スーパユーザのパスワードの管理
■ このスレッドは過去ログ倉庫に格納されています
0001現役SE
NGNG世間様でのパスワード管理ってかなりいい加減なのね。
「root作業なんだが〜」っていうと初対面で部外者の俺にでもあっさり教えるし
なかには事務所中に聞こえるような大声でパスワード連呼する奴はいるし・・・
さらにはパスワードがマシン名だったり、会社名だったりとか
わかりやすいのばかりですよ。
まぁクローズドネット上にあるマシンが殆どだから
あんまし神経質になる必要がないのかもしれんが・・・
なんだかな〜って感じっすよ。
今まで自分でsuとかして相手にコンソールを渡してたオイラが
馬鹿みたいざんすね〜。
みんなの所はどんな管理してます?
0002名無しさん@そうだKDD大手町ビル破壊しよう
NGNGただそれだとさすがに覚えられないので、
・パスワード規則に基づいて各サーバの特権パスワードを作成する
・パスワード生成規則を数カ月おきに更新する
・パスワード生成規則には必ずランダムな文字パターンと複数の文字種を使用する
・パスワードは8文字以上
ということで特権ユーザになれる人は「パスワード生成規則」を覚えれ
ばいいという感じでやっています。
あと鍵のかかる部屋の鍵のかかるキャビネットのなかにパスワード
リストを保管して、特権ユーザのパスワードを知っている人が不慮
の事故にあった場合にも対処できるようにしています。
0003Five
NGNG似たような感じでやっています。生成規則は作らずに、あくまで気分で作って
いますけど。最近だと完全にランダムではなくて、意味のあるフレーズ間に無意味な
記号をはさむようにしています。これなら覚えやすいので。
# 例えば、"My!Password%includes00Numbers&And~-Symbols" など
>>1
自分の管理するサーバーは、できる限り自分が直接触るようにしています。人に
コンソールを貸すことはありません。話を聞きながら自分で打ちます。
人の管理するサーバーは、なるべく触らないようにしています。何かミスオペレーションを
したときに責任を取れないので。手順を説明してやってもらうようにしています。
もちろんミスがないように、事前にステップを考えて検証しておきます。
# ISID みたいにこれを強制するところもありますね。
人の管理するサーバーを触る場合には、パスワードを入力してもらってから触るように
しています。パスワード入力が必要な場合、いちいち人を呼びます。
あまり頻繁に呼ぶとうざがられるので、最小限ですむように事前の計画と検証は重要ですね
(時間がないときは電車の中で考えたりということもありますが、いずれにせよパスワードの
入力回数は最小限に抑える工夫をしないといけませんね)。
# データセンター等でユーザーがその場にいないときには、パスワードを教えてもらって、
作業報告終了時にパスワード変更のお願いをすることになります。
うっかりパスワードを教えてもらってしまうと、何かあったときに疑われるので、聞かないし、
聞いたら直後に変更してもらうようにしています。たまに変更を嫌がる人もいますが、
事情を話せばたいていは変更してくれます。聞き分けの良いユーザーに恵まれている
だけかもしれませんが・・・。
0004名無しさん@大手町は壊されちゃ困る
NGNGマシンそのものを数時間明け渡さなければいけない(でもって、こちら
が立ち会えない)場合には、root のパスワードを通常のコンベンション
と変えた上で先方に伝えることはありますね。
100台規模でサーバーがありますが、表に出ている数十台は、*比較的*
定期的にランダムなパスワードに変更しています。万一に備えて、鍵の
かかるところに保管しているのは同じです...
考えてみると、root 権限が必要なオペレーションが多発するようでは、
まずいんじゃないかと、自分とこの事情は棚に上げて言ってみます。
0005anonymous@
NGNGにしています。
例ですと、"Mendocino300A"
ってなぐあい。
グローバルなマシンだけど、サービスを最小限に押さえて
tcp_wrappersかけてるからたぶん大丈夫・・・だとおもう。
一般ユーザのアカウントは無いし。
0006ふしあなはいやづら
NGNGてなことになったりするので、
紙に書いて封筒に入れ、金庫に保管しとくのがいいとおもう
>>5
なにかデーモンのバグなどで、passwd/syadow抜かれたら、
それぐらいならすぐやられちゃうんじゃない?
