Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Opstellen van een wachtwoord policy

Pagina: 1
Acties:
  • 367 views sinds 30-01-2008
  • Reageer

  • nenne
  • Registratie: Juni 2004
  • Laatst online: 06-06-2024
Hallo Tweakers,

Ik ben voor een organisatie (300 mensen) bezig met het opstellen van een informatiebeveiligingsbeleid. Tevens maak ik Acceptable Use Policies voor onderdelen als Wachtwoorden, E-mail, Internet, etc.

Ik krijg veel input van de systeembeheerders over hoe invulling te geven aan dergelijke policies, maar ik kan nergens (niet op GoT, niet via Google) een voorbeelddocument vinden zodat ik weet wat een passende indeling, etc is. Tot nu toe heb ik slechts een Engels "Password Policy" weten te vinden, maar dit laat wat te wensen over.

Is er iemand die een dergelijk bestand of webadres heeft en deze wil doorgeven aan mij?

Thanks in advance!

Verwijderd

In hoeverre laat het Engelse document te wensen over en waarin niet, dan weten we wat je er juist wel in wilt?

  • nenne
  • Registratie: Juni 2004
  • Laatst online: 06-06-2024
Verwijderd schreef op donderdag 02 december 2004 @ 17:15:
In hoeverre laat het Engelse document te wensen over en waarin niet, dan weten we wat je er juist wel in wilt?
Ik wil een document opstellen waarin allerlei aspecten aan bod komen: uit welke combinatie van letters en cijfers bestaat een wachtwoord, hoe vaak dient een wachtwoord gewijzigd te worden, hoe dient een servicedesk om te gaan met een verzoek tot het wijzigen van wachtwoorden, etc.

Het Engelse document behandelt slechts de verschillende combinatie-keuzes van wachtwoorden. Ik ben ook vooral benieuwd naar de stijl waarin een dergelijke policy is geschreven, dus een voorbeeld zou erg wenselijk zijn...

  • BlackLight
  • Registratie: Juni 2001
  • Laatst online: 09-01-2022
Je zou eens kunnen kijken op Sans.org, en dan rechtsboven in de searchbar "password policy" kunnen inkloppen, misschien is link 7 dan iets voor je.

  • DiGuru
  • Registratie: April 2003
  • Laatst online: 05-09-2008
Een tip: maak die password policy niet te ingewikkeld, want dan plakken de gebruikers zo'n geel blaadje met hun huidige password op hun monitor, onder hun toetstenbord of in hun la. En dat is waarschijnlijk niet de bedoeling ;)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 18:27
DiGuru schreef op donderdag 02 december 2004 @ 20:25:
Een tip: maak die password policy niet te ingewikkeld, want dan plakken de gebruikers zo'n geel blaadje met hun huidige password op hun monitor, onder hun toetstenbord of in hun la. En dat is waarschijnlijk niet de bedoeling ;)
dan verbiedt je dat toch :? een clean desk policy lijkt me dan wel handig

moeilijke passwords heb je gewoon nodig voor de security, ik zou daar niet graag op ingeven. heb je papiertjes nodig om je password te onthouden.. dan doe je maar beter je best

sim-pel, en ja het kan in de praktijk, toevallig was ik vandaag bij een klant (70 werkplekken ongeveer) die dus passwords hadden als

M@arC0-2004

het KAN dus wel met die users!

A wise man's life is based around fuck you


  • DiGuru
  • Registratie: April 2003
  • Laatst online: 05-09-2008
zwelgje schreef op donderdag 02 december 2004 @ 20:28:
[...]


dan verbiedt je dat toch :? een clean desk policy lijkt me dan wel handig

moeilijke passwords heb je gewoon nodig voor de security, ik zou daar niet graag op ingeven. heb je papiertjes nodig om je password te onthouden.. dan doe je maar beter je best

sim-pel, en ja het kan in de praktijk, toevallig was ik vandaag bij een klant (70 werkplekken ongeveer) die dus passwords hadden als

M@arC0-2004

het KAN dus wel met die users!
Ja, het kan wel. Maar in de praktijk zijn er toch een heleboel gebruikers die flink moeite hebben met het onthouden van hun maandelijkse (random) password. Als ze geen blaadjes mogen gebruiken, is een groot deel al snel geneigd om als password gewoon Januari1!..December1! te gebruiken.

En als je dat allemaal verbied (inclusief blaadjes), wordt je helpdesk platgebeld door mensen die het weer vergeten zijn. Sommige doen dat gewoon uit ergernis. En op zich vind ik dat best terecht.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 18:27
mensen kunnen hun pincode ed toch ook onthouden :? of de namen van kennisen/familie/kinderen

passwords is niet anders, alleen het grootste probleem is bezieling bij die gebruikers, die hebben niet door dat het een security issue is, je moet het er gewoon instampen.. maw: straffen als ze het niet doen.. je wilt niet weten hoe goed mensen dan 'ineens' wachtwoorden kunnen onthouden

A wise man's life is based around fuck you


  • Gé Brander
  • Registratie: September 2001
  • Laatst online: 26-11 17:32

Gé Brander

MS SQL Server

DiGuru schreef op donderdag 02 december 2004 @ 20:47:
[...]


