LINUX.ORG.RU

Смарт-карты и OTP-брелки для пользователей против паролей под клавиатурами. Безопасность или бессмысленный ход?

 , , , ,


0

1

Для TL;DR: Очевидно, что смарт-карта запаролена, а OTP будет требовать пароль + PIN одноразовый. Тут вопрос в идиотизме юзверей, которые будут пароль на смарт-карте писать маркером (и оставлять карту у компа, когда на обед идут).

Насколько целесообразно вводить смарткарты или OTP-брелки (и что лучше)? Или пользователи опять продолжат оставлять их на рабочем месте, давать другим сотрудникам, записывать маркером пароль на смарт-карте и т.д.? Был ли опыт внедрения и чем кончилось? Или бороться со зверьми бессмысленно?

Был ли опыт внедрения и чем кончилось?

Был. Лучше не стало (стало хуже), а затраты на внедрение и обслуживание стали ощутимыми (внедрение было в рамках ~600 человек).

Выходом стал болезненный шаг, который окупился в скором же времени. Переписали политику безопасности, и уволили около двухсот сотрудников, которые так и не смогли всосать как делать зя и как нельзя.

PS: моё мнение, которое скорее всего далеко от профильно-профессионального, как не ухищряйся, если твой сотрудник тупой или хитрожопый - поможет только его замена;

iu0v1 ()

Кажется кто-то пропустил слово «two» в «two-factor authentication».

edigaryev ★★★★★ ()

Политика безопасности. Безопасность или бессмысленный ход?

Зависит от вида бизнеса. Серьёзные банки заморачиваются. Linux Foundation заморачивается.

Andrey_Utkin ★★ ()

Как уже сказали - против идиотов с паролями под клавой спасёт только их эвтаназия увольнение.

Valkeru ★★★★ ()

Будут оставлять. И еще не понятно что лучше пароль или карта, бывают пользователи которые доверяют например только одному двум другим сотрудникам и сообщают им пароль. В случае же с смарт картой получиться надо оставлять ее на рабочем месте тогда шансов что кто-то еще зайдет больше. Бороться можно только административными методами.
Не очень плохо будет работать если скуд на каждой двери в офисе.

anc ★★★★★ ()
Ответ на: комментарий от iu0v1

Был. Лучше не стало (стало хуже)

В чём хуже?

а затраты на внедрение и обслуживание стали ощутимыми

А какие затраты на обслуживание? Или у Вас сертификаты каждый месяц у всех обновлялись?

и уволили около двухсот сотрудников

Как смогли руководство уговорить? Под дулом пистолета генеральный подписывал указ?

Кстати, что не так пользователи то делали? Почему система не сделала работу более безопасной? Были на смарткарты запаролены?

kessel ()
Ответ на: комментарий от golovach_lena

сканер отпечатков

Не дорого ли? И привязывается только к входу в домен и всё.

kessel ()
Ответ на: комментарий от kessel

надёжно зато, можно заказчику рассказать про альтернативу в виде сканеров сетчатки, тогда тебе заплатят

golovach_lena ()
Ответ на: комментарий от edigaryev

Кажется кто-то пропустил слово «two» в «two-factor authentication».

Смарткарта может быть запаролена, а OTP требовать прибавить пароль к пину. Суть не в этом, а в том, что юзеры всё-равно будут хрен класть на безопасность. Думаю, что действительно: только биометрия + смарткарта может спасти ситуацию.

kessel ()
Ответ на: комментарий от anc

В случае же с смарт картой получиться надо оставлять ее на рабочем месте тогда шансов что кто-то еще зайдет больше.

Особенно, если пароль карты на ней маркером написан.

Не очень плохо будет работать если скуд на каждой двери в офисе.

Да, это очень хороший вариант.

Бороться можно только административными методами.

Как начальство убедить то?

kessel ()

Внедрено для определенных групп пользователей и сервисов (админский доступ на сервера, удаленный доступ к рабочему месту...).
Бывают, что и оставляют токен на столе, но с этим прекрасно справляются уборщицы. Они его моментально 3.14здят - у него ведь есть USB-разъем, и им бесполезно объяснять, что как флэшку его использовать не получиться =)
Внедряют такое обычно не по собственной воле, а по требованию аудита - когда деваться уже некуда. Если нет такого требования - то не нужно.

bigbit ★★★★★ ()
Последнее исправление: bigbit (всего исправлений: 1)
Ответ на: комментарий от anc

что лучше пароль или карта

И то и другое вместе. Something you know, something you have. Как с банковским карточками.

beastie ★★★★★ ()
Ответ на: комментарий от bigbit

Внедрено для определенных групп пользователей и сервисов

Венда или линукс? Какое ПО использовалось?

