• # huuum

    Posté par . En réponse au message debian+ forcer les users à changer leur mot de passe. Évalué à 5.

    Comme politique de sécu je trouve pas ca génial de forcer les gens à changer de mot de passe, de 1 ça les fait chier de 2 c'est pas pour ça que le nouveau mot de passe sera plus sûr.

    Une politique de sécu sur les pass doit avant tout se baser sur le fait de forcer les utilisateur à avoir un mot de passe robuste ie : caractère à case différente chiffre et autre.
    Toute la subtilité est de ne pas emmerder l'utilisateur (enfin le moins possible).
    De vécu si tu laisse les utilisateur choisir leurs mot de passe ça va être à base de trucs mémorisable et donc facilement trouvable par john the ripper (enfin ca ca depend). J'ai déjà vu des : jkl123 123 roger!!! (pour l'utilisateur roger) mais une chose est sure il suffit qu'un SEUL utilisateur ai un mot de passe faible sur le système pour que la machine soit compromise. J'ai bossé dans un centre de recherche je me suis amusé à faire un john sur le shadow (1300 pass) en 10s j'avais déjà 10 mot de passe 24h sur un via C7 une 50 de pass après ça à pris du temps.

    Si tu compte changer les pass de tes user sans leurs laisser le choix, régénère les pass à coup de apg :

    [bzubzu@rictrude ~]$ apg -t
    bofViawJox (bof-Viaw-Jox)
    KatDofcit] (Kat-Dof-cit-RIGHT_BRACKET)
    Bygjekiv (Byg-jek-iv)
    BegCoov: (Beg-Coov-COLON)
    dawlotVonn (dawl-ot-Vonn)


    tu peux même t'amuser à faire un script qui va scanner le résultat de apg et insérer des ! / ; @ | ou chiffres entre les syllabes

    note : je sais pas si c'est un hasard où pas mais john a l'air d'avoir du mal avec les pass généré par apg en tout cas un de mes pass vient d'apg et john à pas réussi a en venir à bout sur un cluster de ce même centre de recherche j'ai arrêté le test après 48h de moulinage.

    Et empèche les de les changer sinon pense à mettre en place un truc qui vérifie de temps à autre si le pass est faible ou pas.

    Si tu veux aller plus loin tu peux générer des nouveaux mot de passe tous les ans ou moins ou plus à toi de juger.

    Tout ça couplé à fail2ban pour bannir les ip provenant d'autres machine si trop d'identification incorrecte en trop peu de temp.

    Après il reste les post it sur les écrans mais bon le fait d'utiliser apg peut permettre aux users de mémoriser des mots de passe complexes plus facilement et ainsi leurs éviter le besoin d'utiliser le dit post-it.