abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 13:11 | Zajímavý software

    Kevin Bentley zveřejnil na GitHubu zdrojové kódy počítačové hry Descent 3 z roku 1999: "Někdo se nedávno zeptal, zda budou zveřejněny zdrojové kódy Descent 3. Oslovil jsem svého bývalého šéfa (Matt Toschlog) z Outrage Entertainment a ten mi to povolil. Budu pracovat na tom, aby se to znovu rozběhlo a hledám spolusprávce." [Hacker News]

    Ladislav Hagara | Komentářů: 0
    dnes 04:33 | Bezpečnostní upozornění

    Byla vydána verze 0.81 telnet a ssh klienta PuTTY. Opravena je kritická bezpečnostní chyba CVE-2024-31497 obsažena ve verzích 0.68 až 0.80. Používáte-li klíč ECDSA NIST P521 a použili jste jej v PuTTY nebo Pageantu, považujte jej za kompromitovaný.

    Ladislav Hagara | Komentářů: 0
    včera 21:44 | Komunita

    Hra MineClone2 postavena nad voxelovým herním enginem Minetest byla přejmenována na VoxeLibre.

    Ladislav Hagara | Komentářů: 0
    včera 19:11 | IT novinky

    Společnosti Avast Software s.r.o. byla pravomocně uložena pokuta ve výši 351 milionů Kč. Tu uložil Úřad pro ochranu osobních údajů za neoprávněné zpracování osobních údajů uživatelů jejího antivirového programu Avast a jeho rozšíření internetových prohlížečů (Browser Extensions), k čemuž docházelo prokazatelně po část roku 2019.

    … více »
    Ladislav Hagara | Komentářů: 4
    včera 15:55 | Zajímavý článek

    Bylo vydáno do češtiny přeložené číslo 714 týdeníku WeeklyOSM přinášející zprávy ze světa OpenStreetMap.

    Ladislav Hagara | Komentářů: 0
    včera 15:44 | Pozvánky

    V sobotu 20. dubna lze navštívit Maker Faire Jihlava, festival plný workshopů, interaktivních činností a především nadšených a zvídavých lidí.

    Ladislav Hagara | Komentářů: 0
    včera 14:44 | Zajímavý software

    Knihovna pro potlačení šumu RNNoise byla vydána ve verzi 0.2. Kvalitu potlačení lze vyzkoušet na webovém demu.

    Ladislav Hagara | Komentářů: 0
    včera 04:33 | Nová verze

    FRRouting (FRR) (Wikipedie), tj. softwarová sada pro směrování síťové komunikace, fork Quagga, byl vydán ve verzi 10.0.

    Ladislav Hagara | Komentářů: 0
    včera 03:22 | Nová verze

    Julian Andres Klode vydal APT (Advanced Packaging Tool) ve verzích 2.9.0 a 2.9.1. Jedná se o vývojové verze nové větve APT 3.0. Vylepšuje se uživatelské rozhraní. Přidány byly barvičky. Aktuální náhledy a vývoj lze sledovat na Mastodonu.

    Ladislav Hagara | Komentářů: 3
    14.4. 17:00 | Komunita

    Miguel de Icaza se na svém blogu rozepsal o vložitelných herních enginech. Kdysi slibné projekty UrhoSharp a Urho3D jsou již mrtvé. Zůstává Godot. Aktuálně vývojáři řeší Pull request #90510 s návrhem knihovny LibGodot.

    Ladislav Hagara | Komentářů: 0
    KDE Plasma 6
     (61%)
     (13%)
     (2%)
     (24%)
    Celkem 413 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Politika hesel v práci

    22.9.2018 17:47 | Přečteno: 2422× | Práce

    Takové postěžování si. Krásný příklad, že cesta do pekla je dlážděna dobrými úmysly.