Бывают, что и оставляют токен на столе, но с этим прекрасно справляются уборщицы.

Лол. Офигенно всё с безопасностью. С таким подходом можно уборщице дать 30к, и она все компы вынесет с данными прямо к порогу.

Внедряют такое обычно не по собственной воле, а по требованию аудита - когда деваться уже некуда.

Ты мне прям напомнил типичный IT-отдел в рашкинской компании, которые «работает, не трогай», «у на freebsd, линукс не нужен», «и на XP всё хорошо, а с семеркой одни проблемы». И бекапы на болванки.

Если нет такого требования - то не нужно.

Тут вопрос в том, чтобы реально безопасность повысить, а не требованию аудита удовлетворить (которому надо только на бумаге удовлетворять, если ты не знал).

kessel ()
Ответ на: комментарий от beastie

И то и другое вместе. Something you know, something you have. Как с банковским карточками.

Очевидно, что карта может быть запаролена. Вопрос не в этом, а том, что звери - идиоты, будут оставлять карты в картридере и пароль на них писать маркером.

kessel ()
Ответ на: комментарий от kessel

А вот таких под расстрел увольнять по ускоренной процедуре.

beastie ★★★★★ ()

Пароль в голове лучше - карта не панацея. Идиотов к важным данным не пускать, все отправлять в backup к которому никого не подпускать.

peregrine ★★★★★ ()
Ответ на: комментарий от kessel

Венда или линукс? Какое ПО использовалось?

Обе. RSA AM.

Лол. Офигенно всё с безопасностью. С таким подходом можно уборщице дать 30к, и она все компы вынесет с данными прямо к порогу.

Ну, камеры все-таки есть... Да и не должно быть данных на компе, только на сетевых дисках. Особо параноидальные конторы шифруют диски не только на ноутах, но и на стационарных компах.

... а не требованию аудита удовлетворить (которому надо только на бумаге удовлетворять, если ты не знал).

Вот придет к тебе аудитор, сядет рядышком и cкажет: «А покажи-ка мне, как ты логинишься на сервера...». Как его на бумаге удовлетворять-то?

bigbit ★★★★★ ()
Ответ на: комментарий от kessel

Думаю, что действительно: только увольнение может спасти ситуацию.

Починил, не благодари.

edigaryev ★★★★★ ()
Ответ на: комментарий от kessel

Как начальство убедить то?

Вопрос немного не туда. Задам встречный, а с чего это вам захотелось так сделать? Если только по велению левой пятки тогда это точно не нужно. Если есть для этого предпосылки, тогда для начала опишите их.

anc ★★★★★ ()

Вообще для таких дел нужен пендель от вышестоящей или проверяющей организации в определенном и всё разъясняющем направлении. А так попахивает мазохизмом.

ilovewindows ★★★★★ ()

Как пользователь скажу что может получится комбинация смарткарты с любым паролем назначенным пользователем.
Ну конечно пароль не должен быть вида 123 или его стандартным для интернет сайтов.
Но тем не менее, он должен быть легкодоступен или перед глазами.
Например он может быть в виде фотографии в телефоне или быть каким ни будь номером или кодом с клавиатуры или другого предмета.
Там стоящего на столе будильника, артикулом вставленной в него батарейки...

torvn77 ★★★★ ()
Последнее исправление: torvn77 (всего исправлений: 1)
Ответ на: комментарий от pomazok

А ты посмотри на свой стол, сколько на нём предметов имеют или имели серийные номера или какие нибудь коды?

Например я вот открыл свою мышку, а там на батарейке написано 99688239.
В клавиатуре батарейка к стати есть тоже.
Или например у меня на столе давно стоит стеклянная банка, а на ней штрихкод, тоже с номером.
К стати, нет ведь гарантии, что номер вводится целиком, он может вводится наоборот, начиная с какой то цифры и,или до какой то цифры.
Ну и ищи гадай, что надо ввести с трёх-четырёх попыток.

torvn77 ★★★★ ()
Ответ на: комментарий от torvn77

Да чегоуж там, даже на лежащей в ящике зажигалке есть штрих код с номером.

torvn77 ★★★★ ()
Ответ на: комментарий от kessel

В чём хуже?

