Форум проекта "Килл Ми Плз"

Все разделы => Обсуждаем истории => C zadolba.li => Тема начата: Stephan S от 14 Сентября 2016, 22:43:18

Название: #21374 - Шпион не пройдёт
Отправлено: Stephan S от 14 Сентября 2016, 22:43:18
http://zadolba.li/story/21374

Цитировать
Нет, я не буду стесняться в выражениях. И не буду строить из себя сетевого интеллигента. Я просто чётко и ясно выскажусь: задолбали!

Адепты сетевой безопасности, сколько можно?! На работе четыре разных программы плюс учётная запись требуют разные пароли. Логично, безопасность же. Все эти программы, плюс всё та же учётка требуют раз в месяц изменить этот пароль. Тоже логично, ибо. Пароль не должен использоваться повторно — ни через месяц, ни через два, ни через год. Ну, это… Да, мы всё понимает, она самая. Безопасность.

Но вашу ж сетевую карту, почему, ну почему вам так нужно устанавливать обязательную смену пароля каждую неделю? На этой неделе — придумываем пароль к одной программе, на следующей — к другой и так далее. Чем для вас так привлекательно правило «последовательность этих трёх символов уже использовалась в предыдущих периодах»?!

Жёваный крот, вся ваша долбаная безопасность сводится к бумажкам под клавиатурой, неужели непонятно?!

А когда технари учитывали психологию людей? Частая смена пароля приводит не к меньшей, а к большей уязвимости — сия мысль труднодоносима для квадратно-гнездовых мыслителей.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: murmur от 14 Сентября 2016, 22:44:31
Вот согласна, есть какой-то предел у памяти человеческой. Если менять пароли слишком часто и делать их слишком сложными, люди просто перестанут их учить и начнут записывать
Название: Re: #21374 - Шпион не пройдёт
Отправлено: uvejourgen от 14 Сентября 2016, 23:06:12
мой стандартный админский пароль на системе где действительно нужна безопасность 24 символа. меняю раз в полгода Сам пароль помню только базовый и от него каким способом изменяю. где-то через 2-3 недели на уровне моторики запоминаю.
Сам лютый сторонник авторизации по токенам, пальцам и т.д, потому чсто задолбали эти бумажки под клавиатурой. большинство юзеров пароль сложнее 12345 или йцукен запомнить не могут
Название: Re: #21374 - Шпион не пройдёт
Отправлено: steelslife от 14 Сентября 2016, 23:52:19
У меня на почтовом ящике паролю... когда там регистрация в гмейле была только по приглашениям?.. Кашмар! Нибизапасна!

большинство юзеров пароль сложнее 12345 или йцукен запомнить не могут
Если юзер совсем туп, его не спасёт сложный пароль. Если юзер просто неопытен, он станет более аккуратным после первого же взлома/чего-то-ещё. Если юзер нахер никому не нужен, он будет долго жить со своими 12345 и абвгд.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Static Space от 15 Сентября 2016, 00:17:51
Как правило, рядовые юзеры в фирмах знать не знают, что они кому-то нужны, даже после взлома
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Catty от 15 Сентября 2016, 01:21:50
Цитировать
Сам лютый сторонник авторизации по токенам, пальцам и т.д, потому чсто задолбали эти бумажки под клавиатурой. большинство юзеров пароль сложнее 12345 или йцукен запомнить не могут
Что, кипас шибко сложный для хомячков?
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Шебуршунчик от 15 Сентября 2016, 04:51:32
О да, у нас на работе такая фигня! А уходя от рабочего места хотя бы в туалет, комп обязательно нужно заблокировать (правда, на последнее мы в основном забиваем). А пароли... 1 - пользовательский винды, 2 -от токена, 3 - от рабочей программы1, 4 - от рабочей программы2 и че-то еще вроде было. ОТ токена меняется то ли раз неделю, то ли в 2, от учетки раз в месяц, от программ тоже раз в месяц. Адище! И тоже, разные буквы, цифры, знаки, регистры. Ну и у половины сотрудников чуть ли не на видном месте стикеры с паролями. Ага, Б-Безопасность.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Sashetta от 15 Сентября 2016, 05:04:10
Хорошо, что у нас пароль меняется раз в полгода, а не раз в месяц, я месяц только запоминаю новый ;D
Название: Re: #21374 - Шпион не пройдёт
Отправлено: dragolub от 15 Сентября 2016, 06:12:11
Цитировать
Жёваный крот, вся ваша долбаная безопасность сводится к бумажкам под клавиатурой, неужели непонятно?!

