[XP] Wachtwoord vergeten, recover via geheime vraag

Pagina: 1
Acties:

  • Tjeerdtq
  • Registratie: Januari 2008
  • Laatst online: 17-02 10:16
Probleem: Ik wil de gebruikers binnen de organisatie een mogelijkheid geven om zelf via een geheime vraag het wachtwoord te laten recoveren. Liefst via inlogscherm Windows.

Hardware/software: Wij maken gebruik van een Windows 2003 server met 1 AD.
Gebruikers loggen in op een domme terminal, op een citrix omgeving.

Omschrijving: Veel gebruiker bellen met de helpdesk omdat ze het wachtwoord zijn vergeten. We zijn nu op zoek naar een veilige om deze te restten. Wat er nu gebeurt is dat een gebruiker belt, en een naam noemt. Maar we weten niet 100% zeker of die gebruiker zich niet voordoet als iemand anders. Legitimeren is geen optie, omdat niet alle gebruiker op 1 locatie werken.

Wij dachten zelf aan een knop/tekst bij het inlogscherm met wachtwoord vergeten. Als de gebruiker het antwoord weet op de een geheime vraag, zoals bijvoorbeeld bij hotmail, kan het een nieuw wachtwoord worden ingegeven door de gebruiker.
Eventuele andere oplossingen zijn ook welkom.

@ sajoku

Benzelf werkzaam op de helpdesk/werkplek beheerder. Gebruikers werken in de verzoringing. En vergeten vaak het wachtwoord. Wij willen de gebruiker een mogelijk geven deze zelf terug te halen, en iets meer beveiliging als er nu is.

Ik jan, bel de helpdesk. Ik ben Piet, ik wil graag een wachtwoord reset. Wij hebben redelijk weinig verificatie middelen hiervoor. Hopelijk wordt mijn vraag met dit rare voorbeeld iets duidelijker.

[ Voor 18% gewijzigd door Tjeerdtq op 12-03-2008 15:46 ]


  • sajoku
  • Registratie: Maart 2005
  • Niet online
Een geheime vraag is vaak niet veel veiliger.
Paris Hilton als opper voorbeeld: http://www.macdevcenter.com/pub/a/mac/2005/01/01/paris.html
Ik denk dat je nu een oplossing aan het zoeken bent terwijl je eigenlijk moet kijken waarom de gebruikers zo vaak hun wachtwoorden vergeten.
Is er misschien een té streng pw-policy?

Edit:
http://www.webappsec.org/...recovery_validation.shtml
Vooral de eerste reference lijkt met interessant.

[ Voor 18% gewijzigd door sajoku op 12-03-2008 15:42 ]


Verwijderd

Is het niet makkelijker een systeem te implementeren die dat dus wel kan controleren? Vragen naar geboortedatum, schoenmaat, cup maat, weet ik veel wat :D

  • Arunia
  • Registratie: Februari 2003
  • Laatst online: 22:00
En het komt natuurlijk nooit voor dat gebruikers niet meer weten wat ze nou precies in hebben gevult als antwoord op zo'n geheime vraag omdat ze het maar onzin vinden en hun wachtwoord toch nooit zullen vergeten. In mijn ogen moet je de manier waarop ze hun wachtwoord kunnen opvragen bij de helpdesk zo moeilijk maken dat ze gewoon de moeite doen om het wel te onthouden.

Hebben ze een agenda of telefoon? Laat ze het daar in zetten.

Daarnaast weet ik niet of het uberhaupt mogelijk is om een geheime vraag in te stellen in Windows of via een programma.

  • DexterBelgium
  • Registratie: Oktober 2004
  • Laatst online: 20-02 10:32
Hebben ze niet iets wat ze altijd op zak hebben en dat perfect als wachtwoord kan dienstdoen? Bijvoorbeeld nummer van hun persoonlijke badge/ soort personeelsnummer op één of andere kaart of zo? (dan natuurlijk wel op zo'n manier dat dat niet ergens anders kan opgezocht worden.

T'all ya fine dandies, prancing about with yer head full of eyeballs, come and get me I say


Verwijderd

Gebruiker terugbellen op z'n werkplek?

  • Tjeerdtq
  • Registratie: Januari 2008
  • Laatst online: 17-02 10:16
@ Bootstrap: Dit hebben we nu als beveiliging. Maar dit werkt niet als een gebruiker thuis webmail probeert te bekijken.

Veder zijn het veel goede tips. Een collega, handig met programeren, wil een extra programma maken. Geheime vraag wordt personeel nummer. We hebben al programma's die gekoppeld zijn aan de AH voor aanmaken gebruikers. Dit programma op het netwerk plaatsen. En een collega in laten loggen, en dan dit op te starten (in verbant met veiligheid van buiten uit).

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Tjeerdtq schreef op woensdag 12 maart 2008 @ 15:33:
Probleem: Ik wil de gebruikers binnen de organisatie een mogelijkheid geven om zelf via een geheime vraag het wachtwoord te laten recoveren.
Recoveren wil je niet (en is ook een stuk lastiger, terecht - anders kan je net zo goed géén wachtwoorden inzetten).

Een password reset via een Challenge-Response systeem laten doen is dan wel haalbaar, maar dat vereist wel wat meer denkwerk dan 'effe wat in elkaar knutselen'.

Er gelden overigens nog steeds dezelfde risico's voor, enige is dat je normaal gesproken de challenge-response door je helpdesk medewerker laat doen door die de controlevragen te stellen (dat zijn dan de vragen waar je even goed over moet nadenken).

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1