Policy voor het resetten van wachtwoorden

Pagina: 1
Acties:

  • nenne
  • Registratie: Juni 2004
  • Laatst online: 06-06-2024
Hallo,

Ik ben benieuwd naar jullie mening over een policy voor het resetten van wachtwoorden. Er is bijvoorbeeld de volgende situatie: een grote organisatie met meerdere vestigingen en één centrale helpdesk (je kan er dus vanuit gaan dat de organisatie van dusdanige omvang is dat de helpdesk de medewerkers die contact opnemen niet kent).

Elke medewerker heeft een inlognaam en wachtwoord om in te loggen op het netwerk, maar het gebeurt vaak (vooral na vakanties) dat deze vergeten wordt.
Er zijn twee voorstellen om het wachtwoord te resetten:

1. Nadat de medewerker melding heeft gemaakt bij de helpdesk dat hij zijn wachtwoord vergeten is, wordt deze teruggebeld op zijn werkplek om te verifiëren of hij zich inderdaad bevindt waar hij beweert. Vervolgens wordt gevraagd om zijn PC-nr om een tweede controle uit te voeren. Als het PC-nr klopt wordt zijn wachtwoord gereset en kan hij opnieuw inloggen.

Nadeel: een onbevoegd persoon kan zich op de werkplek van de medewerker bevinden en contact opnemen met de helpdesk om zichzelf zo toegang te verschaffen tot zijn computer.

2. Nadat de medewerker melding heeft gemaakt bij de helpdesk dat hij zijn wachtwoord vergeten is, krijgt hij het verzoek een collega te laten mailen om zijn wachtwoord te resetten. Nu zijn er 2 mensen bij betrokken in plaats van 1.

Nadeel: de collega kan in geval van afwezigheid zelf contact opnemen met de helpdesk en zich voordoen als iemand anders, en vervolgens een mailtje sturen zodat hij zichzelf toegang kan verschaffen tot een medewerker's computer.

Jullie lezen het: beide methodes zijn niet waterdicht... Bestaat er, zonder bijvoorbeeld extra controles in te bouwen (geheime vraag stellen in geval van wachtwoord-verlies) een betere prcodure? Ik verneem graag jullie mening!

Verwijderd

En toen waren je medewerkers hun geheime antwoord vergeten ;)

Als je met een Domein werkt via win2k of win2k3 dan heb je de mogelijkheid om passwords te resetten, en daarna laten dwingen via een optie dat ze die in de eerst volgende login moeten veranderen.
Dus als ze hun passwd kwijt zijn dat ze even naar systeembeheer gaan/bellen en dan resetten die hun passwd naar een standaard passwoord waarna de gebruiker inloged en ze passwoord weer meot wijzigen naar eigen keus

  • nenne
  • Registratie: Juni 2004
  • Laatst online: 06-06-2024
Verwijderd schreef op dinsdag 23 november 2004 @ 10:08:
En toen waren je medewerkers hun geheime antwoord vergeten ;)

Als je met een Domein werkt via win2k of win2k3 dan heb je de mogelijkheid om passwords te resetten, en daarna laten dwingen via een optie dat ze die in de eerst volgende login moeten veranderen.
Dus als ze hun passwd kwijt zijn dat ze even naar systeembeheer gaan/bellen en dan resetten die hun passwd naar een standaard passwoord waarna de gebruiker inloged en ze passwoord weer meot wijzigen naar eigen keus
Je hebt gelijk, maar daarmee ga je er nog steeds vanuit dat degene die belt ook daadwerkelijk is wie hij beweert te zijn. En dát is nou juist waar het om draait....

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 17:41

sh4d0wman

Attack | Exploit | Pwn

Ik denk dat dit toch vrij moeilijk gaat worden. Het hele principe draait op "wat je weet" koppel daar aan "iets wat je hebt" bijvoorbeeld een token/smartcard en je bent een stukje veiliger. :)

Probeer dus ook een analyse te maken van de kosten die een dergelijke implementatie mee brengt ten opzicht van het aantal keren dat zo'n een incident gebeurt en de belangrijkheid van je data. Zijn allemaal erg leuke formules voor te vinden :P

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

Voor de gevoeligere data (finaciele systemen) moet toch echt de chef (dus niet zomaar een andere collega) dit doen. En niet elke helpdeks medewerker mag in dit soort systemen het wachtwoord veranderen. Dat doet de beheerder van dat systeem.

Maar het is een afweging wat voor soort systeem het betreft en wat het risico is als het wachtwoord "gekraakt" wordt.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Verwijderd

Een smartcard en biometrie is ook een leuke. Vingerscanners zijn helemaal niet zo duur meer. Maar kost je wel een hoop aan implementatie en wat als users hun kaart verliezen/vergeten. Een extra last op de helpdesk.

Kijk idd goed naar het afbreukrisico op de organisatie als iemand een systeem 'hacked' en zet dat tegenover de kosten van een 'veiliger' wachtwoord vergeten procedure. Een makkelijke procedure is dat de direct leidingevende een mail moet sturen met het verzoek tot verandering wachtwoord.

  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

afdelingschefs laten bellen. Is de procedure die ik vaak tegen kom. Zodoende ga ik je die op den duur herkennen...

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)

Pagina: 1