перечень подколодных подклавиатурных бумажек включает заявление по собственному, задним числом (писать ежедневно). Это если внезапно речь не о "Шараш-монтаж евро плюс", а о предприятии со своей СБ.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Tulip от 15 Сентября 2016, 06:29:03
Ну блин, я работала в энергетической компании со своей СБ, на территорию хрен попадешь, кабинеты опечатываются, доки на столах должны лежать только лицом вниз и все такое. Тем не менее, бумажки с паролями под клавой лежали у каждого второго  :-\
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Vogel от 15 Сентября 2016, 08:25:44
Автор нуп. Полно же программ типа keypass. Или, например, замечательное расширение для хрома lastpass.

И если уж всё настолько плохо, то нахуа хранить пароли под клавиатурой и жаловаться, что это не безопасно? Никто же не заставляет так делать, в конце концов. Засунь их в сумку, запиши в заметку в телефоне и поставь 1 пароль. Стопицот вариантов - но нет же! Мы выберем самый хреновый метод записи паролей и будем жаловаться на разработчиков.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: steelslife от 15 Сентября 2016, 12:03:38
Как правило, рядовые юзеры в фирмах знать не знают, что они кому-то нужны, даже после взлома
Ну дык пусть админ их в правах ограничивает. Или, если проще зоопарк каждую неделю чистить и документы восстанавливать, то забить.

И если уж всё настолько плохо, то нахуа хранить пароли под клавиатурой и жаловаться, что это не безопасно? Никто же не заставляет так делать, в конце концов. Засунь их в сумку, запиши в заметку в телефоне и поставь 1 пароль. Стопицот вариантов - но нет же! Мы выберем самый хреновый метод записи паролей и будем жаловаться на разработчиков.
Потому что бумажка быстрее и удобнее.

А почему бы и не жаловаться, если безопасность выглядит как бизапаснасть?
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Стрелиция от 15 Сентября 2016, 15:29:52
Автор нуп. Полно же программ типа keypass. Или, например, замечательное расширение для хрома lastpass
Скорее всего, автор без админских прав, и никаких программ себе поставить не может.

У нас на работе настроена смена паролей раз в два месяца; на разные программы один пароль ставить можно; ставить пароль, который уже был, нельзя, но отличающийся хоть на символ можно. Так что последовала совету из чьей-то истории - придумала последовательность букв+цифры и при смене прибавляю единицу. Другие сотрудники из отдела так же делают.

Однажды звонила дама, сказала, ушла на обед, вернулась и пароль для входа в систему забыла. Хотя утром точно его вводила.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Сова от 15 Сентября 2016, 15:48:11
А когда технари учитывали психологию людей? Частая смена пароля приводит не к меньшей, а к большей уязвимости — сия мысль труднодоносима для квадратно-гнездовых мыслителей.

Редко в этом технари виноваты, в 90% случаев менять пароль каждые n единиц времени - это приказ сверху.
Возьмут на работу какого-нибудь директора по информационной безопасности, который про эту самую безопасность только вчера услышал. В итоге человеку заняться нечем, и он начинает рожать каждые три дня гениальный креатив, оформленный в виде приказов "запретить!!!111". И пароли требует по 10 символов делать, и менять часто, и usb порты прикрыть и т.д. и т.п.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Тётя Сэм от 15 Сентября 2016, 18:39:16
мой стандартный админский пароль на системе где действительно нужна безопасность 24 символа. меняю раз в полгода Сам пароль помню только базовый и от него каким способом изменяю. где-то через 2-3 недели на уровне моторики запоминаю.
Сам лютый сторонник авторизации по токенам, пальцам и т.д, потому чсто задолбали эти бумажки под клавиатурой. большинство юзеров пароль сложнее 12345 или йцукен запомнить не могут

Группа-альбом-дата выхода-песня, меняешь раскладку, вот тебе и хороший годный пароль.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Vogel от 15 Сентября 2016, 18:54:18
Редко в этом технари виноваты, в 90% случаев менять пароль каждые n единиц времени - это приказ сверху.
Возьмут на работу какого-нибудь директора по информационной безопасности, который про эту самую безопасность только вчера услышал. В итоге человеку заняться нечем, и он начинает рожать каждые три дня гениальный креатив, оформленный в виде приказов "запретить!!!111". И пароли требует по 10 символов делать, и менять часто, и usb порты прикрыть и т.д. и т.п.