Ja, het kan wel. Maar in de praktijk zijn er toch een heleboel gebruikers die flink moeite hebben met het onthouden van hun maandelijkse (random) password. Als ze geen blaadjes mogen gebruiken, is een groot deel al snel geneigd om als password gewoon Januari1!..December1! te gebruiken.
Inderdaad, dat is de praktijk vaak wel, maar wenselijk niet.
En als je dat allemaal verbied (inclusief blaadjes), wordt je helpdesk platgebeld door mensen die het weer vergeten zijn. Sommige doen dat gewoon uit ergernis. En op zich vind ik dat best terecht.
Terecht al zeker niet, maar het is ook een stukje opvoeding en voorlichting. Vooral op het vlak van voorlichting laten de meeste systeembeheerders wat liggen.
Zorg dat ze duidelijk gemaakt wordt waarom. Geef aan dat ze zelf ook niet zouden willen dat hun gegevens makkelijk voor eenieder bereikbaar zou zijn omdat ene Piet bij de verzekering geen moeilijk wachtwoord kan/wil onthouden. Datzelfde geldt ook voor jouw organisatie. Maak duidelijk waarom het is, en dan niet in een kort memo'tje van 2 regels dat het moet omdat het vanaf nu beleid is, nee maar gewoon maximaal 1 A4'tje met voorbeelden en waarom het beleid zo is gemaakt.
zwelgje schreef op donderdag 02 december 2004 @ 20:49:
mensen kunnen hun pincode ed toch ook onthouden :? of de namen van kennisen/familie/kinderen

passwords is niet anders, alleen het grootste probleem is bezieling bij die gebruikers, die hebben niet door dat het een security issue is, je moet het er gewoon instampen.. maw: straffen als ze het niet doen.. je wilt niet weten hoe goed mensen dan 'ineens' wachtwoorden kunnen onthouden
Dat is ook een manier, maar wat vriendelijker kan ook natuurlijk. Geef aan dat als ze hun password vergeten dat ze dan een uur niet kunnen werken of zo, en dat dat uur dan van hun vakantie uren wordt ingehouden. (zo maar een opwelling, of het kan/mag ga ik even niet op in, het gaat even om het principe)
Het straffen moet vervelend maar niet kinderachtig zijn.

[ Voor 26% gewijzigd door Gé Brander op 02-12-2004 20:54 ]

Vroeger was alles beter... Geniet dan maar van vandaag, morgen is alles nog slechter!


  • DiGuru
  • Registratie: April 2003
  • Laatst online: 05-09-2008
Hoeveel beheerders hier zijn voorstander van het ontnemen van alle rechten voor hunzelf behalve het deleten van de gegevens van de gebruikers, zoals email, hun homedir en zo? Of wil je als beheerder overal toegang tot hebben? En waarom?

Als je het beveiligingsbeleid op dat niveau toepast, en het standaard inloggen van de beheerders en helpdeskmedewerkers als domain admin flink aan banden legt of liefst onmogelijk maakt, heb je alleen nog maar een beveiligingsprobleem als iemand achter het backup password komt of de gebruiker zelf zijn password vergeet of openbaar maakt. En dan is voorlichting een hele goede zaak.

  • Gé Brander
  • Registratie: September 2001
  • Laatst online: 26-11 17:32

Gé Brander

MS SQL Server

Je zou als beheerder standaard niet meer rechten moeten hebben als alle andere gebruikers. Als je bepaalde beheer taken moet uitvoeren, log je aan met een account die precies die rechten heeft als je voor die taak nodig hebt.
Maar ja, gemak is zo een venijnig iets. Het is allemaal zoveel makkelijker als je standaard alles kan. Maar net zoals een ontwikkelaar niet met sa rechten in de database zou moeten ontwikkelen zou een beheerder niet met admin rechten de systemen moeten beheren.

[ Voor 37% gewijzigd door Gé Brander op 02-12-2004 23:03 ]

Vroeger was alles beter... Geniet dan maar van vandaag, morgen is alles nog slechter!


  • DiGuru
  • Registratie: April 2003
  • Laatst online: 05-09-2008
c70070540 schreef op donderdag 02 december 2004 @ 22:59:
Maar ja, gemak is zo een venijnig iets. Het is allemaal zoveel makkelijker als je standaard alles kan.
Inderdaad. Het is daarom ook altijd leuk om beheerders die Windows gewend zijn te zien inloggen als root onder X-Windows op een *nix server. :)

Maar dat gemak geld zowel voor de beheerders als voor de gebruikers. Niet: "Ik God, jij stomme gebruiker."

Want met hetzelfde gemak helpt een helpdeskmedewerker of beheerder (per ongeluk) de hele zaak om zeep, want als Administrator mag je die gevaarlijke dingen gewoon doen.

Een beveiligingsbeleid moet altijd kijken naar de zwakste schakel, wat meestal toch niet de "onwetende" gebruiker is die toch alleen bij zijn eigen spullen kan, maar veel vaker de beheerder die automatisch overal toegang heeft en alles kan en mag.

  • nenne
  • Registratie: Juni 2004
  • Laatst online: 06-06-2024
BlackLight schreef op donderdag 02 december 2004 @ 19:12:
Je zou eens kunnen kijken op Sans.org, en dan rechtsboven in de searchbar "password policy" kunnen inkloppen, misschien is link 7 dan iets voor je.
Dank je BlackLight voor je link! Het document behandelt niet alles maar ik kan er zeker mee vooruit! Thnx!
Pagina: 1