Si tu fixes le mot de passe, tu seras obligé de le sauvegarder quelque part. Donc pour X systèmes, tu auras X enregistrements dans ta base de données. Cela devient compliqué à administrer si tu as plus de 100 machines dans ton parc. C'est d'ailleurs pour cela que les grandes entreprises déploient le même mot de passe sur tous les comptes d'administration de leurs systèmes
Si le mot de passe déployé à l'identique sur toutes les machines est trop simple, il est cassable. Ça ok. WinAdminPassword apporte une bonne complexité, mais bien d'autres méthodes plus simples existent.
Si le mot de passe est complexe, il n'est pas cassable. Qu'il soit identique sur toutes les machines ou pas. Et si on prétend qu'il est cassable, alors la clef secrète de WinAdminPassord l'est également. De ce côté WinAdminPassword n'apporte rien.
Si le mot de passe est identique sur toutes les machines, et qu'une personne en prend connaissance, elle a accès à toutes les machines. De ce côté WinAdminPassword apporte une bonne parade.
Reste que pour se connecter localement, c'est galère, mais ça devrait rester bien rare (sauf si on n'utilise pas Active Directory, ou un bon client ssh, etc).
Reste également que le mot de passe des administrateurs Active Directory sont utilisables depuis tous les postes. Ces mots de passe sont souvent bien plus faibles que ceux générés par WinAdminPassword car il faut se les palucher plusieurs fois par jour. Pour contrer cela, rien de mieux que l'authentification forte.
De ce côté WinAdminPassword n'apporte rien.
La bonne méthode reste encore et toujours la surveillance (automatisée) des tentatives de connexion. Ça te préviens lorsqu'un gugus tente de pénétrer la protection.
Pas besoin d'un logiciel qui génère des mots de passe différents partout (retrouvables, jusqu'au jour où ça ne marche plus pour une raison non prévue).
On accompagne ça du nécessaire pour changer régulièrement les mots de passe sur toutes les machines. A utiliser régulièrement contre les "erreurs humaines", mais lorsque le vers est dans le fruit, ça ne sert plus vraiment.
[^] # Re: ...
Posté par Kerro . En réponse à la dépêche WinAdminPassword : Déployer des mots de passe uniques sur les systèmes GNU Linux / Microsoft Windows. Évalué à 7.
Si le mot de passe déployé à l'identique sur toutes les machines est trop simple, il est cassable. Ça ok. WinAdminPassword apporte une bonne complexité, mais bien d'autres méthodes plus simples existent.
Si le mot de passe est complexe, il n'est pas cassable. Qu'il soit identique sur toutes les machines ou pas. Et si on prétend qu'il est cassable, alors la clef secrète de WinAdminPassord l'est également. De ce côté WinAdminPassword n'apporte rien.
Si le mot de passe est identique sur toutes les machines, et qu'une personne en prend connaissance, elle a accès à toutes les machines. De ce côté WinAdminPassword apporte une bonne parade.
Reste que pour se connecter localement, c'est galère, mais ça devrait rester bien rare (sauf si on n'utilise pas Active Directory, ou un bon client ssh, etc).
Reste également que le mot de passe des administrateurs Active Directory sont utilisables depuis tous les postes. Ces mots de passe sont souvent bien plus faibles que ceux générés par WinAdminPassword car il faut se les palucher plusieurs fois par jour. Pour contrer cela, rien de mieux que l'authentification forte.
De ce côté WinAdminPassword n'apporte rien.
La bonne méthode reste encore et toujours la surveillance (automatisée) des tentatives de connexion. Ça te préviens lorsqu'un gugus tente de pénétrer la protection.
Pas besoin d'un logiciel qui génère des mots de passe différents partout (retrouvables, jusqu'au jour où ça ne marche plus pour une raison non prévue).
On accompagne ça du nécessaire pour changer régulièrement les mots de passe sur toutes les machines. A utiliser régulièrement contre les "erreurs humaines", mais lorsque le vers est dans le fruit, ça ne sert plus vraiment.