Ооооу йес. Как "технарь" подтверждаю на все 100%. Клиенты просят фичу, мы дружно бьём себя руками по лицу, но делаем, так как в противном случае клиент  (читай: шеф тех несчастных юзеров, которым потом придётся этим пользоваться) отклонит работу.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Экзистенциальный_Ужас от 15 Сентября 2016, 20:54:00
я как человек не работающий просто ужасаюсь и рассказать мне нечего.
хотя и у меня бывает иногда. зарегистрировала как то интернет банк на кредитку. надо было придумать 3 пароля: основной, какой то пасс из букв и цифр и ключ только из цифр. в следующий раз когда хотела зайти чуть не разрыдалась. потому что эта чертова система просила то 2 цифры из ключа, то 3 буквы из пароля, то еще что то. а я не только забыла напрочь что там ключ а что пасс но и собственно последовательность цифр и все вот эти заглавные буквы и символы тоже  :-[
Название: Re: #21374 - Шпион не пройдёт
Отправлено: murmur от 15 Сентября 2016, 20:58:43
Ужас, а кто ты по профессии? Я просто давно хотела спросить, да как-то к слову не приходилось)) Сначала же работала, до детишек, насколько я помню
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Экзистенциальный_Ужас от 15 Сентября 2016, 21:14:51
murmur, вообще по профессии я парикмахер. в Англии получила диплом менеджера но свой профессией это не считаю. а работала в основном на фабриках и складах.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: murmur от 15 Сентября 2016, 21:27:26
А на фабриках кем работала? Парикмахером что ли?
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Экзистенциальный_Ужас от 15 Сентября 2016, 21:32:46
просто рабочим:) если честно не хочу тут работать парикмахером. стригу и крашу подружек иногда в свое удовольствие. а за деньги можно и на фабрике и на складе. благо зарплата такая что жить можно.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: ZloeAloe от 15 Сентября 2016, 21:41:17
У меня в идеале - код на двери в здание, электронная карта, охранник - сверка фейса, код на двери в отдел, пароль на комп, пароль на пользователя, пароль на удаленку, пароль на базу, пароль на вторую базу, пароль на вторую удаленку, пароль на третью базу во второй удаленке и четвертую базу там же ;D и все равно серьезнее всего было, когда у нас месяц шерстила внешняя проверка по охране личных данных.
А, и цисочка, конечно. И шкафчик на ключ.

Но то идеал, а реальность - разное бывает  ;D
Название: Re: #21374 - Шпион не пройдёт
Отправлено: murmur от 15 Сентября 2016, 21:43:38
просто рабочим:) если честно не хочу тут работать парикмахером. стригу и крашу подружек иногда в свое удовольствие. а за деньги можно и на фабрике и на складе. благо зарплата такая что жить можно.

А, ясно)) А почему там парикмахером не хочется?
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Твинк от 15 Сентября 2016, 21:49:11
У нас тоже пароль принудительно заставляют менять раз в три месяца. Да еще и комбинации должны быть из серии не менее 256 знаков, с заглавными, маленькими буквами и цифрами римского алфавита в обратном порядке. Так что слова, с чем-то у меня ассоциирующиеся, закончились через две-три такие вот смены. Конечно же, записываю в блокнотик. Более того, если блокнотик потеряю, придется кому-то взламывать учетку. Такое уже и бывало, кстати. Кому сделали хуже, я не знаю.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Сова от 15 Сентября 2016, 22:11:38
А я, как представитель технарей-аутсорсеров, заколебана этими политиками безопасности еще больше юзверей) потому что у каждого пользователя баз, в которых они работают, 1-3 штуки. Кинул пароль под клаву и радуйся.
А у нас до фига клиентов, у многих клиентов до фига серверов и баз. И когда подключаешься к клиенту, у которого месяц уже не был, и обнаруживаешь, что старый пароль просрочен, начинается танец с бубнами "найди и свяжись с тем, кто выдаст тебе новый пароль", что в условиях разных часовых поясов иногда ой как непросто  :(
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Иллия от 15 Сентября 2016, 22:40:49
Я работаю в гуманитарном вузе, у нас никакой секретности в помине нет. Компьютер примерно раза три в год требует поменять пароль, но я всегда ввожу прежний и никаких проблем:)
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Earel от 16 Сентября 2016, 10:32:05
Ууу, ппксю автору неистово. Два с половиной года работаю в таком учреждении. Пять программ, требующих разные пароли с регулярной сменой. Заколебали. Тоже исчерпала уже все любимые сложные пароли, волей-неволей перешла на %имя%12345 и тому подобное.
Сложно так жить.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Vogel от 17 Сентября 2016, 16:31:27
Имхо, идеальная система вглядеть должна так:
"Срок годности" пароля истёк -> юзеру показывают инфо-окошко, мол, дружище, пора менять пароль, давай-ка сейчас это сделаем. Да/Нет(позже).
Если юзер нажимает "Нет", в базе это отмечается, и с этого момента юзер сам несёт за себя ответственность. Проникнут в учётку - сам будет виноват. Сменит - будут виноваты технари.