    Znáte to, je nějaký informační systém, kde administrátor (nebo to spíš adminovi nařídí nějaký kravaťák), aby byla zavedena bezpečnost, vynucuje určitou politiku hesel. Požadavek na to, aby heslo obsahovalo určitý počet znaků z určitých množin (malá písmena, velká písmena, číslice) považuji za legitimní. Ovšem požadavek na to, že heslo je nutné každé tři měsíce změnit za nové, s tím že již jednou použitá hesla jsou nepřípustná je přesně to, co bezpečnost naopak sráží. Místo toho, aby člověk měl jedno neprůstřelné heslo typu: SplasenyPanter#005UjelDoKadane, tak to totiž zákonitě skončí u hesel typu brejlovec001, pak brejlovec002 a tak dále, každé tři měsíce pouze inkrementace o jedna.

    Mluvím teď konkrétně o systému u nás v práci. Ta věc neslouží (alespoň mně) k ničemu jinému než stahování výplatnic v PDF a případně seznámení s novými předpisy. Žádná obsluha jaderného reaktoru. A přesto mně ta věc nutí si každou chvíli měnit heslo. A ano, také jsem sklouzl k výše uvedenému schématu, byť v trochu jiné podobě (na což jsem dnes dojel, viz dále). Protože kdo má ta hesla pořád vymýšlet.

    Proč o tom píši? Protože dnes mně ten úžasný systém hezky vypekl. Chtěl jsem si stáhnout pásku za srpen, tak se přihlásím do zamportálu, a opět upozornění, že platnost hesla vypršela, a mám tři poslední přihlášení pokud heslo nezměním, pak bude účet uzamčen. Na té stejné stránce jsem vyzván i k zadání nového hesla. Tak ho hned zadám. Napoprvé se mu nelíbí, že už bylo v minulosti použito, druhé také. Při psaní třetího jsem si omylem vypnul numpad, takže třetí pokus neprošel také. Jenže i pokus o změnu hesla se bere jako přihlášení, takže účet byl uzamknut. Žádost o odemčení je potřeba poslat za helpdesk e-mailem z firemní domény. Jenže já tam schránku nemám - standardně ji mají lidi až od parťáka výš. Takže to budu muset řešit až příští týden. Mimochodem - kolegovi se tohle stalo prý už třikrát.

    PS: jaký je vůbec smysl mít výplatní pásky v šifrovaných PDF? Já sám si je dešifruju, protože zaheslovaný dokument je poněkud nepraktický, když ho například potřebuju poslat do banky. Jenže to dešifrování (odstranění ochran) je předpokládám hack a "legálně" to není možné. U systému kde si je stahuju sám to absolutně nechápu. V Mekáči, kde nám je posílají (nešifrovaným) e-mailem bych to ještě pochopil, ale i tady by bylo stokrát lepší použít nechráněné PDF v zašifrovaném ZIPu.

           