Пароли стали писать на карте, карты забывать на: рабочие места, кухни, курилки, туалеты, рецешены, итд итп.

А какие затраты на обслуживание? Или у Вас сертификаты каждый месяц у всех обновлялись?

Внедрение, человек на выпас такого штата по этому вопросу, ~10% сотрудников в месяц потеряшек.

Как смогли руководство уговорить? Под дулом пистолета генеральный подписывал указ?

Я был частью руководящего состава. И поскольку был из тех кто «я же говорил», после провала системы приняли мои методы работы с людьми (я был против внедрения).

Кстати, что не так пользователи то делали? Почему система не сделала работу более безопасной? Были на смарткарты запаролены?

Да, пароли были. Потому что безопасность это соблюдение правил гигиены работы, так сказать. Есть люди, которые попросту не приучены к этой гигиене, и принципиально осваивать это не хотят. Обычно такие борцуны с системой очень травят коллектив изнутри, потому что без удаления этой болячки или её злостного залечивания - другие видят что всё и правда сходит с рук, и тоже заражаются.

iu0v1 ()
Ответ на: комментарий от iu0v1

К стати, вот ещё мысль, компьютер выводит число, а пользователь должен с ним сделать арифметические операции, причём у каждого пользователя эти операции свои и вводит обратно в компьютер результат.
В общем вводимое в компьютер число получится одноразовым и записывать его будет бесполезно.

И конечно операции могут включать в себя число со штрихкода зажигалки или другого предмета в качестве операнда.

В общем один пользователь прибавляет к числу номер со штрихкода,
второй на это число умножает и вводит первые четыре цифры, третий делит и вводит последние четыре цифры, и далее какая у вас будети фантазия.
А запонить зажигалка/будильник/красная икра сложить/умножить первые/последние четыре цифры не так уж и сложно.

Приэтом есть две составляющие, быстро меняемый по мере утери или опустошениия штрихкод с зажигалки , и медленно меняемый в виде выражения и смарткарты.

torvn77 ★★★★ ()
Ответ на: комментарий от iu0v1

~10% сотрудников в месяц потеряшек.

А если за потерю ввести штраф в 10к? И за оставление на рабочем месте? И публично наказывать? Или не поможет, будет фигня от генерального типа: ну он же не специально, простим на первый раз?

Пароли стали писать на карте

И много таких было? Кстати, сотрудники были проинструктированы так НЕ делать? В смысле не бумажку «прочитать» и подписать, а реально их согнать их в одно место и заставить слушать лекцию.

Обычно такие борцуны с системой очень травят коллектив изнутри

Можно развёрнутый пример такого поведения? И почему технически нельзя всё зааналить?

Кстати, а как вариант с биометрией (отпечатки) или био+смарт-карта? Тут уже технически сложно обойти политику безопасности.

kessel ()
Ответ на: комментарий от torvn77

К стати, вот ещё мысль, компьютер выводит число, а пользователь должен с ним сделать арифметические операции, причём у каждого пользователя эти операции свои и вводит обратно в компьютер результат.

Ой прекрати, прекрати, ты меня уморил. :D Звери часто даже предложение длиннее 160 символов не могут в своём ганглии обработать, от каких операциях в голове речь?

Наиболее логично тогда уж выдавать юзеру особый алгоритм, который будет работать над числом, которое им компьютер при каждом входе выдаёт. Они проводят по уникальному алгоритму в голове операции над числом, пишут результат и прибавляют к нему ещё и статический пароль из 12 символом. Проблема в том, что если бы у нас были бы такие пользователи, то не было бы таких тредов.

kessel ()
Ответ на: комментарий от kessel

А если за потерю ввести штраф в 10к? И за оставление на рабочем месте? И публично наказывать? Или не поможет, будет фигня от генерального типа: ну он же не специально, простим на первый раз?

Тут вопрос законности предприятия. Если всё в белую - таки штрафы и наказания очень трудно ввести, плюс профсоюз тоже на таком может крепко лапу нагреть.

