Jump to content

Управление паролями

Существует несколько форм программного обеспечения, которое помогает пользователям или организациям лучше управлять паролями :

  • Предназначен для использования одним пользователем:
  • Предназначен для использования несколькими пользователями/группами пользователей:
    • Программное обеспечение для синхронизации паролей используется организациями для того, чтобы разные пароли в разных системах имели одинаковое значение, когда они принадлежат одному и тому же человеку.
    • Программное обеспечение для самостоятельного сброса пароля позволяет пользователям, которые забыли свой пароль или активировали блокировку злоумышленника, пройти аутентификацию с использованием другого механизма и решить свою проблему самостоятельно, не обращаясь в службу ИТ-поддержки.
    • Программное обеспечение корпоративного единого входа отслеживает приложения, запущенные пользователем, и автоматически заполняет идентификаторы входа и пароли.
    • в Интернет Программное обеспечение единого входа перехватывает доступ пользователей к веб-приложениям и либо вставляет информацию аутентификации в поток HTTP(S), либо перенаправляет пользователя на отдельную страницу, где пользователь проходит аутентификацию и направляется обратно на исходный URL-адрес.
    • Управление привилегированными паролями (используется для защиты доступа к общим привилегированным учетным записям).

Привилегированное управление паролями

[ редактировать ]

Управление привилегированными паролями — это тип управления паролями, используемый для защиты паролей для идентификаторов входа с повышенными привилегиями безопасности. Чаще всего это делается путем периодической замены каждого такого пароля на новое случайное значение. Поскольку для работы пользователей и автоматизированных программных процессов эти пароли необходимы, привилегированные системы управления паролями также должны хранить эти пароли и предоставлять различные механизмы для безопасного и надлежащего раскрытия этих паролей. Управление привилегированными паролями связано с управлением привилегированными удостоверениями .

Примеры привилегированных паролей

[ редактировать ]

Существует три основных типа привилегированных паролей. Они используются для аутентификации:

Учетные записи локального администратора

[ редактировать ]

В системах Unix и Linux пользователь root представляет собой привилегированную учетную запись. В Windows эквивалентом является Администратор. В базах данных SQL эквивалентом является sa. Как правило, большинство операционных систем, баз данных, приложений и сетевых устройств включают административный вход, используемый для установки программного обеспечения, настройки системы, управления пользователями, применения исправлений и т. д. В некоторых системах разным пользователям назначаются разные привилегированные функции, что означает что есть более привилегированные учетные записи, но каждая из них менее мощная.

Сервисные аккаунты

[ редактировать ]

В операционной системе Windows служебные программы выполняются либо в контексте системы (с очень привилегированными правами, но без пароля), либо в контексте учетной записи пользователя. Когда службы запускаются от имени несистемного пользователя, менеджер управления службами должен предоставить идентификатор входа и пароль для запуска служебной программы, чтобы учетные записи служб имели пароли. В системах Unix и Linux init и inetd могут запускать служебные программы от имени непривилегированных пользователей, не зная их паролей, поэтому службы обычно не имеют паролей.

Подключения одного приложения к другому

[ редактировать ]

Часто одно приложение должно иметь возможность подключаться к другому для доступа к службе. Типичным примером этого шаблона является ситуация, когда веб-приложение должно войти в базу данных, чтобы получить некоторую информацию. Эти соединения между приложениями обычно требуют идентификатора входа и пароля, а также этого пароля.

Защита привилегированных паролей

[ редактировать ]

Система управления привилегированными паролями защищает привилегированные пароли посредством:

  • Периодическая смена каждого пароля на новое случайное значение.
  • Хранение этих значений.
  • Защита хранимых значений (например, с помощью шифрования и реплицированного хранилища).
  • Обеспечение механизмов раскрытия этих паролей различным типам участников системы:
    • ИТ-администраторы.
    • Программы, запускающие службы (например, диспетчер управления службами в Windows).
    • Приложения, которые должны подключаться к другим приложениям.

Требуемая инфраструктура

[ редактировать ]

Система управления привилегированными паролями требует обширной инфраструктуры:

  • Механизм планирования смены пароля.
  • Разъемы для различных видов систем.
  • Механизм обновления различным участникам новых значений паролей.
  • Обширный аудит.
  • Зашифрованное хранилище.
  • Аутентификация для сторон, желающих получить значения паролей.
  • Контроль доступа и авторизация для принятия решения о целесообразности раскрытия пароля.
  • Реплицированное хранилище гарантирует, что сбой оборудования или авария на объекте не приведут к потере данных.

См. также

[ редактировать ]
Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: d0d91a871d2057b4ce3affa52cd067a5__1683058500
URL1:https://arc.ask3.ru/arc/aa/d0/a5/d0d91a871d2057b4ce3affa52cd067a5.html
Заголовок, (Title) документа по адресу, URL1:
Password management - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)