きちんとした辞書とjohn組み合わせれば、いっぱんてきな単語使ってたら
すぐに解読できます
いっかい、ユーザー数が多いサーバーから、SAM(NT)やpasswd/shadow
を解読にかけてみて
0007現役SE
NGNGかなり手堅いですな、素晴らしいっす。
私の生成規則は辞書とかから拾った適当な単語二つを組み合わせて
後ろに適当な数字とかですね。
例えば「fatbye76」ってな感じになるです。
覚えやすくてわかりづらいのを目指してます
>>3
>自分の管理するサーバーは、できる限り自分が直接触るようにしています。人に
>コンソールを貸すことはありません。話を聞きながら自分で打ちます。
CEさんだとコンソールで色々やって貰わないといけない作業があったりするので
貸さないといかんのです。(オイラがログインして明渡すとかしてます)
でも最近のCEさんってベンダーが全然別のサポート会社に外注してる場合が
結構多いみたいで素性がはっきりしなくてちょいと不安ざんす。
>うっかりパスワードを教えてもらってしまうと、
オイラも「かわりにパスワードを打ち込んでrootでログインしてくださいね」という
意味で相手に話すんだが相手が面倒がって教えてくるです。
一応引き上げるときに「あのパスワードは変えた方が〜」とは伝えますが
まぁあのままなんでしょうな。
0008現役SE
NGNG>考えてみると、root 権限が必要なオペレーションが多発するようでは、
>まずいんじゃないかと、自分とこの事情は棚に上げて言ってみます。
権限の切り分けとかシビアに決めてるところはすくないですね。
「面倒だから全部rootで〜」とかいうところは結構多いですよ。
00095
NGNGからもってきたamerican+japaneseのワードリストをマージして
10MBほどの辞書を作ってjohnにかけてみた。
rootパスワードに関してはどのサーバも大丈夫だったけど、別のマシンの
1000人ぐらいのユーザのうち300人ほどがヒットしてしまったよ(´Д`)
まあこいつはもう隠居したマシンだから差し迫った心配はないけどさ・・・。
ユーザってのは人があれほど「辞書に載ってる単語はやめろ」って注意しても
何も聞いていないんだな。アイドル名、ゲーム名、あまりにも安易だ。がっかり。
0010名無しさん
NGNGマトモなパスワードにしてくれっていっても
「忘れるからやめてくれ」(悶
0011そそそ
NGNGつくり、グループのパーミッションを考えて設定し、rootのパスワードを知って
いるのは私とあと一人だけ、とかいうのを、5年ぐらい前に学生時代にやってたな。
今から思うと暇だからできたんだろう。mountをコンパイルしなおして、ユーザ
毎にマウントできる場所を設定できるようにしたり。
0012名無しさん
NGNG>>11 のよーな security hardening(?) って、基本的な
設定の組み合わせで実現できる割に、非常に面倒ですよね...
なんでもっと簡単に設定できないのかなぁ?
と、自分のスキルの低さも棚に上げて言ってみる。
0013電動ナナシ
NGNG面倒なのは、任務の事前要件定義が必要とされるから。
自組織において、どんな任務があって、その任務はどのような権限で
どのような作業をする必要があるかを決める必要があるけど、それは
意外に面倒。セキュリティポリシーでこれを痛感している人は多い
んじゃないかな?
その場その場で適当に考えながらやるよりも、事前に条件を(例外も
含めて)明確化するのは面倒でしょ?そういうことだと思うよ。
0014電動ナナシ
NGNGそういうあなたには OTP
0015電動ナナシ
NGNG以下の条件の場合、どうやって実現する?
