci
Sifrovani ma smysl, protoze jde o citlive udaje. Pokud clovek vydelava nua nula nic, tak mu to dulezite neprijde, ale jak dostane nejake premie, co jsou o stovku vyssi, nez kolega od vedlejsiho stolu, tak muzou zacit krute rozbroje.

A hesla: ted pouzivame system na synchro hesel do vsech systemu (tedy 99%). Ale v predesle praci jsem dene pouzival asi 15 systemu, kde jsem se musel prihlasovat. To bylo peklo!

Kazdy system mel jina pravidla pro heslo:
  • max 8 znaku, presne 8 znaku, minimalne 9 znaku, ...
  • nesmi obsahovat dva stejne znaky za sebou, nesmi byt cislo na zacatku, nesmi byt 2 alfanumericke znaky za sebou, musi zacinat velkym pismenem, nesmi koncit cislici, ...
  • nesmi se opakovat poslednich 6, 12, 24 hesel
(nastesti neexistovalo pravidlo, ze se nesmi opakovat zac predesleho hesla - podle mne se uchovavaly jenom kontrolni soucty a ne retezce - retezec byl kontrolovan asi jinak - ne vsechno byly web servery, byly i terminalove)

a kazdy system jiny termin expirace:
  • 3 mesice
  • 50 dni
  • 42 dni
  • 7 mesicu
Samozrejme ze se to pak resilo obyc textakem kdesi na flashce ... doinstalovavat nejaky password keeper byl zakazan.
24.9.2018 16:14 M.
Rozbalit Rozbalit vše Re: Politika hesel v práci
Šifrování PDF nemá smysl. Buďto to posíláte e-mailem a pak je to jedno, protože to lze odchytit a dešifrovat buď okamžitě, nebo v nějakém časovém horizontu (bude zřejmě použita nějaká symetrická šifra), nebo to sosáte přes https zabezpečeným kanálem k sobě a hned si to zobrazíte. Pokud máte děravou stanici, tak je opět jedno jestli to máte nebo nemáte šifrované, protože zájemce si to od vás vezme v okamžiku, kdy si to dešifrujete pro vaši potřebu. Co se týče bezpečnostní politiky, tak za ideální považuju SSO. Tj. jednou se přihlásím proti AD a přístupy k ostatním službám už neřeším, ale to je ideál :-) Jinak samozřejmě přihlašování přes klíče a případně automatická změna hesel po určitém intervalu problém řeší také, ale není to úplně košér. Záleží jak k problému přistoupíte.
Jendа avatar 24.9.2018 21:17 Jendа | skóre: 77 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Příloha:
nebo v nějakém časovém horizontu
Který je pro některá hesla delší než doba trvání vesmíru? (pro nová PDF, která nepoužívají dokriplené šifrování)

Vypisuji bounty 1mBTC kterou dostane ten kdo mi řekne co je v přiloženém PDF!
nebo to sosáte přes https zabezpečeným kanálem k sobě
To lze odchytit a dešifrovat buď okamžitě, nebo v nějakém časovém horizontu (bude zřejmě použita nějaká symetrická šifra) ;)

Při výrobě této challenge jsem přišel na zajímavou věc: LibreOffice nešifrují informace pro alternativní fonty (vysvětlení v přednášce Martina Mareše) a vkládají tam informace pouze o použitých písmenkách (dokud bylo heslo v tom PDF krátké, dalo se uhádnout z následujícího tak, že si zjistíte, jak široká písmenka má LiberationSerif a pak ho z nich složíte… wow)
9 0 obj
<</Type/Font/Subtype/TrueType/BaseFont/BAAAAA+LiberationSerif
/FirstChar 0
/LastChar 22
/Widths[777 500 722 722 500 722 333 500 556 610 443 500 500 943 389 500
722 722 500 500 722 500 556 ]
/FontDescriptor 7 0 R
/ToUnicode 8 0 R
>>
endobj
Jendа avatar 24.9.2018 21:21 Jendа | skóre: 77 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Bounty platí 90 dní (industry standard pro disclosure děr) od vyhlášení.
24.9.2018 21:41 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
Rozbalit Rozbalit vše Re: Politika hesel v práci
Při výrobě této challenge jsem přišel na zajímavou věc: LibreOffice nešifrují informace pro alternativní fonty (vysvětlení v přednášce Martina Mareše) a vkládají tam informace pouze o použitých písmenkách (dokud bylo heslo v tom PDF krátké, dalo se uhádnout z následujícího tak, že si zjistíte, jak široká písmenka má LiberationSerif a pak ho z nich složíte… wow)
Na druhou stranu, když odkazuješ na hodinu a půl dlouhé video sluší se přidat i timestamp na relevantní část... :-)
Jendа avatar 24.9.2018 22:20 Jendа | skóre: 77 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Když já si nepamatuju kde to tam je :)

Raději to přetlumočím: když se použije nějaký font, který ale k PDF nechceš přiložit, tak alespoň přiložíš šířky jednotlivých znaků. Díky tomu když příjemce ten font nemá, může vybrat podobný (co do šířek znaků…) a případně nějaký jiný "deformovat" - nevypadá to pak moc hezky, ale alespoň se to vykreslí tak, že to bude čitelné.
24.9.2018 22:46 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
Rozbalit Rozbalit vše Re: Politika hesel v práci
Doplním že v prvních 20 minutách a v posledních 5 to není; v posledních 5 je shrnutí PDF/X a PDF/A profilů. =)
24.9.2018 22:14 M.
Rozbalit Rozbalit vše Re: Politika hesel v práci
Který je pro některá hesla delší než doba trvání vesmíru?
Doba kvantových počítačů a dešifrovacích algoritmů se neúprosně blíží. Bububu. :-)
Jendа avatar 24.9.2018 22:22 Jendа | skóre: 77 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
…které podle aktuálních poznatků sníží čas pro bruteforce symetrických šifer na sqrt(2^param) = 2^(param/2) kroků, tedy například pro AES-256 stále těžko vykonatelných 2^128 kroků.
1.10.2018 09:20 pan Klobouk
Rozbalit Rozbalit vše Re: Politika hesel v práci
Není náhodou sqrt(2^param) a 2^(param/2) totéž? ;-)
Jendа avatar 1.10.2018 13:38 Jendа | skóre: 77 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Politika hesel v práci
Je, proto je tam ten znak rovná se. Nebo nechápu co se snažíš říct.

Založit nové vláknoNahoru

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.