密码的安全管理;OA登录锁定策略及特权账号管理方案FB甲方群话题讨论

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序把安全装进口袋

1.企业对于密码有没有比较好的存储和管理方式,尤其涉及到存在一些共享密码的情况?

2.对弱密码有何监测手段?已经泄露的密码该如何反向定位影响范围?

4.企业有没有引入特权账号安全管理的方案?

A1:

域策略强制3个月修改一次密码,8位以上特殊字符大小写组合,密码历史5次以上(ISO27001要求)。

A2:

A3:

虽然涉及到共享密码也只有密码管理工具比较好用,但是用的那个工具数据一旦泄露,所有数据全都要遭殃。

A4:

我看到挺多密码存储工具出现泄露,那么就不共享,统一做SSO登入,一套密码就好了。

A5:

可以参照JRT0255-2022金融行业信息系统商用密码应用基本要求建设。

A6:

主要问的设备密码管理吧,可以用XLS、专用文件服务器权限管理、密码文件加密,我是XLS加密、再压缩加密、放文件服务器权限管控。

A7:

FIDO这个有没有人了解的?

FIDO(FastIDentityOnline)联盟,www.fidoalliance.org,成立于2012年7月,旨在解决强认证技术之间缺乏互操作性的问题,并解决用户创建和记忆多个用户名和密码所面临的问题。FIDO联盟正在改变认证的性质,采用更简单、更强的认证标准,定义一组开放、可伸缩、可互操作的机制,减少对密码的依赖。在对在线服务进行身份验证时,FIDO身份验证更强、私有且更容易使用。

A8:

有能力都自开、没能力买这种小众产品合规也不需要、成本划不来。

A9:

HIDS或者EDR都可以检测。

A10:

A11:

禁用弱口令,改密码的时候,就禁止,如果知道他们常用什么密码,直接加进弱密码库。

A12:

A13:

这个其实主要看资产的,不同的资产采取的手段也不一样。但是殊途同归。我觉得检测不是目的杜绝才是目的。至于如何检测我觉得这个首先要有类似于资产管理系统。就是需要能够读取和识别密码。我一般都是正则匹配对弱密码识别和通知整改的。如果没有系统,要检测和识别就很困难。对于已经泄漏的密码,一般也是通过资产管理系统进行处理的。资产管理系统会有密码和存储位置。方面进行资源定位。如果没有的情况下,建议建立一个这种系统。

A14:

Redis空口令的问题,有安全厂家也是,通知他们整改,最后出个说明,解释说没问题改不了。

A15:

弱口令的问题,光下通知就下多少次了。执行起来是真难。考虑到用户方困难,所以现在准备转换方向,考虑零信任方向。

A16:

定期漏扫,HIDS盘点,结合CMDB定位到责任人和直接主管,上级主管,发邮件通报。

A17:

我们自己做了系统加固、SDL、上线安全检测,还是能搞出弱口令。很多部门直接用云服务、RDS这些,就不可控。

A18:

说明了一个基本问题,复杂强口令与人性相违背。就像路,人总会选择最简单的路走,不会按照指示走。举个例子,大领导好多都是弱口令,年龄大记不住,有啥办法,谁敢去改啊。

A19:

分级分类口令啊,存在哪些弱口令、哪些必须改、危害性有多大,还是得有办法。大领导也就登陆个电脑,办公系统,危害大的是vpn之类登陆密码,和业务框架的密码。

A20:

其实人员账号口令我们还好,因为我们应用大部分走SSO或者LDAP。但是开发框架,数据库这些是目前只能靠开发人员自己意识。

A21:

默认锁定:

2.锁定密码未变更用户

3.锁定弱口令用户

最大并发1000,登陆3次失败锁一个钟头,紧急的话管理员直接解锁。

依据什么标准?还是自己定的?

我们是自己定义的,根据自身业务、行业特性定义的。

我们是5次错误锁定1小时。我看到有人上SSO,其实SSO死的更快,AD一破,SSO厂家塞点后门,更惨。

没办法,不上SSO员工会有意见,一个平台一个账号密码,谁受得了?领导都受不了,必须上。

A9:

各位上零信任呢?