Слишком утопично, да.. (
Название: Re: #21374 - Шпион не пройдёт
Отправлено: ZloeAloe от 17 Сентября 2016, 16:40:50
Имхо, если (в моем случае) левый человек дойдет до моего компа - то иметь надо прежде всего охрану и СБ.
А не технарей и не пароль.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: murmur от 17 Сентября 2016, 16:50:15
А вдруг шпион в ту же компанию устроится и прокрадется во время обеда в твой офис!
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Vogel от 17 Сентября 2016, 17:01:54
Чтобы пробраться в чужой комп вообще ни разу не обязательно находиться в одном здании с компом
Название: Re: #21374 - Шпион не пройдёт
Отправлено: ZloeAloe от 17 Сентября 2016, 17:03:37
А вдруг шпион в ту же компанию устроится и прокрадется во время обеда в твой офис!
У нас нет общего обеда. У охраны тем более.
И у всех, кто сидит за одной и той же кодовой дверью, базы абсолютно одинаковые  ;D
Ну и на 2\3 совпадают у всего здания.

А еще за счет круглосуточной работы отделы не остаются без работников вообще.

Чтобы пробраться в чужой комп вообще ни разу не обязательно находиться в одном здании с компом
А для компов с отсутствием интернета во всех вариантах и интранетом в пределах здания?
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Сатаняшка от 17 Сентября 2016, 17:10:47
Цитировать
На работе четыре разных программы плюс учётная запись требуют разные пароли.
Ничоси.
У меня учетка, редмайн и штука, которая показывает посещение, всё под одним и тем же паролем.
Но да, его менять надо раз в 1-2 месяца, не помню. Первые дни после смены страдала, ибо по привычке старый пароль на автомате набирала. ;D
Название: Re: #21374 - Шпион не пройдёт
Отправлено: dragolub от 17 Сентября 2016, 17:14:37
А для компов с отсутствием интернета во всех вариантах и интранетом в пределах здания?

флешку с сюрпризом в коридоре/туалете/курилке "потерять", например.
А ещё бывают девайсы специально для таких случаев.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: murmur от 17 Сентября 2016, 17:14:59
У нас нет общего обеда. У охраны тем более.
И у всех, кто сидит за одной и той же кодовой дверью, базы абсолютно одинаковые  ;D
Ну и на 2\3 совпадают у всего здания.

Тогда можно устроиться туда охранником! ;D
Название: Re: #21374 - Шпион не пройдёт
Отправлено: ZloeAloe от 17 Сентября 2016, 17:16:03
А для компов с отсутствием интернета во всех вариантах и интранетом в пределах здания?

флешку с сюрпризом в коридоре/туалете/курилке "потерять", например.
А ещё бывают девайсы специально для таких случаев.
Но согласитесь, что в этом случае проблема будет не в том, что пользователь не поменял пароль после месяца использования?
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Сатаняшка от 17 Сентября 2016, 17:19:40
флешку с сюрпризом в коридоре/туалете/курилке "потерять", например.
Хех. У нас бы "потерянная" флешка вызвала бы несколько вопросов, учитывая, что по-хорошему их надо заклеивать специальными наклеечками на входе. :)
Название: Re: #21374 - Шпион не пройдёт
Отправлено: dragolub от 17 Сентября 2016, 17:21:20
Но согласитесь, что в этом случае проблема будет не в том, что пользователь не поменял пароль после месяца использования?

это он специально обученным людям будет рассказывать - как на пароли забил, как покемонов ловил со своего смартфона под управлением разной посторонней каки-бяки, и вот это вот всё.

У нас бы "потерянная" флешка вызвала бы несколько вопросов, учитывая, что по-хорошему их надо заклеивать специальными наклеечками на входе. :)
@
У меня учетка, редмайн и штука, которая показывает посещение, всё под одним и тем же паролем.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Сатаняшка от 17 Сентября 2016, 17:59:17
@
Sooo?
У нас конечно упарываются по безопасности, но стопицот паролей заводить не заставляют.
Название: Re: #21374 - Шпион не пройдёт
Отправлено: dragolub от 17 Сентября 2016, 18:02:41
У нас конечно упарываются по безопасности, но стопицот паролей заводить не заставляют.

а за разглашение во интернетах так небось вовсе пирожки и плюшки дают
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Сарделька от 17 Сентября 2016, 18:04:56
У нас несколько разных программ, везде свои пароли. Пароль, вводимый при включении компьютера, нужно менять каждые 2 месяца, у меня с этим затруднений не возникает.
В одной программе, рассказывали, пароль нужно было менять каждые 2 недели - то есть, выходишь ты из отпуска, а пароль просрочен. :)
Название: Re: #21374 - Шпион не пройдёт
Отправлено: Сатаняшка от 17 Сентября 2016, 18:32:25
а за разглашение во интернетах так небось вовсе пирожки и плюшки дают
Ой, я как-то не заметила, как успела в интернет пароль слить.