・ユーザー x はオーナーであり、すべての権限をもつ
・ユーザー s は CVS プロセスとして上記と同様の権限をもつ
# s は複数のプロジェクトで共通だが、x はプロジェクトごとに違う
・グループ y は読み書きする権限をもつ
・グループ z は参照のみ
・それ以外は一切のアクセス不可
ACL 実装してない Unix ってきちんと管理しようと思うと、破綻するか、
やたらホストの台数が増えるような気がするんだけど。
# VMware GSX とか使うしかないのかな・・・。
0016大きな声では言えないが
NGNG3年くらい特定目的に使っているイントラサーバなんだけど、とりあえ
ず、データメンテ、プログラムメンテ用のアカウント/パスワードはわ
かっているので、運用は出来るし、パックアップもバックアップ用サー
バあてに自動的に行なわれているから、困ってはいないんだけど、root
のパスワードをみんな完全に忘れちゃったのがある。
そのうち、なんとかしなくちゃな。
0017おなにーまん
NGNG文章がパスワードになっている。
絶対に人に言いたくないし、絶対に忘れないし。
でも桁数が50を超えているので鬱のに時間がかかるw
0018おなにーまん
NGNG0019電動ナナシ
NGNG入力バイパスできなかったかな。
Linux とかだとアウトだね。
昔 NetWare で「スーパーバイザーは必ず 2 人作れ」って言われていたのを
思い出した。
そういえば酒井さん(miporin)はどこで何をしているんだろう・・。
0020名無しさん
NGNG/etc/shadow 書き換えられるほかの手段ってあるかな
0021電動ナナシ
NGNG3 年前のシステムなら山ほどセキュリティホールがありそう・・・。
002216
NGNGLINUXなんですよ。
>>20
PCサーバですから、FDブートで書き換えればいいとは思ってるんですが、
とりあえずは、常時稼働の現用機なもんで、実際にいじる場合は、別マシン
に同一環境をつくって、移植というか平行運用できるようにしてからでしょ
うね。
>>21
一応、セキュリティ・チェックの結果は「合格」に分類されてます。まあ、
Apachのバージョンも古いままですから、クラッキングは可能でしょうけど。
0023名無しさん
NGNGありました。1年前に導入した青い薄型のマシンで。
非常用の root password list にある通り入れても su できない……
調べてみれば何のことはない、Oと0の間違いでした。
情けない...
0024つう
NGNG大丈夫だと思う。
002516
NGNGモードに切り替えるのは難しいみたいですね。
0026anonymous@N80cc-02p239.ppp11.odn.ad.jp
NGNGboot: ってでたら
boot:linux -s
で、いーんじゃなかったけ?
え、だめ?!
0027そそそ
NGNGsolarisだと、シングルユーザモードでログインする場合でもパスワード聞かれた
ような気が。2.3ぐらいの時の話だが。
0028そそそ
NGNG必要な権限を全部洗い出して、その積の数だけグループを作る?
#現実的でない方法しかないと思う。
私がやったのはweb+mailサーバで、管理権限を移譲するだけだったので、そこまで
はちょっと.....
0029名無しさん
NGNG2.6@` 7 で、root 権限から init -S したって
root のパスワード聞かれます。
0030電動ナナシ
NGNGそれで OK
>>27@`>>29
パスワード聞く聞かないってのはシステムごとに違う模様。
SystemV 系だと聞くのが多いみたい。商用バージョンが多いからかな。
Linux は試してみたけど、聞かれなかった。
>>28
やっぱりそれくらいしか解がないよねぇ。凄い複雑そうだけど。
複数の Web アプリケーションを一つのホスト上で走らせているんだけど、
アプリケーションごとに開発者もクライアントも違うので、>>15 のような
制限をかけたいのだ。
こういうときは NT/2000 がうらやましい。Linux で安定した ACL 定義の
実装ってないのかな・・と思って探したらあった。試してみよう。
Extended Attributes and ACLs for Linux
http://acl.bestbits.at/
Rule Set Based Access Control (RSBAC)
http://www.rsbac.org/
0031名無しさん
NGNG0032現役SE
NGNGHP-UXだとシングル時にはパスワードはノーチェックですね。
まぁ〜色々なんでしょうな。
■ このスレッドは過去ログ倉庫に格納されています