    Hodnocení: 100 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    otula avatar 22.9.2018 19:31 otula | skóre: 45 | blog: otakar | Adamov
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Politika neustálého měnění uživatelských hesel na firemním serveru mi také není docela jasná. Největším paradoxem je ale to, když uživatel je nucen si změnit heslo třeba každých 50 dnů, zatímco administrátorské heslo se nemění a je uloženo například v zapečetěné obálce v trezoru... :)
    Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
    vencour avatar 22.9.2018 22:18 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    A neplatí to, že se admin heslo používá jen v nouzi a jinak funguje power user se standardní délkou platnosti hesla?
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    otula avatar 23.9.2018 16:00 otula | skóre: 45 | blog: otakar | Adamov
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Ne, jedná se o systémy, kde žádný power user není a administrator se musí pravidelně přihlašovat, aby stahoval a ukládal logy a plnil další povinnosti. De facto je pravděpodobnost odhalení administrátorského hesla úplně stejná jako pravděpodobnost odhalení uživatelského hesla... Ale to si nestěžuji, pouze konstatuji svůj údiv :)
    Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
    22.9.2018 22:14 Olaf
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Znám z korpu, že nejenže heslo musí splňovat tyto idiotické předpisy, ale nové heslo nesmí obsahovat část toho starého (takže příklad s 001 a 002 by neprošel). A v budoucnu nesmí být použito heslo, které již někdy použito bylo. To je už vskutku na facku.
    vencour avatar 22.9.2018 22:16 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    A tam se ale dají používat i úschovny hesel, ne?
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    22.9.2018 22:29 Olaf
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Asi jo. Chutné ještě je, že nebyla-li služba navázána na AD, 99 % ostatních služeb/serverů požadovala ještě jiná hesla s ještě brutálnější politikou. Někdy byl min. počet znaků 23.
    22.9.2018 22:31 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    A potom prišli kravaťáci s vypnutím clipboardu pri zadávaní hesla.
    22.9.2018 23:05 Olaf
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Paradoxní na tom je, že byť řádoví zaměstnanci měli takto stíženou práci s čímkoli, mnohé servery viditelné z internetu (někdy ostré, někdy testovací -- což se tím přenášelo), obsahovaly z vývoje pak hesla zcela primitivní (název firmy/pobočky/služby/produktu + číselná kombinace 1, 2, 12, 012, 123...)
    23.9.2018 20:52 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Furt to nemá na jeden audit ktorý zatial nič neprebilo. Zaklopal nám na dvere koordinátor, a predstavil autorizovaného auditora s tým že bude robiť bezpečnostný audit. Auditor potom začal: prepáčte, ale ja som finančný auditor. Mohli by ste mi .... ?
    randy avatar 28.9.2018 12:37 randy | skóre: 21 | Hviezdoslavov
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    To je tiez super napad. A potom namiesto dlheho a nahodneho hesla musim pouzivat hesla, ktore sa daju lahko zapamatat a idealne ked su vsade rovnake, aby som sa nemylil :)
    R>
    23.9.2018 00:10 bebe
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    "nesmí obsahovat část toho starého" a jak na to přijdou? To ty hesla snad uchovávají v původní podobě?
    23.9.2018 01:08 Olaf
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Nad tím jsem taky přemýšlel. Patrně ano. Nikoho jsem se na to neptal, ale zdá se to logické, že je to prostě uložené... Smutné, co?
    Jendа avatar 23.9.2018 04:05 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Nemusí ho ukládat, když si heslo měníš, tak typicky odesíláš staré + 2x nové. (bohužel, protokoly, kde se heslo vůbec nepřenáší, se kdovíproč neujaly)
    23.9.2018 04:54 Olaf
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Ale oni počítali s minulými hesly, které se v době změny hesla dozajista nepřenášely a přenášet nemohly.
    otula avatar 23.9.2018 16:04 otula | skóre: 45 | blog: otakar | Adamov
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Otázka je, zdali systém opravdu nepovolí takové heslo, nebo je to pouze nařízeno směrnicí, ale systém bez problémů takové nové heslo schroustne (což je relativně běžná praxe).
    Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
    24.9.2018 11:16
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    zahashované po znacích. :-]
    12.10.2018 18:48 Andrej | skóre: 9
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    jaska, ved security! :D
    Any sufficiently advanced magic is indistinguishable from technology. --Larry Niven
    23.9.2018 01:16 Dirka | skóre: 15 | blog: dirka12345
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    cau,

    matne si te pamatuju jako "typka co delal v meku a vubec nechapu proc" (neber si to osobne, tvoje zapisky indikovaly cloveka-zajimajiciho-se). A pak jsi presel k metru nebo nakym kolej-vozidlum. To se tyka teda toho druhyho nebo si jinde? Celkove je to samo bull kdekoliv, mame 6-months-policy, kde delam to stejny 01 - 0x, je to jen jedno heslo a pamatuje si pravdepodobne jen 5 poslednich, nicmene jsem mel na hlavniho admina stejnej dotaz, jaktoze kurva vis co bylo predtim? A mlcel.
    23.9.2018 09:24 Tom
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    normalne mam na monioru nalepeny listecek na ktery si hesla pisu,skrtam prepisuju, nemusim premyslet nad tim ze musim nekde kazdy mesic menit heslo ktere musi splnovat nejaka pravidla a nemuze byt podobne tomu predchozimu
    23.9.2018 13:24 Tomáš
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Nad tím jsem taky uvažoval. Ale bojím se toho, ze lísteček spadne a budu bez hesla. Případně si vezmu laptop domů a lísteček zůstane na monitoru.

