トップページ⇒network
32コメント19KB

スーパユーザのパスワードの管理

■ このスレッドは過去ログ倉庫に格納されています
0001現役SENGNG
このところスポットで各所のサーバをさわりまくってるんだが(巡業中なのよ)
世間様でのパスワード管理ってかなりいい加減なのね。

「root作業なんだが〜」っていうと初対面で部外者の俺にでもあっさり教えるし
なかには事務所中に聞こえるような大声でパスワード連呼する奴はいるし・・・

さらにはパスワードがマシン名だったり、会社名だったりとか
わかりやすいのばかりですよ。

まぁクローズドネット上にあるマシンが殆どだから
あんまし神経質になる必要がないのかもしれんが・・・

なんだかな〜って感じっすよ。

今まで自分でsuとかして相手にコンソールを渡してたオイラが
馬鹿みたいざんすね〜。

みんなの所はどんな管理してます?
0002名無しさん@そうだKDD大手町ビル破壊しようNGNG
サーバ一台一台すべて違うパスワードでやっています。

ただそれだとさすがに覚えられないので、

・パスワード規則に基づいて各サーバの特権パスワードを作成する
・パスワード生成規則を数カ月おきに更新する
・パスワード生成規則には必ずランダムな文字パターンと複数の文字種を使用する
・パスワードは8文字以上


ということで特権ユーザになれる人は「パスワード生成規則」を覚えれ
ばいいという感じでやっています。

あと鍵のかかる部屋の鍵のかかるキャビネットのなかにパスワード
リストを保管して、特権ユーザのパスワードを知っている人が不慮
の事故にあった場合にも対処できるようにしています。
0003FiveNGNG
>>2
似たような感じでやっています。生成規則は作らずに、あくまで気分で作って
いますけど。最近だと完全にランダムではなくて、意味のあるフレーズ間に無意味な
記号をはさむようにしています。これなら覚えやすいので。
# 例えば、"My!Password%includes00Numbers&And~-Symbols" など

>>1
自分の管理するサーバーは、できる限り自分が直接触るようにしています。人に
コンソールを貸すことはありません。話を聞きながら自分で打ちます。

人の管理するサーバーは、なるべく触らないようにしています。何かミスオペレーションを
したときに責任を取れないので。手順を説明してやってもらうようにしています。
もちろんミスがないように、事前にステップを考えて検証しておきます。
# ISID みたいにこれを強制するところもありますね。

人の管理するサーバーを触る場合には、パスワードを入力してもらってから触るように
しています。パスワード入力が必要な場合、いちいち人を呼びます。
あまり頻繁に呼ぶとうざがられるので、最小限ですむように事前の計画と検証は重要ですね
(時間がないときは電車の中で考えたりということもありますが、いずれにせよパスワードの
入力回数は最小限に抑える工夫をしないといけませんね)。
# データセンター等でユーザーがその場にいないときには、パスワードを教えてもらって、
 作業報告終了時にパスワード変更のお願いをすることになります。

うっかりパスワードを教えてもらってしまうと、何かあったときに疑われるので、聞かないし、
聞いたら直後に変更してもらうようにしています。たまに変更を嫌がる人もいますが、
事情を話せばたいていは変更してくれます。聞き分けの良いユーザーに恵まれている
だけかもしれませんが・・・。
0004名無しさん@大手町は壊されちゃ困るNGNG
新規にサーバーを仕立てる時や、大がかりなアプリケーションの導入で
マシンそのものを数時間明け渡さなければいけない(でもって、こちら
が立ち会えない)場合には、root のパスワードを通常のコンベンション
と変えた上で先方に伝えることはありますね。
100台規模でサーバーがありますが、表に出ている数十台は、*比較的*
定期的にランダムなパスワードに変更しています。万一に備えて、鍵の
かかるところに保管しているのは同じです...
考えてみると、root 権限が必要なオペレーションが多発するようでは、
まずいんじゃないかと、自分とこの事情は棚に上げて言ってみます。
0005anonymous@NGNG
CPUの開発コード+クロック
にしています。
例ですと、"Mendocino300A"
ってなぐあい。
グローバルなマシンだけど、サービスを最小限に押さえて
tcp_wrappersかけてるからたぶん大丈夫・・・だとおもう。
一般ユーザのアカウントは無いし。
0006ふしあなはいやづらNGNG
会社とかだと、pass知ってるやつは3ヶ月前に退職してて・・・・・
てなことになったりするので、
紙に書いて封筒に入れ、金庫に保管しとくのがいいとおもう
>>5
なにかデーモンのバグなどで、passwd/syadow抜かれたら、
それぐらいならすぐやられちゃうんじゃない?
きちんとした辞書とjohn組み合わせれば、いっぱんてきな単語使ってたら
すぐに解読できます
いっかい、ユーザー数が多いサーバーから、SAM(NT)やpasswd/shadow
を解読にかけてみて
0007現役SENGNG
>>2
かなり手堅いですな、素晴らしいっす。
私の生成規則は辞書とかから拾った適当な単語二つを組み合わせて
後ろに適当な数字とかですね。
例えば「fatbye76」ってな感じになるです。