零信任其实挺好,但是甲方很少有能弄明白的,意味着网络隔离、网络分区啥的传统方式都可能被破坏。可以上SDWAN,基于互联网的SDWAN,替代部分网络准入+身份认证+VPN。

曾经想引入,测试了3家以后发现不满足需求。

技术限制问题,给操作系统、数据库、中间件、应用系统开发管理接口、账密接口、认证接口,其实相当难,以单一厂家根本实现不了。操作系统、数据库、中间件、应用程序,如果是商用产品,厂家一般不给你开接口,比如Linux,我测试的几家都是类似RSH方式。

设想了一下:

1、前面使用指纹,IC+密码(人脸)之类的方式;

3、离职注销就各系统每天扫描人事的信息表,离职就注销(停用)本系统账号权限。

特权账号放到配置中心统一管理,再加上审计,这样感觉应该算是一个解决的办法。

你应该要考虑网络准入+网络准入的身份认证,所以SDWAN+VPN也需要考虑。而且你SSO不应该直接接客,应该有前置,要不SSO攻破就全玩完。主思路没有问题,细节各方面还可以(也应该)完善。

门户平台的钥匙被攻破才是玩完,SSO的钥匙有AD域密码、企微扫码认证等,所以还是要在基础层面把密码抓牢,不需要什么高大上的技术。

SSO应该分为5-6个部分:

1.门户,仅供内部自服务用,不能对外;

2.管理门户,后台管理用;

3.审计+监控,后台作业;

4.后台接口、API配置部分;

5.前台接口、API配置部分;

6.密钥、账户、算法、证书库,纯后台。

这6个部分,1应该仅对VPN放开,2-6绝对不对外,这样可以有效地保护SSO,因为SSO存放了所有人的账号、密码、算法、证书、密钥。我审计别人的时候,只要AD/SSO对互联网直接开放,直接判断不合格,SSO一旦被攻破,很容易被提权和全量账密泄露,甚至狠一点,伪账号很容易搞出来一大堆。

我当年计的是这个架构,AD/SSO/LDAP都深藏后端。

A6:

SSO呈现在用户面前的只是一个门户,至于后面管理端功能,那就是一个静态密码管理后台了。

这个过程可以用算号器类的工具,记录bit层面的变化,比如我密码设成1,可能对应是比如3B4C,然后密码设成2,可能对应单独是3D4C。我只是举个例子,这样就知道输入1和2的差距在于第2位。而且一般SSO厂家的日志信息、日志库都不会从文件、数据层面去设防,比如加密、脱敏啥的,差一点的厂家,可能整个运行目录都被人Copy走了,回去搭个模拟环境,啥都有了。

不过防护不了内部或有正常身份的合作伙伴之类的,用零信任的持续认证落地费用和改造都不容易。

A10:

不一定零信任,VPN/SDWAN/零信任前置认证接口门户,叠加短信验证码、证书、校验码等,成为内网第一道门户,这才是企业内网安全最要命的地方,大门口不安全。

零信任你的用AD/SSO这类系统做用户验证。那就还的加上其它认证做叠加,然后你会发现都是窟窿。

必然的,看数据源了。

A13:

所以,内网尽量做到窟窿最小是最优解。

这些是必然要做的,但是门口防护也重要,大门不弄好,里面再好也没用,你不能放苍蝇蚊子臭虫进来乱试乱搞吧。

【申请流程:扫码申请-后台审核(2-5个工作日)-邮件通知-加入社群】

THE END
1.2020社群团购实战管理方案社群团购管理是一个老调重谈的问题,但社群管理要做好其实也不容易。社交电商的核心就是围绕着社群管理与服务的,经营好社群,平台才能持续拉新、提高用户活跃度、提升复购率。https://www.jzbull.com/hy/show_761.html
2.社群自治方案.docx社群自治方案背景社群在互联网时代得到了广泛的发展和应用,它已经成为了现代网络文化的重要组成部分。社群的发展离不开自治,这是一个成功的社群必须具备的条件。本文将介绍社群自治方案,从而帮助社群成员更好地管理和发展社群。概述社群自治是什么?社群自治可以看作是社群中的自我组织和自我管理。社区成员可以通过自主的...https://www.taodocs.com/p-1114928972.html
3.微盟企微助手全链路私域增长解决方案赋能私域全链运营 促进客户增长提效 缺乏有效引流工具 私域留存 客户个性运营 + 社群精细化管理 场景化运营工具优化客户留存 客户画像 订单记录 + 客户详情 + 客户标签 全面把握意向加速客户转化 转化复购 商品营销 + 敏感提醒 + 数据分析 多重营销实现“聊天即转化”...https://m.weimob.com/qwzs?channelSource=baidumpz
4.2019年绿城地产特色化社群建立与运营方案.pptx2024年房地产项目社群线上线下微信活动建立运营营销推广方案案例(共14套打包)2024年房地产项目社群线上线下微信活动建立运营营销推广方案案例(共14套打包) 下载 地产商业 上传时间:2024-02-01 14份 年绿城房地产公司员工岗位管理标准(共17套打包)年绿城房地产公司员工岗位管理标准(共17套打包) 下载 运营管理...https://www.3gcj.com/baogao/1264222.html
1.打造高效活跃的社群生态圈:社群运营管理策略社群运营管理是指通过一系列策略、手段和工具,对社群进行规划、组织、协调、控制和评估,以实现社群目标的过程,它涵盖了从社群建立初期到成熟期的整个生命周期,涉及多个方面,如用户管理、内容创作、活动策划、品牌推广等,社群运营管理的目标是打造一个高效、活跃的社群生态圈,提升用户满意度和忠诚度,从而实现社群商业价值...https://www.wenanmiao.com/18105.html
2.社群体系指导策略和如何打造社群体系具体步骤促进成员互动也是构建社群体系的重要环节。通过组织线上线下的交流活动,如主题讨论、线下聚会等,鼓励成员之间的交流和合作。例如,在一次关于环保主题的讨论中,成员们各抒己见,有的提出创新的环保方案,有的分享自己在日常生活中的环保小妙招,极大地增强了社群的活跃度和凝聚力。 激励机制的设立同样不可或缺。通过积分...https://www.toutiao.com/article/7423327850750673419/
3.如何做好社群管理?爆裂社群社群管理对于建立和维护一个活跃、健康的社群至关重要。无论是在线社群还是线下社群,都需要一定的管理和运营策略。以下是一些步骤和技巧,帮助你做好社群管理: 1. 制定明确的社群规则和准则: 设定清晰的社群准则,明确用户行为规范和禁止内容,保证社群秩序和成员安全感。 https://www.adcnma.cn/article/detail/3639
4.微信群的管理办法(通用10篇)(二)对家长的管理规定 1、班级微信群只是一个家校沟通平台,并不具有权威性和必然性,因此重要事情请家长通过面谈、电话或其他途径保证信息及时准确传达到班主任老师。 2、因为教师每天的教学任务繁忙,学校也不允许教师上课、开会、培训等发送信息,因此家长在群内发布的信息教师不能保证及时回复,所以上班时间重要事情请家长...https://www.unjs.com/fanwenwang/guanlibanfa/20230530123836_7193607.html
5.微小区社群运营管理方案之:群基本设置管理今天我要聊的是我对业委会社群提供的管理方案。 业委会初期选择的是QQ群作为营地,其实一样,不管是QQ群还是微信群,管理都一样。 以前的业委会QQ群状态:发言无主题,问题也有千奇百怪的,每天聊天记录甚至刷屏上千条,群员有实名认证的有未实名的,偶尔有广告的,经常有打口水战的,有反动、攻击业委会的等等。 http://www.360doc.com/content/19/1114/14/40454512_873138426.shtml
6.微信社群运营管理方案(1)微信社群运营管理方案 微信社群运营管理方案是确保社群活跃、促进用户互动、提升品牌影响力 和实现商业目标的重要策略。以下是一个详细的微信社群运营管理方案,包括 目标设定、内容规划、用户互动、活动组织、数据分析与调整等多个方面: 一、目标设定 1. 明确社群定位:根据品牌或产品的特点,确定社群的主题、目标用户群体...https://doc.mbalib.com/view/e7d05b210dce9b96492c68231197585c.html
7.社群运营项目管理方案.xlsx资源社群流程 新媒体运营 需积分: 50174 浏览量2021-06-10上传137KBXLSX 社群运营项目管理方案包括社群运营思路,业务流程,用户管理,社群制度,人员分工等社群管理方案 资源推荐 资源评论 社群运营管理方案.xlsx 浏览:195 xxxx社群运营项目管理序号 模块名称 1运营思路 2 业务流程3 年度目标 4 用户盘点 5 内容运营6 话题...https://download.csdn.net/download/miqiong2021/19548556
