К книге
Настоящий CTO: думай как технический директор12. Безопасность. 12.5. Периодическая смена паролей
84%
12. Безопасность. 12.5. Периодическая смена паролей
280

Пароли по-прежнему являются основным способом аутентификации для большинства систем, с которыми мы работаем. Сама по себе эта технология неплоха. Cлабые места, которым она обязана своей плохой репутацией, – это генерация паролей и работа с ними. Если пароль никогда не меняется и указан прямо в исходном коде, то он никак не участвует в обеспечении безопасности – это просто дополнительный атрибут конфигурации.

Правильная организация работы с паролями должна быть такой, при которой сами пароли имеют достаточную длину и сложность (необходимый набор букв и символов), а их изменение происходит легко и без последствий. Пароли, которые нужно указывать в исходном коде или отдельных файлах, будут создавать проблемы. Если пароль находится в файле, то его может прочесть любой, у кого есть доступ к соответствующей файловой системе.

Нередко, особенно в различных старых системах, учетные данные для подключения к базе данных хранятся в файле XML, после изменения которого требуется перезапуск сервера. Это является проблемой для многих серверов приложений. В такой ситуации смена пароля становится кошмаром, поскольку приходится изменять файлы и планировать перезапуск серверов и проверку их работы. Неудивительно, что пароли меняют редко.

Работа с паролями должна быть гибкой, чтобы их можно было менять или перегенерировать настолько часто, насколько это требуется. Программное обеспечение, требующее пароль, должно поддерживать его получение из менеджера паролей. Провайдеры облачных сервисов предоставляют такую услугу, и она является основой для надежного облачного приложения (учетные данные как к локальным, так и к сторонним сервисам не смогут быть получены, пока вы не подключитесь к менеджеру паролей).

Скорее всего, вы будете жить в гибридном мире и работать вручную с паролями, хранящимися в обычных файлах (даже если этот файл создается безопасно с помощью скрипта). Определите все места, где требуется комбинация имени пользователя и пароля, и для каждого из них опишите процедуру изменения пароля – что нужно менять и перезапускать.

Для этой цели подойдет простая электронная таблица, хранящаяся вместе с другими результатами инвентаризации ваших систем, в которой будут перечислены все компоненты, требующие учетных данных, как в примере ниже.

Предыдущая главаГлава 280 из 332Следующая глава