И много таких было?

Да.

Кстати, сотрудники были проинструктированы так НЕ делать? В смысле не бумажку «прочитать» и подписать, а реально их согнать их в одно место и заставить слушать лекцию.

Конечно. И не один раз. Организация работала с деньгами, потому такие вещи там были не показухой а необходимостью.

Можно развёрнутый пример такого поведения?

Ну вот есть у тебя 15ть женщин бухгалтерии, от среднего до приклонного возраста. Обязательно среди них будет альфа-бухгалтер, но только его главное умение не круто работать, а круто не работать, и что бы при этом всё было нормально. И вот такая женщина обычно теряет карточки, порой даже специально будет пренебрегать всеми правилами, а потом прикрывать свою филейную часть всякими законами и профсоюзами. И, обычно, такая для всех пример: строптивая, сильная, властная. Многие последуют её примеру, и будут ею же и крыты и обогреты.

Вообще это частный пример, но обычно всюду что-то такое есть.

И почему технически нельзя всё зааналить?

Вопрос не понял.

Кстати, а как вариант с биометрией (отпечатки) или био+смарт-карта? Тут уже технически сложно обойти политику безопасности.

Как я уже сообщил ранее - мы обошлись просто подбором ответственных людей, и более пряником, чем кнутом.

iu0v1 ()
Ответ на: комментарий от torvn77

Расскажешь эту схему юристу или менеджеру какому-то, я бы посмотрел :)

iu0v1 ()
Ответ на: комментарий от kessel

Ну во первых

torvn77

а пользователь должен с ним сделать арифметические операции, причём у каждого пользователя эти операции свои


kessel

тогда уж выдавать юзеру особый алгоритм, который будет работать над числом


Разве это не одно и тоже?
Но мне ваша идея с очень сложным алгоритмом не нравится.
Примером такого решения может быть криптокалькулятор, но что мешает его забыть, так же , как и смарткарту?
Ну или хранить на бумажке длинющею инструкцию из 20 действий?
По этому действие должно быть простое,хотя если человек способен запонить больше, то его можно и усложнить.
Например =a*k+b*k^2

двенадцатибуквенный пароль не трудно запомнить если он будет храниться под рукой на каком нибудь предмете.

Пример такого предмета в виде зажигалки с не оторванной бумажкой со штрихкодом я уже привёл.
Если вы внимательно посмотрите то найдёте кучу других кандидатов для использования в качестве пароля.
ни что не мешает найти и другие предметы.
При чём логично чтобы пользователь такой предмет предлагал сам.

Ну и естественно, повторюсь, при переборе должна приходить охрана.

torvn77 ★★★★ ()
Последнее исправление: torvn77 (всего исправлений: 1)
Ответ на: комментарий от iu0v1

Берёшь лампу, переворачиваешь и смотришь на написанное под штрихкодом число,
забиваешь его в калькулятор и умножаешь на число выведенное компьютером.
Первые четыре цифры полученного результата забиваешь обратно в компьютер.

torvn77 ★★★★ ()
Ответ на: комментарий от torvn77

Тут вам обоим, и iu0v1, и kessel надо понять, что эффективный менеджер настолько загружен работой, что у него банально отказывает память.
То есть заставляя его запоминать число, вы просто боретесь с физиологией.
Конечно его можно заставить пить таблетки с нейропептидами, но вы готовы взять ответственность за результат?

По этому лучше прятать пароль в месте, где даже если его увидят, то будет сложно понять что это именно он.

torvn77 ★★★★ ()
Ответ на: комментарий от torvn77

Я тут вот что вспомнил, хотя сейчас у меня банковских карт нету, но ранее было несколько.
Я просто выписал на бумажку пины и если пин менялся, то не зачёркивал её.
Блин, через месяц неиспользования я был не в состояний найти нужный,
хотя пока пользовался пины от часто используемых карт находились легко по месту записи,
а от остальных находились методом комбинирования перебора и исключения.

И конечно карты были в кошельке, а бумажка в записной книжке.
Но если бы даже вор спёр всё, то ему бы пришлось попотеть,отгадывая какой карте какой пин соответствует.

torvn77 ★★★★ ()
Последнее исправление: torvn77 (всего исправлений: 3)
Ответ на: комментарий от kessel

А если за потерю ввести штраф в 10к? И за оставление на рабочем месте? И публично наказывать?