8....语鹦企服企业微信私域流量管家企业服务SCRM系统社群管理社群已经成为企业重要的变现渠道之一,几乎成为企业发展的标配。但是社群不只是消息的群发和通知,它更包含了运营、话术、转化、促活等多个方面的内容。那么怎么才能做好社群运营规划?社群运营方案需要注意什么?今天就跟着语鹦企服去了解一下吧。 如何做好社群运营规划? https://crm.bytell.cn/blog/yyqf/booklet/13867
9.协会社群解决方案行业数字化转型协会社群网站建设协会社群解决方案 重塑会员体验,提升运营效率,解决成员管理,一键推广分发 立即体验 你是否正在为这些问题而头疼? 日常管理问题 会员线下管理,会员信息繁多杂乱容易丢失,人员混乱不易管理,同时提高了沟通成本,为创收增加了难度。 组织效率问题 对用户无法达到高效的快捷回复、统一管理,数据统计与分析、用户画像分析纯靠人工...https://ltd.com/xiehuishequn
10.教育社群管理工具教育社群运营管理笔记圈教育社群管理笔记圈微信社群管理包含了:微信社群管理工具,教育社群管理,教育社群运营方案,社群管理工具,笔记圈,短书笔记圈,教培机构社群管理,社群运营工具,微信教育社群管理,社群运营,社群管理,教育社群营销怎么做https://qz.duanshu.com/
11.收藏:这26个私域运营工具是你在找的吗(附最新私域工具白皮书...MagicFlow是针对社群运营中的用户全生命周期的关键时刻进行智能触达、用户互动等核心场景构建全自动的营销管理工具。 MagicFlow可以从“拉新-促活-转化-留存-复盘”等五个方面,帮助企业打通用户公私域数据,实现智能化用户标签,提供精细化社群管理、全链路客户运营、大数据深度分析等一体化解决方案,帮助企业突破传统营销的壁垒...https://maimai.cn/article/detail?fid=1666303510&efid=MzFsq_9Ofj2gbaJqD6UvSQ
12.SAP全渠道零售解决方案SAP全渠道分销管理系统行业领先的全渠道零售解决方案,全球百强零售企业都在用的全渠道ERP,轻松管理零售企业全流程业务节点,全渠道零售解决方案功能:会员管理/分销管理等-知名软件公司SAP云合作伙伴Acloudear司享:400 690 3218https://acloudear.com/industry/full-channel/
13.WeTool常见问题及解决方案·WeTool功能及操作说明·看云d416f7b8-7d99-4f61-a522-5ba29b4fdef0/u/31a62e86-25ce-4ddb-b1bb-afb057fdab18/image1614583694611.png)](https://baklibcdn.dagle.cn/t/d416f7b8-7d99-4f61-a522-5ba29b4fdef0/u/31a62e86-25ce-4ddb-b1bb-afb057fdab18/image1614583694611.png) ### 2.WeTool社群管理出现没有群发现象...https://www.kancloud.cn/wetoolplus/wetool/2176225
14.有机云在数字化时代,微信社群已成为连接用户、传递信息、促进交流的重要平台。随着社群规模的扩大和成员数量的增加,如何高效管理社群、维护社群秩序、提升社群活跃度成为了社群管理者面临的重要挑战。幸运的是,微信社群管理工具的出现,为这一难题提供了有效的解决方案。本文将深入探讨微信社群管理工具的功能、优势、应用场景及选择...https://www.shinegood.cn/article/qiye/611
15.智群管家淘客导航智群管家为企业提供全流程社群管理方案,智能应答、多群转播、积分抽奖等多种自动化功能,契合多种社群运营及管理场景,有效提升微信管理效率,让社群管理更规范化、专业化、系统化。 智群管家为企业提供全流程社群管理方案,智能应答、多群转播、积分抽奖等多种自动化功能,契合多种社群运营及管理场景,有效提升微信管理效率...https://www.taokenav.com/sites/302.html
16.消费品品牌如何通过社群搭建和运营,实现私域流量价值最大化通过消费者管理平台 (CRM),安永团队协助企业将散落各处的消费者数据整合,导入私域社群;并构建了社群平台与产品数据互联模式,支持用户快速查看产品信息,通过链接一键下单,有效缩短了购买决策旅程。 2.连接3D设计技术平台,增强消费者定制化体验和交互效果 安永团队提出的平台解决方案旨在增强家居的全屋场景可视化。在该方案...https://www.yicai.com/news/101760348.html
17.UP管家(微信群运营管理软件)v1.0.0.0官方版UP管家是一款强大的社群运营工具,它可以为用户提供丰富的微信群运营管理解决方案,拥有丰富的微信群管理功能,可以减少用户运营微信群的时间和压力;社群运营是这两年来比较流行的一种的营销方式,借助微信社群,不少企业会将公域流量逐步的转换为私域流量,以获得稳定的用户收益和转换率;不过由于社群的不断扩大,运营社群也成为...https://www.xiazaiba.com/html/115306.html
18.31培训行业解决方案培训会软件教育培训机构管理系统31会议培训会解决方案-培训会软件,教育培训机构管理系统。不管您是专业的培训公司负责人,还是企业内部负责员工培训的行政、人事部负责人,培训已成为企业日常工作的一个密不可分的组成部分,如何管理全年培训活动、对培训活动进行全周期数字化运营,并对学员进行跟踪与管https://www.31huiyi.com/special/cultivate
19.精准数据营销小红书数据服务小红书推广私域流量怎么玩?线上课程设计分享解决方案 社群营销如何接触流量?如何长效地运营管理社群? 微信社群营销如何接触流量?如何长效地管理社群 后流量时代新玩法:私域流量、圈层化、会员粉丝 后流量时代新玩法:数据转化、圈层化、会员粉丝 私域流量的本质和运营模型怎么搭? https://www.jiayisiyu.com/