Редактирование: UNИX, весна 2008, 03 семинар (от 16 мая)

Материал из eSyr's wiki.

Перейти к: навигация, поиск

Внимание: Вы не представились системе. Ваш IP-адрес будет записан в историю изменений этой страницы.

Правка может быть отменена. Пожалуйста, просмотрите сравнение версий, чтобы убедиться, что это именно те изменения, которые вас интересуют, и нажмите «Записать страницу», чтобы изменения вступили в силу.

Текущая версия Ваш текст
Строка 1: Строка 1:
= Об аутентификации вообще, что бывает, куда движется и почему светлого будущего нет =
= Об аутентификации вообще, что бывает, куда движется и почему светлого будущего нет =
- 
-
'''Слайды презентации: ''' [http://malpaso.ru/auth.pdf PDF] [http://malpaso.ru/auth.zip Apple Keynote]
 
== Обычные пароли ==
== Обычные пароли ==
-
Пароли это такая штука, которая считается с одной стороны дешёвой, с другой --- достаточно гибкой, чтобы применяться достаточно давно. Лектор работал в компании RSA, которая расскажет, что пароли на самом деле дороже, чем кажется, и полная стоимость владения выше, чем кажется, потому что возникают скрытые расходы, связанные с: пользователи теряют пароли, полиьзователи выбирают пароли, которые легко взломать, снижается [http://en.wikipedia.org/wiki/EBITDA EBITDA], вообще все плохо. Те, кто имел дело с энтерпрайзными технологиями, знает, что сколь пользователей не лелеить, они всё равно их записывают на бумажке или забывают.
+
Пароли это такая штука, которая считается с одной стороны дешёвой, с другой --- достаточно гибкой, чтобы применяться достаточно давно. Лектор работал в компании .., которая расскажет, что пароли на самом деле дороже, чем кажется, и полная стоимость владения выше, чем кажется, потому что возникают скрытые расходы, связанные с: пользователи теряют пароли, полиьзователи выбирают пароли, которые легко взломать, снижается [http://en.wikipedia.org/wiki/EBITDA EBITDA]. Те, кто имел дело с энтерпрайзными технологиями, знает, что сколь пользователей не лелеить, они всё равно их записывают на бумажке или забывают. Статистика: при смене пароля раз в 3 месяца на 100 пользователеей забывают по 5 польз. в месяц.
-
 
+
-
Согласно документу, опубликованному компанией RSA ([http://malpaso.ru/securid/are-passwords-free.pdf "Are passwords really free?"], стр. 3), в организациях среднестатистический пользователь в среднем 3.8 раз в год испытывает проблемы, связанные с паролями.
+
В энтерпрайз-приложениях имеется несколько приложений, где каждое приложение имеет свои механихмы идентификации, что приводит либо к тому, что либо пользователь ставит везде один и тот же пароль, либо получается полная катовасия. В связи с этим в среднестат. энтерпрайзе поселяется компания, которая предлагает решений по восст. пароля.
В энтерпрайз-приложениях имеется несколько приложений, где каждое приложение имеет свои механихмы идентификации, что приводит либо к тому, что либо пользователь ставит везде один и тот же пароль, либо получается полная катовасия. В связи с этим в среднестат. энтерпрайзе поселяется компания, которая предлагает решений по восст. пароля.
-
Вот у нас есть LDAP, RADIUS, SAP, PeopleSoft, MainFrame, ад этим всем имеется middleware, в частности RecoveryAgent, который позв. восст. пароль. Для этого он долден ввести другой пароль, котрый он помнит ещё меньше. Поэтому внедряется validation solution, который позволит проидентифицировать пользователя. Для этого часто используются различные вопросы. Понятно, что стойкость подобныйх паролей ниже, чем стойкость сгенерированных паролей. Если для сгенерированных паролей количество вариантов достигает 2^32---2^48. Понятно, что ответ на вопрос --- слово. Для повышения стойкости можно задать несколько вопросов. Как это выглядит: пользователь приходит на работу, его заставляют зайти на RecoveryAgent, и заставляют ответить на 20 вопросов. Когда он забыл пароль, то из этих 20 паролей ему предложат ответить на 5. Понятно, что это усложняет жизнь взломщику.
+
Вот у нас есть LDAP, RADIUS, SAP, PeopleSoft, MainFrame, ад этим всем имеется middleware, в частности RecoveryAgent, который позв. восст. пароль. Для этого он долден ввести другой пароль, котрый он помнит ещё меньше. Поэтому внедряется validation solution, который позволит проидентифицировать пользователя. Для этого часто используются различные вопросы. Понятно, что стойкость подобныйх паролей ниже, чем стойкость сгенерированных паролей. Если для сгенерированных паролей количество вариантов достигает 2^32---2^48. Понятно, что ответ на вопрос --- слово. Дял повышения стойкости можно задать несколько вопросов. Как это выглядит: пользователь приходит на работу, его заставляют зайти на RecoveryAgent, и заставляют ответить на 20 вопросов. Когда он забыл пароль, то из этих 20 паролей ему предложат ответиьт на 5. Понятно, что это усложняет жизнь взломщику.
Если мы посмотрим на эту схему, то согласимся, что стоимость владения действительно высока.
Если мы посмотрим на эту схему, то согласимся, что стоимость владения действительно высока.
-
Если же посмотрим на какие-то домашние внедрения, то стоимость влад. паролем дешёвая. Если программисты были не криворукие, то мы сможем добиться унификации.
+
Если же посмотрим на какие-то домашние внедрения, то стоимость влад. паролем дешёвая. Если программисты бьыли не криворукие, то мы сможем добиться унификации.
-
Какие следующие проблемы возн. с паролем: первые попытки организации удалённой работы с системой. Это подкл. через сети общего пользования к терм. системам. Как это было устроено: ... . Откуда здесь начались проблемы? во времена мультимлпексоров одной из расп. проблем было то, что если мы сбрасываем соединение, то удалённый модем иногда его не сбрабывал. Соответственно, шелл оставался, и следующий, кто туда подключался, мог попасть в этот шелл/терминал оператора.
+
Какие следующие проблемы возн. с паролем: первые попытки организации удалённой работы с системой. Это подкл. через сети общего пользования к терм. системам. Как это было устроено: ... . Откуда здесь начались проблемы? во времена мультимлпексоров одной из расп. проблем было то, что если мы сбрасываем соединение, то удалённый модем иногда его не сбрабывал. Соответственно, шелл оставался, и следующий, кто туда подключался, мог попасть в этот шелл/терминал поератора.
== Одноразовые пароли ==
== Одноразовые пароли ==

Пожалуйста, обратите внимание, что все ваши добавления могут быть отредактированы или удалены другими участниками. Если вы не хотите, чтобы кто-либо изменял ваши тексты, не помещайте их сюда.
Вы также подтверждаете, что являетесь автором вносимых дополнений, или скопировали их из источника, допускающего свободное распространение и изменение своего содержимого (см. eSyr's_wiki:Авторское право).
НЕ РАЗМЕЩАЙТЕ БЕЗ РАЗРЕШЕНИЯ ОХРАНЯЕМЫЕ АВТОРСКИМ ПРАВОМ МАТЕРИАЛЫ!

Личные инструменты
Разделы