    Pokud jde o korporátní hesla, tak mi standardně prochází sekvence neco + 01 až 09. Dokonce vím, že kolega měl v hesle rok, ale ve druhém čtvrtletí se mu to rozjelo.
    otula avatar 23.9.2018 16:07 otula | skóre: 45 | blog: otakar | Adamov
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Já bych nepřežil bez KeePass, ve kterém mám snad 50 různých loginů s hesly. Často je těžší si pamatovat login než heslo :)
    Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
    23.9.2018 17:38 marbu | skóre: 31 | blog: hromada | Brno
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    No, a proč nepoužíváš nějaký správce hesel který by tyhle věci řešil za tebe?
    There is no point in being so cool in a cold world.
    limit_false avatar 23.9.2018 23:59 limit_false | skóre: 23 | blog: limit_false
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Šifrované PDF pásky mají význam, pokud se to posílá mailem nebo jinak cleartextově. Ale pro archivaci jsem je taky vždy převedl na nešifrované, protože je to pruda.

    BTW spoustu výrobců HW taky posílá datasheety v pdf šifrovány a s watermarkem. Opět vždy převést na bezheslové, aby to šlo s pdftotext grepovat, především pokud ta hesla nejsou stejná.

    Prakticky jsou ta hesla ale tak slabá, že to lze cracknout na CPU bez podpory GPU tak za den, s GPU by to šlo mnohem rychleji.
    When people want prime order group, give them prime order group.
    24.9.2018 09:51 Ondra
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Sifrovani ma smysl, protoze jde o citlive udaje. Pokud clovek vydelava nua nula nic, tak mu to dulezite neprijde, ale jak dostane nejake premie, co jsou o stovku vyssi, nez kolega od vedlejsiho stolu, tak muzou zacit krute rozbroje.

    A hesla: ted pouzivame system na synchro hesel do vsech systemu (tedy 99%). Ale v predesle praci jsem dene pouzival asi 15 systemu, kde jsem se musel prihlasovat. To bylo peklo!

    Kazdy system mel jina pravidla pro heslo:
    • max 8 znaku, presne 8 znaku, minimalne 9 znaku, ...
    • nesmi obsahovat dva stejne znaky za sebou, nesmi byt cislo na zacatku, nesmi byt 2 alfanumericke znaky za sebou, musi zacinat velkym pismenem, nesmi koncit cislici, ...
    • nesmi se opakovat poslednich 6, 12, 24 hesel
    (nastesti neexistovalo pravidlo, ze se nesmi opakovat zac predesleho hesla - podle mne se uchovavaly jenom kontrolni soucty a ne retezce - retezec byl kontrolovan asi jinak - ne vsechno byly web servery, byly i terminalove)

    a kazdy system jiny termin expirace:
    • 3 mesice
    • 50 dni
    • 42 dni
    • 7 mesicu
    Samozrejme ze se to pak resilo obyc textakem kdesi na flashce ... doinstalovavat nejaky password keeper byl zakazan.
    24.9.2018 16:14 M.
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Šifrování PDF nemá smysl. Buďto to posíláte e-mailem a pak je to jedno, protože to lze odchytit a dešifrovat buď okamžitě, nebo v nějakém časovém horizontu (bude zřejmě použita nějaká symetrická šifra), nebo to sosáte přes https zabezpečeným kanálem k sobě a hned si to zobrazíte. Pokud máte děravou stanici, tak je opět jedno jestli to máte nebo nemáte šifrované, protože zájemce si to od vás vezme v okamžiku, kdy si to dešifrujete pro vaši potřebu. Co se týče bezpečnostní politiky, tak za ideální považuju SSO. Tj. jednou se přihlásím proti AD a přístupy k ostatním službám už neřeším, ale to je ideál :-) Jinak samozřejmě přihlašování přes klíče a případně automatická změna hesel po určitém intervalu problém řeší také, ale není to úplně košér. Záleží jak k problému přistoupíte.
    Jendа avatar 24.9.2018 21:17 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Příloha:
    nebo v nějakém časovém horizontu
    Který je pro některá hesla delší než doba trvání vesmíru? (pro nová PDF, která nepoužívají dokriplené šifrování)

