Size: a a a

Чат Салатовой телеги

2020 February 25

MO

Mr Orange in Чат Салатовой телеги
Valeriy G.B.
поэтому я и написал вариант 2 :)
Ну да) не, я такое говно видел совсем недавно.
источник

MO

Mr Orange in Чат Салатовой телеги
Вчера )
источник
2020 February 26

NK

ID:0 in Чат Салатовой телеги
​​«Всё пропало!» кричать не придется.
Быстро восстановим работу ваших сервисов при аварии: http://bit.ly/2TeXvvr

Наш DRaaS — это:
– Сервис на базе VMware vCloud Availability
– RPO от 5 минут
– Самостоятельное управление аварийным восстановлением из веб-панели vCloud Director
– Оплата только за используемые ресурсы (PAYG)

Если у вас уже есть ресурсы в нашем облаке, проведем демонстрацию сервиса за пару дней.
Если еще нет — тоже проведем, но подготовка займет чуть больше времени.

За бесплатным тестом и подробностями к нам на сайт: http://bit.ly/2TeXvvr
источник

KS

Konstantin Stefanov in Чат Салатовой телеги
Mr Orange
Кто это хранит пароль в обратимом виде?
А расскажите, как не хранить пароль в обратимом виде (ОК, в виде plain text equivalent), если нужна аутентификация пользователей WiFi WPA2-Enterprise? Вроде все источники сходятся, что лучшим (поддерживаемым большинством утсройств) протоклом тут будет MS-CHAPv2 , а там хранится хэш, знания которого достаточно для прохождения аутентификации.
источник

IB

Ivan Budylin in Чат Салатовой телеги
Konstantin Stefanov
А расскажите, как не хранить пароль в обратимом виде (ОК, в виде plain text equivalent), если нужна аутентификация пользователей WiFi WPA2-Enterprise? Вроде все источники сходятся, что лучшим (поддерживаемым большинством утсройств) протоклом тут будет MS-CHAPv2 , а там хранится хэш, знания которого достаточно для прохождения аутентификации.
Авторизовать это устройство другим методом?..
источник

A

Arthur in Чат Салатовой телеги
Сертификатом? Нужно хранить на устройстве приватный ключ или городить огород с токенами.
источник

KS

Konstantin Stefanov in Чат Салатовой телеги
Гм. Вот есть практически Industry standard связка Access Point -> Radius. Это и Wifi, и аутентификация устройств на коммутаторах. И предлагается на этот стандарт плюнуть, и городить свой уникальный огород ради высоких теоретических построений?
Не, идея не хранить пароль в открытом виде - она правильная и нужная, но не всегда это возможно.
источник

IB

Ivan Budylin in Чат Салатовой телеги
Konstantin Stefanov
Гм. Вот есть практически Industry standard связка Access Point -> Radius. Это и Wifi, и аутентификация устройств на коммутаторах. И предлагается на этот стандарт плюнуть, и городить свой уникальный огород ради высоких теоретических построений?
Не, идея не хранить пароль в открытом виде - она правильная и нужная, но не всегда это возможно.
Это не идея, это, увы, жестокая необходимость в рамках Zero Trust, где первый принцип - strict identity verification. Однофакторная аутентификация по паролю в открытом виде это не то что не strict, это просто недопустимо.
источник

KS

Konstantin Stefanov in Чат Салатовой телеги
Ivan Budylin
Это не идея, это, увы, жестокая необходимость в рамках Zero Trust, где первый принцип - strict identity verification. Однофакторная аутентификация по паролю в открытом виде это не то что не strict, это просто недопустимо.
Не везде это нужно, и не везде это возможно. Я представляю себе BYOD и попытки объяснить директору, что вместо логина-пароля, чтоб подцепиться к wifi, нужно устраивать пляски с сертификатами.
Всему своя ниша.
источник

GA

Gregory Atrepyev in Чат Салатовой телеги
Konstantin Stefanov
Не везде это нужно, и не везде это возможно. Я представляю себе BYOD и попытки объяснить директору, что вместо логина-пароля, чтоб подцепиться к wifi, нужно устраивать пляски с сертификатами.
Всему своя ниша.
Понятно, что сразу прийти к желаемому состоянию не всегда просто. Но и не надо изобретать свой "велосипед", когда Google уже все придумал за нас)) https://www.beyondcorp.com/
источник