覚えやすくてわかりづらいのを目指してます

>>3
>自分の管理するサーバーは、できる限り自分が直接触るようにしています。人に
>コンソールを貸すことはありません。話を聞きながら自分で打ちます。
CEさんだとコンソールで色々やって貰わないといけない作業があったりするので
貸さないといかんのです。(オイラがログインして明渡すとかしてます)
でも最近のCEさんってベンダーが全然別のサポート会社に外注してる場合が
結構多いみたいで素性がはっきりしなくてちょいと不安ざんす。

>うっかりパスワードを教えてもらってしまうと、
オイラも「かわりにパスワードを打ち込んでrootでログインしてくださいね」という
意味で相手に話すんだが相手が面倒がって教えてくるです。
一応引き上げるときに「あのパスワードは変えた方が〜」とは伝えますが
まぁあのままなんでしょうな。
0008現役SENGNG
>>4
>考えてみると、root 権限が必要なオペレーションが多発するようでは、
>まずいんじゃないかと、自分とこの事情は棚に上げて言ってみます。
権限の切り分けとかシビアに決めてるところはすくないですね。
「面倒だから全部rootで〜」とかいうところは結構多いですよ。
00095NGNG
ftp://sable.ox.ac.uk/pub/wordlists
からもってきたamerican+japaneseのワードリストをマージして
10MBほどの辞書を作ってjohnにかけてみた。

rootパスワードに関してはどのサーバも大丈夫だったけど、別のマシンの
1000人ぐらいのユーザのうち300人ほどがヒットしてしまったよ(´Д`)
まあこいつはもう隠居したマシンだから差し迫った心配はないけどさ・・・。

ユーザってのは人があれほど「辞書に載ってる単語はやめろ」って注意しても
何も聞いていないんだな。アイドル名、ゲーム名、あまりにも安易だ。がっかり。
0010名無しさんNGNG
ウチのパスワードなんか「987654」(苦藁

マトモなパスワードにしてくれっていっても
「忘れるからやめてくれ」(悶
0011そそそNGNG
電源を切るとか、ユーザを追加するとかはsudoとかで権限を委譲するグループを
つくり、グループのパーミッションを考えて設定し、rootのパスワードを知って
いるのは私とあと一人だけ、とかいうのを、5年ぐらい前に学生時代にやってたな。
今から思うと暇だからできたんだろう。mountをコンパイルしなおして、ユーザ
毎にマウントできる場所を設定できるようにしたり。
0012名無しさんNGNG
4ですが、
>>11 のよーな security hardening(?) って、基本的な
設定の組み合わせで実現できる割に、非常に面倒ですよね...
なんでもっと簡単に設定できないのかなぁ?
と、自分のスキルの低さも棚に上げて言ってみる。
0013電動ナナシNGNG
>>13
面倒なのは、任務の事前要件定義が必要とされるから。
自組織において、どんな任務があって、その任務はどのような権限で
どのような作業をする必要があるかを決める必要があるけど、それは
意外に面倒。セキュリティポリシーでこれを痛感している人は多い
んじゃないかな?

その場その場で適当に考えながらやるよりも、事前に条件を(例外も
含めて)明確化するのは面倒でしょ?そういうことだと思うよ。
0014電動ナナシNGNG
>>7
そういうあなたには OTP
0015電動ナナシNGNG
>>11
以下の条件の場合、どうやって実現する?
・ユーザー x はオーナーであり、すべての権限をもつ
・ユーザー s は CVS プロセスとして上記と同様の権限をもつ
 # s は複数のプロジェクトで共通だが、x はプロジェクトごとに違う
・グループ y は読み書きする権限をもつ
・グループ z は参照のみ
・それ以外は一切のアクセス不可