а вот за такое самоуправство можно и телегу в прокуратуру отписать, и тогда штраф аукнется в другую сторону, трудовой кодекс нужно чтить!

axelroot ()
Ответ на: комментарий от torvn77

надо понять, что эффективный менеджер настолько загружен работой, что у него банально отказывает память.
То есть заставляя его запоминать число, вы просто боретесь с физиологией.

Прошли времена этих отмазок. Сейчас зп на карту перечисляют. Так что встречный аргумент, а пин от карты Вы тоже не можите запомнить еще как работает.

anc ★★★★★ ()
Ответ на: комментарий от axelroot

а вот за такое самоуправство можно и телегу в прокуратуру отписать, и тогда штраф аукнется в другую сторону, трудовой кодекс нужно чтить!

Если к зп есть премия то почему бы и нет.

anc ★★★★★ ()
Ответ на: комментарий от anc

Если штраф не предусмотрен ТК, это преступление, здесь вплоть до уголовки, ТК имеет высшую силу над всеми там самовыдуманными бумажками, а незаконный отъем денежных знаков у граждан карается лишением свободы.

axelroot ()
Ответ на: комментарий от axelroot

Еще раз, если это из части премии то можно.

anc ★★★★★ ()
Ответ на: комментарий от anc

нельзя! сам факт штрафа есть преступление! Любые штрафы трудовым кодексом запрещены!

Привлечь работника к материальной ответственности можно, только если он своими действиями причинил работодателю прямой ущерб. И только через суд!

axelroot ()
Последнее исправление: axelroot (всего исправлений: 1)
Ответ на: комментарий от beastie

А что ты know в случае с банковскими карточками?

legolegs ★★★★★ ()
Ответ на: комментарий от axelroot

Вообще мы уходим от темы ТС. Но еще раз для тех кто не в теме, премия это дополнительное поощрение сотрудника которая может быть даже ежемесячной и рассчитываться на основе показателей премирования, но работодатель вполне в своем вправе не выплачивать ее, придумать почему ты не дотянул по этим самым показателям очень легко, собственно сама система (зп+премия) для этого и строилась, что бы была возможность наказать сотрудника при этом не вступая в конфликт с законом.

anc ★★★★★ ()
Ответ на: комментарий от axelroot

http://lawyers-help.ru/novosti/novosti/mozhno-li-vzyskat-shtrafy-na-rabote-il...

Ещё как можно. Иначе какой смысл в премии? Составь бумажку о положении премирования, после чего в составе комиссии из любых трёх сотрудников (включая тебя или генерального) напишите отказную на юзера, если он не хочет сам подписывать нужный документ. После этого он ничего не сможет сделать никаким раком. Безусловно, в положение о премирование включите требование соблюдение политик ИБ, а в них - запрет на утерю любых электронных устройств компании.

Но если у сотрудника ЗП с премией, а сотрудник не бурцун или юрист, то забейте хрен на бумаги: из-за 5-10к никто в суд не пойдёт в этой стране, а на большие суммы глупо штрафовать.

kessel ()
Ответ на: комментарий от anc

Премия это уловка работодателя и не более, если работник обратится в прокуратуру с бумагами доказывающими факт штрафа повлекшим снижение его дохода, то работодателю грозит уже УК. Факт взыскания незаконного штрафа можно доказать. Например, если вам платят деньги на банковскую карту, то можно будет без проблем отследить, что работодатель без каких-либо оснований вдруг начал платить меньше. Для этого только надо получить выписку с карты. Если же деньги вам платят на руки, проследите, чтобы вам выдали квитанцию об оплате или сделайте ее копию. Также некоторые работодатели вывешивают объявления о том, что работников оштрафовали, это объявление можно также сфотографировать и скопировать. Следует помнить, что любой документ, любая бумага, подтверждающая факт штрафа и безосновательного незаконного снижения зарплаты в определенный момент может стать доказательством, которое вы приложите к заявлению в трудовую инспекцию или прокуратуру.

axelroot ()
Ответ на: комментарий от axelroot

Вам выше уже ответили. А насчет бумажек, так все честно делается по приказу, так что и у работодателя тоже будет бумажка доказывающая что все честно.

anc ★★★★★ ()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.