[Active Directory] Hoe administrator password documenteren?

Pagina: 1
Acties:

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Toen het active directory domein van een organisatie van testomgeving naar productieomgeving werd gemigreerd was er eigenlijk nog niet echt nagedacht over de opslag van de wachtwoorden. Heel stom, maar dat was gewoon niet meegenomen in het plan van aanpak. 8)7

Hals over de kop is toen besloten om het adminwachtwoord van hoofddomein in tweeen te splitsen en schriftelijk vast te leggen. Afdeling een kreeg de beschikking over de eerste reeks van 64 karakters van het wachtwoord, afdeling twee kreeg de beschikking over de tweede reeks van 64 karakters van het wachtwoord. Verder is er geen digitale documentatie van het administratorwachtwoord en er zijn geen kopieen van de twee wachtwoordvellen. De betreffende afdelingen zijn geinstrueerd om de verzegelde enveloppen met deelwachtwoord buiten het pand in een kluis te bewaren. Verder hebben de domain admins geen rechten om het hoofd administrator account te wijzigen en zelfs met een adminaccount kan dit wachtwoord niet worden gereset. Personen met beheerfuncties hebben alleen deelrechten op het domein, bijvoorbeeld alleen rechten op de server die zij beheren. De servers zelf staan fysiek in een voldoende afgesloten ruimte.

Bij een calamiteit moeten dus beide formulieren bij elkaar komen en moeten de wachtwoorden achter elkaar worden ingevuld.

Destijds leek mij dat redelijk secure. Maar er zijn toch een aantal bugs in deze aanpak:

1. Het formulier kan worden vernietigd (probleem: eventuele dwarsbomende medewerkers)
2. Het formulier kan vergaan (probleem: brand, verlies, diefstal)
3. Afhankelijkheid/vertrouwen van de betreffende afdeling
4. In het calamiteitenplan staat wel de lokatie vermeld van de twee formulieren
5. Enkele accounts kunnen rechten toewijzen aan systeembeheerders (probleem: vertrouwen, overlijden, etc.)

Hoe hebben jullie de administratorwachtwoorden bij jullie organisaties gedocumenteerd? Waar wordt het opgeslagen? Wat is de beste aanpak voor een veilige documentatie voor administratorwachtwoorden?

En het belangrijkste, wat kunnen wij verbeteren aan ons wachtwoorddocumentatiesysteem? Ons doel is om alle vijf de bovenstaande punten in ieder geval te verbeteren.

[ Voor 0% gewijzigd door Trommelrem op 03-08-2009 02:18 . Reden: spelfout ]


  • Wizzkid007
  • Registratie: April 2003
  • Laatst online: 27-01 12:10
Meestal liggen in een kluis de meest belangrijke dingen. Sleutels van een kluis wordt vaak zuinig mee om gegaan en mensen letten wel op wie er toegang tot een kluis krijgt. Het printen en in een verzegelde envelop opbergen van het wachtwoord in een kluis zou al voldoende moeten zijn.

Ik heb zelf alleen ervaring met kleinere bedrijven, praat je hier over een grote organisatie dan kun je misschien uit gaan van Looijen of ITIL wat ik wel eens heb horen praten over een Eigenaar van een informatiesysteem en het Eigendom van een informatiesysteem. Misschien kun je daarop baseren bij wie het wachtwoord aanwezig moet zijn. Die persoon is immers ook verantwoordelijk voor het infromatiesysteem. Die persoon hoeft zelf geen kennis te hebben van de techniek, omdat hij misschien op management niveau verantwoordelijk is.

[ Voor 13% gewijzigd door Wizzkid007 op 03-08-2009 03:30 ]


  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Het is een kleine organisatie, dus Looijen of ITIL lijkt me ietwat overdreven.
Ik ben ook vooral benieuwd hoe andere (kleinere) bedrijven de wachtwoorden bewaren.

