Vraag


Acties:
  • 0 Henk 'm!

  • GoeiedagEem
  • Registratie: Oktober 2008
  • Laatst online: 20:14
Bij 1Password Business krijgen medewerkers de mogelijkheid om een (gratis) family abonnement aan te maken. Deze registreer je echt met een privé e-mailadres, maar kun je in de 1Password client wel gewoon naast je zakelijke account gebruiken.

https://support.1password.com/link-family/

Nu komt het: als je wilt voorkomen dat items naar privé worden gekopieerd, dan moet een admin je dit met een policy regelen: Copy and Share Items kan door een admin uitgeschakeld worden.

Standaard kan een medewerker dus allerlei items (met TOTP MFA info) naar zijn eigen account overhevelen.

Het feit dat dit standaard kan, vind ik matige beveiliging (zeker gezien het feit dat 1Password security zo hoog in het vaandel heeft). Blokkeren middels genoemde policy is wel mogelijk, maar dan werkt het extern delen (wat heel handig kan zijn als je credentials met een leverancier of klant moet delen) ook gelijk niet meer.

Zou het niet beter zijn dat 1Password het Copy and Share beleid uit elkaar trekt en dat je beide zaken apart kunt inregelen? Of zie ik iets over het hoofd en is het wel mogelijk om (alleen) het kopiëren naar andere accounts te blocken?

Alle reacties


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Om eerlijk te zijn kun je dat toch nooit echt voorkomen. Als iemand echt wil kunnen ze desnoods de gegevens over typen.

Zie het meer als een manier om de organisatie een beetje redelijk te houden.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • GoeiedagEem
  • Registratie: Oktober 2008
  • Laatst online: 20:14
Tsjah die MFA middels een temporary password (TOTP) wordt natuurlijk wel veel gebruikt en is niet heel makkelijk op te slaan middels een foto of over te zetten naar een andere app.

In het vervelendste geval (uitdiensttreding van een medewerker die toegang had) betekent het dat alle wachtwoorden veranderd moeten worden...

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Als mensen items kunnen editen kunnen ze de TOTP keys ook gewoon copypasten.

Maar die permissions moet je per vault aanpassen, en het enige wat je dan kunt doen is zorgen dat mensen zelf geen vaults kunnen maken (waar die permissions dan standaard fout staan), en dat in de vaults waar 't je om gaat mensen geen items kunnen editen. Dan kunnen ze nog wel aan de username/ww maar als 't goed is niet meer aan TOTP keys of passkeys.

Het hele concept is niet écht bedacht met een medewerker in gedachten die moedwillig alle info steelt, en ik zie ook niet echt wat daar tegen gedaan zou kúnnen worden gezien dat het toch een systeem is wat gemaakt is om (verder op zich vertrouwde) medewerkers van secrets te voorzien. Maar uiteindelijk moet de meeste info op een insecure plek (browser) terecht komen.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • GoeiedagEem
  • Registratie: Oktober 2008
  • Laatst online: 20:14
Dat is natuurlijk ook zo, medewerkers die echt kwaad willen, kunnen altijd gegevens achteroverdrukken.

Het gaat me meer om het default beleid wat te los staat én het feit dat copy en share gevangen zijn in een enkele instelling. Dat zou gewoon uit elkaar getrokken moeten worden zodat je granulair instellingen kunt doen zonder dat je andere handige functies beperkt.

Voor wat betreft je opmerking over de instelling voor het editten is zeker interessant, echter je ziet wel vaak dat relatief grote groepen medewerkers over dat recht (moeten kunnen) beschikken.

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Je kunt de defaults instellen onder Policies:

Afbeeldingslocatie: https://tweakers.net/i/R1oxSe-OVQsqCDpZlVGAzfKQUW8=/800x/filters:strip_exif()/f/image/ETAgcNLYtP1FZaJzR4vu2iuU.png?f=fotoalbum_large

Zoals men zelf ook al stelt heeft alles wat niet 100% binnen 1pw gebeurt (dus aanmaken, editen, deleten, etc.) "limited enfocement',

Het soort controle waar jij naar op zoek bent moet je, denk ik, via monitoring doen. Ik heb het zelf (nog) niet ingesteld maar onder Integrations kun je event logging instellen, en dan zou je in whatever systeem je daarvoor gebruikt mogelijk detectie kunnen doen op dingen als "1 persoon die heel veel items opent".

[ Voor 26% gewijzigd door CyBeR op 29-05-2025 16:51 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • +1 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 13:11
Als het om risico gaat lijkt het me eerder verstandig om hoe dan ook niet zomaar bij een bedrijf als 1password inzichtelijk te maken welke families en familieleden precies een relatie hebben met welk bedrijf. Dat klinkt namelijk niet slechts als een gemakkelijk aanbod maar ook als (mogelijk) verborgen verdienmodel en een probleem bij een groot datalek.

1password wil waarschijnlijk met deze sociale aanbieding vooral extra gebruikers trekken en afhankelijk maken om er op de lange termijn zo veel mogelijk aan te verdienen. Iedereen van een bedrijf met zo veel mogelijk familieleden bij 1password. Gaat iemand bij het bedrijf weg dan moet er ter compensatie door de familie betaald worden voor waar ze zich afhankelijk hebben gemaakt.

1password hield er al lange tijd vreemde beveiliging op na wat betreft opslag en porteren. Tweakers merkte eerder al op dat de gegevens niet vanzelfsprekend in de EU worden opgeslagen en ook niet zomaar naar de EU zijn te krijgen als een bedrijf of familie de fout maakte via het .com-domein te registreren. Je moet kennelijk als bedrijf en familie vooral ook eigen verantwoordelijkheid nemen als je geen problemen wil. Maar wil je niet zo kritisch zijn dan beslist 1password op veel gebiede wel wat goed voor zichzelf en anderen zou zijn.

Acties:
  • 0 Henk 'm!

  • GoeiedagEem
  • Registratie: Oktober 2008
  • Laatst online: 20:14
kodak schreef op donderdag 29 mei 2025 @ 19:37:

1password wil waarschijnlijk met deze sociale aanbieding vooral extra gebruikers trekken en afhankelijk maken om er op de lange termijn zo veel mogelijk aan te verdienen. Iedereen van een bedrijf met zo veel mogelijk familieleden bij 1password. Gaat iemand bij het bedrijf weg dan moet er ter compensatie door de familie betaald worden voor waar ze zich afhankelijk hebben gemaakt.
De meeste bedrijven willen graag hun inkomsten vergroten en dit is een manier om dat te doen. V.w.b. het echt afhankelijk maken: bij uitdiensttreding gaat het family abonnement op read only en kun je nog gewoon gebruik maken van de passwordmanager, maar je kunt niks meer wijzigen. Eindgebruikers zijn dan natuurlijk vrij om een andere passwordmanager te kiezen.

Acties:
  • 0 Henk 'm!

  • GoeiedagEem
  • Registratie: Oktober 2008
  • Laatst online: 20:14
CyBeR schreef op donderdag 29 mei 2025 @ 16:45:
Het soort controle waar jij naar op zoek bent moet je, denk ik, via monitoring doen. Ik heb het zelf (nog) niet ingesteld maar onder Integrations kun je event logging instellen, en dan zou je in whatever systeem je daarvoor gebruikt mogelijk detectie kunnen doen op dingen als "1 persoon die heel veel items opent".
Dat klopt helemaal, zoiets moeten we inderdaad implementeren vanuit security oogpunt.

Maar nog mooier zou zijn dat het dupliceren (naar privé accounts) gewoon uitgeschakeld kan worden zónder dat het delen van items wordt geblokkeerd.
Pagina: 1