IB

Ivan Budylin in Чат Салатовой телеги
Konstantin Stefanov
Не везде это нужно, и не везде это возможно. Я представляю себе BYOD и попытки объяснить директору, что вместо логина-пароля, чтоб подцепиться к wifi, нужно устраивать пляски с сертификатами.
Всему своя ниша.
Достаточно объяснить директору, что если использовать логин-пароль, то одна удачная беседа с элементами социальной инженерии в курилке или столовой, и в периметре появляется, например недружественный Kali Linux.
При наличии системы управления устройствами распространять сертификаты не так уж и сложно. У нас в компании так: BYOD не вопрос, но для энролла - многофакторная аутентификация, затем проверка соответствия, и только после этого профиль подключения к корп Wi-Fi и VPN. К гостевому Wi-Fi можно подключиться только после прохождения многофакторной аутентификации, которой есть несколько методов - для сотрудников, для гостей, для мероприятий.
источник

IB

Ivan Budylin in Чат Салатовой телеги
Gregory Atrepyev
Понятно, что сразу прийти к желаемому состоянию не всегда просто. Но и не надо изобретать свой "велосипед", когда Google уже все придумал за нас)) https://www.beyondcorp.com/
Ну, допустим не только Google... ;)
источник

A

ArcticFox in Чат Салатовой телеги
Ivan Budylin
Достаточно объяснить директору, что если использовать логин-пароль, то одна удачная беседа с элементами социальной инженерии в курилке или столовой, и в периметре появляется, например недружественный Kali Linux.
При наличии системы управления устройствами распространять сертификаты не так уж и сложно. У нас в компании так: BYOD не вопрос, но для энролла - многофакторная аутентификация, затем проверка соответствия, и только после этого профиль подключения к корп Wi-Fi и VPN. К гостевому Wi-Fi можно подключиться только после прохождения многофакторной аутентификации, которой есть несколько методов - для сотрудников, для гостей, для мероприятий.
а можно деталей по энроллу?
источник

KS

Konstantin Stefanov in Чат Салатовой телеги
Gregory Atrepyev
Понятно, что сразу прийти к желаемому состоянию не всегда просто. Но и не надо изобретать свой "велосипед", когда Google уже все придумал за нас)) https://www.beyondcorp.com/
Я там вижу 802.1x и radius, а это тот самый mschapv2, т.е. то же самый plain text equivalent hash. И принадлежащий Гуглу Андроид ничего лучше не понимает. Да, там есть еще слои, но хранение открытого вида пароля никуда не делось.
источник

IB

Ivan Budylin in Чат Салатовой телеги
ArcticFox
а можно деталей по энроллу?
Условный доступ. Подключается пользователь, например, к почте - а ему приходит одно письмо, где написано "привет, вот инструкция: иди в магазин приложений, ставь клиент, давай ему права, и будет тебе почта".
источник

KS

Konstantin Stefanov in Чат Салатовой телеги
Ivan Budylin
Достаточно объяснить директору, что если использовать логин-пароль, то одна удачная беседа с элементами социальной инженерии в курилке или столовой, и в периметре появляется, например недружественный Kali Linux.
При наличии системы управления устройствами распространять сертификаты не так уж и сложно. У нас в компании так: BYOD не вопрос, но для энролла - многофакторная аутентификация, затем проверка соответствия, и только после этого профиль подключения к корп Wi-Fi и VPN. К гостевому Wi-Fi можно подключиться только после прохождения многофакторной аутентификации, которой есть несколько методов - для сотрудников, для гостей, для мероприятий.
Иногда директору это можно объяснить, иногда нет. Иногда цена информации стоит всех этих плясок, иногда нет. Не надо считать абсолютным локальный опыт.
источник

A

ArcticFox in Чат Салатовой телеги
Ivan Budylin
Условный доступ. Подключается пользователь, например, к почте - а ему приходит одно письмо, где написано "привет, вот инструкция: иди в магазин приложений, ставь клиент, давай ему права, и будет тебе почта".
не секьюрно, не буду почтой пользоваться ;)
источник

IB

Ivan Budylin in Чат Салатовой телеги
ArcticFox
не секьюрно, не буду почтой пользоваться ;)
В смысле? Ему доступ к почте пока никто не дал, он попал ну как бы в карантин. А почта где-то там. :)
источник

A

ArcticFox in Чат Салатовой телеги
клиента с магазина ставить не секьюрно
источник

IB

Ivan Budylin in Чат Салатовой телеги
ArcticFox
клиента с магазина ставить не секьюрно
Если у вас Apple - у вас особо и выбора нет, если Андроид - ну ок, что тогда доверенный источник?
источник