[ Voor 17% gewijzigd door Trommelrem op 03-08-2009 11:06 ]


Verwijderd

Trommelrem schreef op maandag 03 augustus 2009 @ 11:06:
Het is een kleine organisatie, dus Looijen of ITIL lijkt me ietwat overdreven.
Ik ben ook vooral benieuwd hoe andere (kleinere) bedrijven de wachtwoorden bewaren.
Bij ons worden de wachtwoorden per klant genoteerd en in de kluis bewaard.
Om de 6 maanden verandert het wachtwoord ook of bij vertrek van een persoon binnen de organisatie.

  • Wizzkid007
  • Registratie: April 2003
  • Laatst online: 27-01 12:10
Ik werk voor een computerbedrijf waar ik (van de ongeveer 8 werknemers) de enige werknemer die serverbeheer doet voor klanten. De klanten zijn een 5-7 tal bedrijven niet groter dan 3-4 personen. Zelf bewaar ik op mijn laptop alle wachtwoorden en toegangscodes/vpn van de klanten in een true-crypt-vergelijkbare constructie. Ik moet altijd een wachtwoord opgeven om de container te openen. Ook wordt de laptop altijd gebackupped. Uiteraard hebben de klanten zelf ook de informatie als het goed is opgeslagen in een map ergens in de administratie of in een kluis, maar de helft krijgt het altijd voor elkaar die gegeven kwijt te raken of iets dergelijks.

De reden waarom ik dit zelf bij hou is omdat ik vaak beheer op afstand doe en het bedrijf waarvoor ik werk zelf ook geen geschikte plek heeft om deze gegevens op te slaan / er niet mee om kunnen gaan. (wordt op het moment aan gewerkt ;) )

Het grootste nadeel hieraan is dat als ik zou vertrekken bij dat bedrijf of ergere dingen, dat het bedrijf dan zelf naar de klanten moet om de gegevens opnieuw op te vragen, maar ik kan in de meeste gevallen de klant direct helpen, waar ik ook ben, en dat vindt de klant ook erg fijn.

  • Scorchor
  • Registratie: Februari 2001
  • Laatst online: 22-11-2025
Trommelrem schreef op maandag 03 augustus 2009 @ 11:06:
Het is een kleine organisatie, dus Looijen of ITIL lijkt me ietwat overdreven.
Ik ben ook vooral benieuwd hoe andere (kleinere) bedrijven de wachtwoorden bewaren.
wij gebruiken keepas, maar dat is niet de meest veilige manier, de database kun je gewoon kopieren.
maar goed het is wel handig

  • Qwerty-273
  • Registratie: Oktober 2001
  • Nu online

Qwerty-273

Meukposter

***** ***

Vaak zie je dat het wachtwoord van het hoofd admin account ergens op papier de kluis in gaat (opgesplitst in twee delen lijkt mij in de meeste gevallen behoorlijk te ver door schieten). De verantwoordelijkheid van die kluis ligt dan vaak bij hoofd IT of de directie/directeur.
De afdeling IT heeft dan vaak naast een persoonlijk account ook een persoonlijk admin account om beheer te kunnen uitvoeren. Daarnaast kan je verschillende service accounts aanmaken voor software pakketten/ services die bepaalde rechten nodig hebben. Vaak gaan deze gegevens ook op papier de kluis in, en worden ze bijgehouden in een bestand dat bereikbaar is voor de IT afdeling - denk aan een versleutelde excel sheet, of een programma dat geschreven is om wachtwoorden bij te houden, zoals PasswordSafe of Keepass. Zodat je als beheerder in geval dat je het wachtwoord nodig hebt niet de kluis in hoeft te duiken. De wachtwoorden zelf worden afhankelijk van het type per 6 of 12 maanden gewijzigd.

Erzsébet Bathory | Strajk Kobiet | You can lose hope in leaders, but never lose hope in the future.

Pagina: 1