LINUX.ORG.RU
ФорумTalks

Идиоты среди аудиторов безопасности


0

1

Если кто вдруг пропустил это веселье...

Для не-Ъ:

http://serverfault.com/questions/293217/our-security-auditor-is-an-idiot-how-...

Для Ъ:

Аудитор компании, предоставляющей услуги процессинга кредитных карт, затребовал от администратора площадки, где используются Red Hat Linux 5/6 и CentOS 5 с авторизацией по LDAP:

  • список всех пользователей и их паролей обычным текстом;
  • список всех паролей, которые изменились за последние 6 месяцев, тоже обычным текстом;
  • список всех файлов, за последние 6 месяцев добавленных на сервер с удалённых устройств;
  • все публичные и приватные ключи SSH;
  • автоматическое уведомление ему по почте о каждой смене пароля, тоже обычным текстом.

    После серии взаимных боданий фирма просто аннулировала контракт с этой процессинговой компанией. В комментах есть доставляющий комментарий от чувака, который проходил аудит безопасности в Price Water House.

★★★★★

>После серии взаимных боданий фирма просто аннулировала контракт с этой процессинговой компанией.

Это радует. Или по блату аудитор пошел, или его надо срочно уволить.

Siado ★★★★★
()
Ответ на: комментарий от Siado

Там наверное контору лицензии (или что у них там) лишать будут, какой уволить :)

Gary ★★★★★
()

По примеру автора, ряд высказываний аудитора захотелось вставить в рамочку и повесить на стену. Например:

I have been in this industry longer than anyone on that site, getting a list of user account passwords is incredibly basic, it should be one of the first things you do when learning how to secure your system and is essential to the operation of any secure server.

redgremlin ★★★★★
()

> Strong cryptography only means the passwords must be encrypted while the user is inputting them but then they should be moved to a recoverable format for later use.

Чувак соображает.

Deleted
()

> список всех пользователей и их паролей обычным текстом;

Вообще, в этом можно увидеть смысл. Если у пользователей пароли из набора по умолчанию, то это имеет непосредственное отношение к безопасности.

Правда хранятся ли они сейчас где нибудь в открытом виде.

sin_a ★★★★★
()
Ответ на: комментарий от sin_a

>Если у пользователей пароли из набора по умолчанию,
то система должна послать их при задании такого пароля.

x3al ★★★★★
()

Да мужик взломщик просто.

tailgunner ★★★★★
()
Ответ на: комментарий от bender

>и сравнить с хэшами из базы А посолить?

GAMer ★★★★★
()

Жаль только он не обнародовал название процессинговой компании.

i-rinat ★★★★★
()

> После серии взаимных боданий фирма просто аннулировала контракт с этой процессинговой компанией.

== Аудит пройден успешно.

shimon ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.