E' meglio avere un sistema flessibile che permetta di centralizzare le autenticazioni a tutte le risorse o dividere in base alla criticità?
Io ho il pallino per "un solo nome,una sola password" ma mi rendo conto che in molti ambienti sarebbe preferibile che l'utonto di turno(quello con la password attaccata sul monitor che neanche il più grande dei cazziatoni lo smuove) non possa creare macelli...
Ma come???Come rendere possibile "un solo nome,una sola password" ed evitare che chi entri in possesso di tali informazioni possa fare tutto quello che quella password può fare?
Filosofando sull'autenticazione....
Moderatore: Federico.Lagni
- zot
- Messianic Network master
- Messaggi: 1274
- Iscritto il: mer 17 nov , 2004 1:13 am
- Località: Teramo
- Contatta:
- barbasoft
- Cisco fan
- Messaggi: 43
- Iscritto il: lun 28 apr , 2008 3:57 pm
- Località: Cameri
beh, bella domandina anche se ormai devo dire che i sistemi più comuni quali SAP, CISCO ACS, NIS ..... sono Active Directory Integrated.
Personalmente sono un pochettino contrario a una sola USER / PSWD, ok l'utente deve avere il minor uso possibile ma andrebbe anche indottrinato sul rischio che corre nel caso in cui la sua utenza vada "in giro a far danni"........
Come evitare... ognuno è responsabile della propria user & pswd, l'ufficio del personale provvederà a responsabilizzare l'utente tramite informative ...etc, etc.
...ZI loro, il computer è uno strumento di lavoro dato in dotazione all'utente non un giocattolo. Altrimenti gli si consegnava la PS3!
Personalmente sono un pochettino contrario a una sola USER / PSWD, ok l'utente deve avere il minor uso possibile ma andrebbe anche indottrinato sul rischio che corre nel caso in cui la sua utenza vada "in giro a far danni"........
Come evitare... ognuno è responsabile della propria user & pswd, l'ufficio del personale provvederà a responsabilizzare l'utente tramite informative ...etc, etc.
...ZI loro, il computer è uno strumento di lavoro dato in dotazione all'utente non un giocattolo. Altrimenti gli si consegnava la PS3!
- andrewp
- Messianic Network master
- Messaggi: 2199
- Iscritto il: lun 13 giu , 2005 7:32 pm
- Località: Roma
Uhm...in ambito sicurezza le autenticazioni più comuni sono: "io posseggo quindi sono" oppure "io conosco quindi sono".zot ha scritto:E' meglio avere un sistema flessibile che permetta di centralizzare le autenticazioni a tutte le risorse o dividere in base alla criticità?
Io ho il pallino per "un solo nome,una sola password" ma mi rendo conto che in molti ambienti sarebbe preferibile che l'utonto di turno(quello con la password attaccata sul monitor che neanche il più grande dei cazziatoni lo smuove) non possa creare macelli...
Ma come???Come rendere possibile "un solo nome,una sola password" ed evitare che chi entri in possesso di tali informazioni possa fare tutto quello che quella password può fare?
Puoi unire le due cose in determinate situazioni, se gli utenti utilizzano sempre le loro postazioni o portatili puoi caricare dei certificati sulle macchine e poi richiedere una password.
In questo modo sapendo la pass ma non avendo il certificato sulla macchina l'auth non si presenta proprio, mentre avendo accesso al pc e quindi presentandosi l'auth e non sapendo la pass il risultato è lo stesso.
Poi, dipende dal budget che hai...le chiavette RSA sono una figata spaziale, codice che cambia ogni 60 secondi ed eventualmente password successiva.
Manipolatore di bit.
- zot
- Messianic Network master
- Messaggi: 1274
- Iscritto il: mer 17 nov , 2004 1:13 am
- Località: Teramo
- Contatta:
Allora facciamo così : "possego quindi ho e conosco quindi sono" .....
Ovvero HO il certificato quindi posso AVERE le risorse(authorization),conosco la password associata a quel certificato quindi sono(authentication)colui che può accedere a quelle determinate risorse.
Per quanto riuarda l'acceso a file e directory dovrebbe essere semplice implentando PGP ..per le altre cose non so.....
Sarebbe bello provare una struttura AD con smart card.....
Ovvero HO il certificato quindi posso AVERE le risorse(authorization),conosco la password associata a quel certificato quindi sono(authentication)colui che può accedere a quelle determinate risorse.
Per quanto riuarda l'acceso a file e directory dovrebbe essere semplice implentando PGP ..per le altre cose non so.....
Sarebbe bello provare una struttura AD con smart card.....
-
- Cisco power user
- Messaggi: 78
- Iscritto il: mar 20 mar , 2007 11:01 am
Ormai in molti ambienti in cui sono stato vedo solo questo sistema di autenticazione sia x vpn che per accessi locali in cui il server RSA si collega al server Radius per un autenticazione congiuntaAndrea.Pezzotti ha scritto: Poi, dipende dal budget che hai...le chiavette RSA sono una figata spaziale, codice che cambia ogni 60 secondi ed eventualmente password successiva.

CCNA Certified (R)
Sun Solaris 10 Sistem Administrator Certified (R)
Sun Java Programmer Certified (R)
100% dj
Sun Solaris 10 Sistem Administrator Certified (R)
Sun Java Programmer Certified (R)
100% dj