ACL 実装してない Unix ってきちんと管理しようと思うと、破綻するか、
やたらホストの台数が増えるような気がするんだけど。
# VMware GSX とか使うしかないのかな・・・。
0016大きな声では言えないがNGNG
rootのパスワードを忘れちゃったマシンて、ありません?
3年くらい特定目的に使っているイントラサーバなんだけど、とりあえ
ず、データメンテ、プログラムメンテ用のアカウント/パスワードはわ
かっているので、運用は出来るし、パックアップもバックアップ用サー
バあてに自動的に行なわれているから、困ってはいないんだけど、root
のパスワードをみんな完全に忘れちゃったのがある。
そのうち、なんとかしなくちゃな。
0017おなにーまんNGNG
もれの自宅サーバのアドミンパスは、職場の大好きな女の子に愛を告白する
文章がパスワードになっている。
絶対に人に言いたくないし、絶対に忘れないし。
でも桁数が50を超えているので鬱のに時間がかかるw
0018おなにーまんNGNG
しかもかなり変態な文章だし
0019電動ナナシNGNG
BSD 系なら boot -s でシングルユーザーモードで起動すればパスワード
入力バイパスできなかったかな。
Linux とかだとアウトだね。

昔 NetWare で「スーパーバイザーは必ず 2 人作れ」って言われていたのを
思い出した。

そういえば酒井さん(miporin)はどこで何をしているんだろう・・。
0020名無しさんNGNG
FD or CDROM 起動か、HDDを別マシンにマウントか、じゃないかな
/etc/shadow 書き換えられるほかの手段ってあるかな
0021電動ナナシNGNG
rootkit 使って exploit するとか・・・。
3 年前のシステムなら山ほどセキュリティホールがありそう・・・。
002216NGNG
>>19
LINUXなんですよ。

>>20
PCサーバですから、FDブートで書き換えればいいとは思ってるんですが、
とりあえずは、常時稼働の現用機なもんで、実際にいじる場合は、別マシン
に同一環境をつくって、移植というか平行運用できるようにしてからでしょ
うね。

>>21
一応、セキュリティ・チェックの結果は「合格」に分類されてます。まあ、
Apachのバージョンも古いままですから、クラッキングは可能でしょうけど。
0023名無しさんNGNG
>>16
ありました。1年前に導入した青い薄型のマシンで。
非常用の root password list にある通り入れても su できない……

調べてみれば何のことはない、Oと0の間違いでした。
情けない...
0024つうNGNG
Linux でもシングルユーザモードで立ち上げてやれば
大丈夫だと思う。
002516NGNG
はて、liloでbootしていて、途中で止まらない設定なんで、シングル・ユーザ
モードに切り替えるのは難しいみたいですね。
0026anonymous@N80cc-02p239.ppp11.odn.ad.jpNGNG
linuxって
boot: ってでたら

boot:linux -s
で、いーんじゃなかったけ?
え、だめ?!
0027そそそNGNG
>19

solarisだと、シングルユーザモードでログインする場合でもパスワード聞かれた
ような気が。2.3ぐらいの時の話だが。
0028そそそNGNG
>15
必要な権限を全部洗い出して、その積の数だけグループを作る?
#現実的でない方法しかないと思う。

私がやったのはweb+mailサーバで、管理権限を移譲するだけだったので、そこまで
はちょっと.....
0029名無しさんNGNG
>>27
2.6@` 7 で、root 権限から init -S したって
root のパスワード聞かれます。
0030電動ナナシNGNG
>>26
それで OK

>>27@`>>29
パスワード聞く聞かないってのはシステムごとに違う模様。
SystemV 系だと聞くのが多いみたい。商用バージョンが多いからかな。
Linux は試してみたけど、聞かれなかった。

>>28
やっぱりそれくらいしか解がないよねぇ。凄い複雑そうだけど。
複数の Web アプリケーションを一つのホスト上で走らせているんだけど、
アプリケーションごとに開発者もクライアントも違うので、>>15 のような
制限をかけたいのだ。

こういうときは NT/2000 がうらやましい。Linux で安定した ACL 定義の
実装ってないのかな・・と思って探したらあった。試してみよう。

Extended Attributes and ACLs for Linux
http://acl.bestbits.at/

Rule Set Based Access Control (RSBAC)
http://www.rsbac.org/
0031名無しさんNGNG
Linuxだったらインストール用のFDでブートして、HDDマウント→/etc/passwd(or /etc/shadow)弄ればいいのでは?
0032現役SENGNG
>>30
HP-UXだとシングル時にはパスワードはノーチェックですね。
まぁ〜色々なんでしょうな。
■ このスレッドは過去ログ倉庫に格納されています