Điểm:0

Phương pháp hay nhất để quản lý tài khoản đăng nhập/sudo trên nhiều hệ thống, với nhiều người dùng, trên một con tàu là gì?

lá cờ am

Tôi muốn mở đầu điều này bằng cách nói rằng tôi không phải là quản trị viên hệ thống chuyên nghiệp, tôi đã rơi vào vị trí của tất cả các giao dịch CNTT trong một nhóm kỹ sư thiết bị đo đạc.

Tổ chức của tôi có truyền thống sử dụng cùng một mật khẩu trên tất cả các hệ thống (một cho người chủ, một cho người dùng) và nó hoạt động tốt với họ vì chúng tôi nhỏ và hầu hết thời gian bị ngắt kết nối internet.Chúng tôi vừa có cho mình một cơ sở mới, họ đã quyết định nâng cấp trò chơi bảo mật - theo như họ quan tâm có nghĩa là không gán DHCP cho các MAC không xác định và mật khẩu duy nhất cho mỗi hệ thống (được lưu trữ trong trình quản lý mật khẩu).

Điều này nghe giống như một giải pháp rác đối với tôi. Yêu cầu DHCP được bỏ qua bằng cách gán một IP tĩnh và cơ sở dữ liệu mật khẩu chỉ có nghĩa là chúng ta phải vượt qua nhiều vòng hơn để làm bất cứ điều gì, nhưng vẫn bị lộ bởi một mật khẩu.

Môi trường chúng tôi đang làm việc có khoảng 10 máy chủ CentOS và một số ít máy trạm OEM. Chủ yếu là Windows tôi nghĩ. Chúng tôi bị cô lập khá tốt bởi Vlan và kết nối internet rất nhỏ. Kỹ thuật viên trên tàu đôi khi cần quyền truy cập sudo vào bất kỳ hệ thống nào.

Đây có phải là một vấn đề được giải quyết? Tôi đặc biệt không biết bắt đầu từ đâu. Tôi sẽ bắt đầu xem xét các khóa SSH theo Các phương pháp hay nhất để quản lý khóa SSH trong nhóm là gì?

nhưng nếu ai đó có thể chỉ cho tôi cách thực hành tốt nhất, tôi sẽ mãi mãi biết ơn.

anx avatar
lá cờ fr
anx
Bạn có cần hỗ trợ những thứ như "sử dụng thiết bị dùng chung để có quyền truy cập thông qua xác thực mật khẩu" không? Chắc chắn sẽ dễ dàng loại bỏ xác thực mật khẩu hơn khi tất cả những người cần truy cập thường xuyên đều được cấp một máy tính xách tay không dùng chung với các khóa xác thực (+ một phụ tùng khôi phục không được bảo vệ khác bị khóa ở đâu đó).
anx avatar
lá cờ fr
anx
Bạn nên xây dựng các mục tiêu theo các thuật ngữ cụ thể hơn là "lên trò chơi bảo mật". Loại rủi ro nào bạn muốn giảm thiểu và loại rủi ro nào bạn chỉ muốn ấn định giá cho chúng? Bạn lo sợ hơn về việc thông tin đăng nhập của đồng nghiệp cũ bị lạm dụng để đòi tiền chuộc các hệ thống hoạt động không thể thiếu, hay liệu những hệ thống đó không hoạt động hoặc thậm chí gặp trục trặc nghiêm trọng chỉ tốn một số tiền cố định để tách chúng ra và xây dựng lại - dù sao thì cuối cùng số tiền đó sẽ được chi tiêu nhưng tốt hơn không phải trong năm tài chính này?
Điểm:1
lá cờ fr
anx

Nó không phải là một vấn đề đã được giải quyết mà là một quá trình đang diễn ra hướng tới các hoạt động tốt hơn. Nhiều tổ chức đã tìm thấy đủ tốt các giải pháp cho các yêu cầu cụ thể của họ, một số giải pháp kết nối internet hơn ngay cả với các ưu đãi thương mại được tạo sẵn. Tất cả bọn họ vẫn còn đau chưa được giải quyết trong lĩnh vực này.

Hầu hết thời gian cải tiến trong việc thực hiện tiến trình dễ dàng hơn cho mọi người tham gia cũng đã thu được kết quả đáng tin cậy nhất Bảo vệ cải thiện (quản lý dễ dàng hơn -> ít cấu hình cũ/không chính xác hơn -> ít bề mặt cho mục đích sử dụng độc hại hơn).

Vì câu hỏi của bạn không quá cụ thể về các ràng buộc hoạt động và các mục tiêu có thể đo lường được, nên tôi sẽ bắt đầu với một số gợi ý rất rộng:

  • nỗ lực nhiều để đảm bảo rằng thay đổi danh sách "những người có quyền truy cập" có thể được thực hiện một cách thích hợp - không thành vấn đề nếu bạn quản lý để bảo mật nó ngay bây giờ, nếu bạn không cải thiện cơ bản cách bạn có thể xử lý thông tin đăng nhập bị xâm phạm
  • cố gắng loại bỏ hầu hết hoặc tất cả xác thực mật khẩu trên bất kỳ hệ thống nhiều người dùng nào và thay vào đó, tất cả xác thực được thực hiện từ máy tính bảng/máy tính xách tay cá nhân thông qua xác thực không thể phát lại, chẳng hạn như khóa ssh
  • cẩn thận điều tra xem liệu có bất kỳ bước tiếp theo nào của bạn thúc đẩy việc thực hiện mọi việc theo cách an toàn trở nên khó khăn hơn và điều này thúc đẩy mọi người áp dụng các quy trình không an toàn
  • điều tra cẩn thận xem những thay đổi của bạn không chỉ ảnh hưởng đến hoạt động hàng ngày mà còn làm phức tạp các tác vụ khôi phục khẩn cấp
  • truy cập chi tiết hơn (có phải tất cả mọi người Thực ra cần truy cập vào tất cả các hệ thống, hoặc chúng có thể được chia nhỏ thành các lớp hoặc nhóm không?)
lá cờ am
Tôi thực sự đánh giá cao phản hồi của bạn, có rất nhiều điều để tôi suy nghĩ và nghiên cứu ở đó! Bệ phóng tuyệt vời để tôi làm việc.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.