Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Password audit

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ok het volgende... Een klant vraagt mij wie een bepaald simpel wachtwoord gebruikt op het netwerk... Ik raad aan gewoon policies in te stellen met Windows Complexity rules maar dat willen ze niet ivm het opnieuw moeten instellen van alle wachtwoorden incl. VPN en telefoon, etc.

Nu kan ik met cachedump de hashes van de password cache op de pc's kraken ( want ik heb fulltime admin rights natuurlijk )... Maar is er geen tool om dit rechtstreeks vanuit de AD te doen?

Verwijderd

Dit is een grijs gebied, want je mag er niet vanuit gaan dat je enig recht hebt om dat wachtwoord te weten. Als mensen zelf de kans krijgen hun wachtwoord in te stellen, kan het zijn dat ze dat wachtwoord ook voor andere zaken gebruiken en zijn het dus mogelijk privégegevens, ook al worden ze zakelijk gebruikt. Het is niet zomaar toegestaan om zulke hashes te kraken.

Als je als sysadmin een wachtwoord instelt voor gebruikers, is het een andere verhaal. Ik zou me hier niet zomaar aan wagen, een nieuwe policy afdwingen is echt de beste oplossing.

  • joppybt
  • Registratie: December 2002
  • Laatst online: 29-11 09:44

Verwijderd

Topicstarter
Verwijderd schreef op zondag 21 augustus 2011 @ 16:23:
Dit is een grijs gebied, want je mag er niet vanuit gaan dat je enig recht hebt om dat wachtwoord te weten. Als mensen zelf de kans krijgen hun wachtwoord in te stellen, kan het zijn dat ze dat wachtwoord ook voor andere zaken gebruiken en zijn het dus mogelijk privégegevens, ook al worden ze zakelijk gebruikt. Het is niet zomaar toegestaan om zulke hashes te kraken.

Als je als sysadmin een wachtwoord instelt voor gebruikers, is het een andere verhaal. Ik zou me hier niet zomaar aan wagen, een nieuwe policy afdwingen is echt de beste oplossing.
Inderdaad een grijs gebied, maar met toestemming van de directie wordt het vanzelf een wit gebied. Dit soort zaken is gewoon onderdeel van pentesting. Ik heb alleen nog nooit via AD direct de wachtwoorden gechecked.

Verwijderd

Verwijderd schreef op zondag 21 augustus 2011 @ 16:44:

Inderdaad een grijs gebied, maar met toestemming van de directie wordt het vanzelf een wit gebied. Dit soort zaken is gewoon onderdeel van pentesting.
Maar zo simpel is het niet. Aangezien jij de opdracht krijgt en de expert bent, moet jij weten of het is toegestaan of niet. Als het wettelijk niet is toegestaan, kan de directie van alles gaan roepen, maar dan mag het nog steeds niet.

  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 23:33
Het is prima toegestaan voor deze legitieme doeleinden bedrijfsinformatie met een mogelijk privebelang te verwerken. Er dienen echter wel maatregelen genomen te worden om het privebelang te borgen. Een voor de hand liggende maatregel is om de cleartext wachtwoorden direct na verwerking automatisch te vernietigen. Op die wijze is op minimale wijze het legitieme doel van het identificeren van accounts met zwakke wachtwoorden bereikt. Geheel conform WBP en arbeidsrecht. Wil je bonuspunten verdienen dan moet je zekerstellen dat de werknemers van tevoren op de hoogte zijn gesteld.

Overigens verdient het alternatief, namelijk een goed wachtwoordbeleid en technische afdwinging daarvan de voorkeur.

[ Voor 8% gewijzigd door Rukapul op 21-08-2011 17:12 ]


Verwijderd

Rukapul schreef op zondag 21 augustus 2011 @ 17:08:

Wil je bonuspunten verdienen dan moet je zekerstellen dat de werknemers van tevoren op de hoogte zijn gesteld.
Het lijkt mij dat deze toevoeging nogal veel uitmaakt. Als je het vooraf aankondigt en het doel van het onderzoek duidelijk maakt, heb je iedereen de kans gegeven om zelf eventueel een fout te herstellen, om te zorgen dat er geen overlap is met iemands privégegevens, én het geeft je de mogelijkheid om van de gelegenheid gebruik te maken om te verbieden dat een zakelijk wachtwoord privé wordt gebruikt en andersom.
Overigens verdient het alternatief, namelijk een goed wachtwoordbeleid en technische afdwinging daarvan de voorkeur.
Precies de reden waarom ik denk dat als je onaangekondigd wachtwoorden gaat kraken, je niet goed kunt verantwoorden wat de voordelen daarvan zijn boven het mogelijk inbreken in iemands privégegevens. Het doel is niet om achter de wachtwoorden te komen, het doel is om te zorgen dat er geen eenvoudige wachtwoorden worden gebruikt. Ik denk dat menig jurist het ermee eens zal zijn dat het afdwingen van een bepaalde policy iets totaal anders is dan het kraken van wachtwoorden die gebruikers zelf mogen instellen.
Het is prima toegestaan voor deze legitieme doeleinden bedrijfsinformatie met een mogelijk privebelang te verwerken. Er dienen echter wel maatregelen genomen te worden om het privebelang te borgen. Een voor de hand liggende maatregel is om de cleartext wachtwoorden direct na verwerking automatisch te vernietigen. Op die wijze is op minimale wijze het legitieme doel van het identificeren van accounts met zwakke wachtwoorden bereikt. Geheel conform WBP en arbeidsrecht.
Het wordt een stuk gemakkelijker als je in het personeelsregelement opneemt wat je als werkgever wel of niet mag, want als je dat niet vastlegt kun je als bedrijf wel degelijk voor nare verrassingen komen te staan. Of als er een gegronde reden is om onderzoek te doen naar het gedrag van een bepaalde persoon omdat er reden is om aan te nemen dat die ene persoon niet zorgvuldig omgaat met bedrijfsgegevens (wat dat wachtwoord niet is, maar hetgeen dat wachtwoord toegang toe geeft wel. Kortom, het is gewoon veel netter om als werkgever duidelijk te zijn en dit officieel vast te leggen.

Als simpel voorbeeld: zelfs als is vastgelegd dat een werknemer zijn zakelijke laptop niet voor privédoeleinden mag gebruiken, geeft dat de werkgever niet zomaar het recht alles vast te leggen wat ermee gedaan wordt, zéker niet als het niet wordt aangekondigd. Zelfs als een werknemer in overtreding is, kun je niet zomaar bijvoorbeeld screenshots nemen van het feit dat de werknemer internetbankiert. Daarop staan namelijk wel degelijk privégegevens die de werkgever niets aangaan. Of een keylogger installeren waarmee je zijn wachtwoorden kan opvangen en kan zien wat iemand allemaal op Facebook leest.

Nee, dan is de niet-technische oplossing, namelijk een policy instellen en enforcen, toch meestal een stuk eleganter.

Verwijderd

Topicstarter
Zeker goed leesvoer... Niet geheel relevant maar wel interessant :)
Pagina: 1