    Vypisuji bounty 1mBTC kterou dostane ten kdo mi řekne co je v přiloženém PDF!
    nebo to sosáte přes https zabezpečeným kanálem k sobě
    To lze odchytit a dešifrovat buď okamžitě, nebo v nějakém časovém horizontu (bude zřejmě použita nějaká symetrická šifra) ;)

    Při výrobě této challenge jsem přišel na zajímavou věc: LibreOffice nešifrují informace pro alternativní fonty (vysvětlení v přednášce Martina Mareše) a vkládají tam informace pouze o použitých písmenkách (dokud bylo heslo v tom PDF krátké, dalo se uhádnout z následujícího tak, že si zjistíte, jak široká písmenka má LiberationSerif a pak ho z nich složíte… wow)
    9 0 obj
    <</Type/Font/Subtype/TrueType/BaseFont/BAAAAA+LiberationSerif
    /FirstChar 0
    /LastChar 22
    /Widths[777 500 722 722 500 722 333 500 556 610 443 500 500 943 389 500
    722 722 500 500 722 500 556 ]
    /FontDescriptor 7 0 R
    /ToUnicode 8 0 R
    >>
    endobj
    
    Jendа avatar 24.9.2018 21:21 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Bounty platí 90 dní (industry standard pro disclosure děr) od vyhlášení.
    24.9.2018 21:41 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Při výrobě této challenge jsem přišel na zajímavou věc: LibreOffice nešifrují informace pro alternativní fonty (vysvětlení v přednášce Martina Mareše) a vkládají tam informace pouze o použitých písmenkách (dokud bylo heslo v tom PDF krátké, dalo se uhádnout z následujícího tak, že si zjistíte, jak široká písmenka má LiberationSerif a pak ho z nich složíte… wow)
    Na druhou stranu, když odkazuješ na hodinu a půl dlouhé video sluší se přidat i timestamp na relevantní část... :-)
    Jendа avatar 24.9.2018 22:20 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Když já si nepamatuju kde to tam je :)

    Raději to přetlumočím: když se použije nějaký font, který ale k PDF nechceš přiložit, tak alespoň přiložíš šířky jednotlivých znaků. Díky tomu když příjemce ten font nemá, může vybrat podobný (co do šířek znaků…) a případně nějaký jiný "deformovat" - nevypadá to pak moc hezky, ale alespoň se to vykreslí tak, že to bude čitelné.
    24.9.2018 22:46 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Doplním že v prvních 20 minutách a v posledních 5 to není; v posledních 5 je shrnutí PDF/X a PDF/A profilů. =)
    24.9.2018 22:14 M.
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Který je pro některá hesla delší než doba trvání vesmíru?
    Doba kvantových počítačů a dešifrovacích algoritmů se neúprosně blíží. Bububu. :-)
    Jendа avatar 24.9.2018 22:22 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    …které podle aktuálních poznatků sníží čas pro bruteforce symetrických šifer na sqrt(2^param) = 2^(param/2) kroků, tedy například pro AES-256 stále těžko vykonatelných 2^128 kroků.
    1.10.2018 09:20 pan Klobouk
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Není náhodou sqrt(2^param) a 2^(param/2) totéž? ;-)
    Jendа avatar 1.10.2018 13:38 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Politika hesel v práci
    Je, proto je tam ten znak rovná se. Nebo nechápu co se snažíš říct.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.