据我所知,密码保护的电子表格并不是存储管理文档的最佳实践,无论是5人的公司还是5万人的公司。在这种情况下,存储管理帐户凭据的最佳实践是什么?
我的两分钱:一个明显的答案可能是加密数据并将其存储在数据库中。我对此的回应是,数据库被破坏了,可能是恶意用户(S)抓取数据库的一个副本,删除数据库,现在您的管理权限全部消失了,您无法访问任何系统,因为您不知道管理员凭据。也许将其存储在db中是一个很好的步骤,可以帮助确保数据是加密的,并且位于一个集中的位置,但是如果攻击成功,您仍然容易受到攻击。
有两种身份验证,并将数据与第三方存储在一起,但是用第三方存储公司敏感的管理凭据是否有意义呢?
所以,我回到密码保护的文件或电子表格。如果一个组织中只有数量有限的人需要知道管理权限,那么将其存储在电子表格或文件中更有意义吗?密码使用一个非常强的密码(越长越好)用AES 256位加密保护它,并且安全地将文件传递给需要它的人并频繁更新密码吗?该文件将存储在每个用户的本地机器上。也许可以将creds分解成几个文件,每个文件都有一个不同的密码来打开它。
我很想知道社区里其他人会推荐些什么。
发布于 2020-08-10 23:22:43
我宁愿有一个2因子的密码管理器。你说得很对,因为它是一个目标,它必须是你在任何类型的DR场景中的第一个。我认为,一个真实的来源、安全的密码共享、真正的随机密码生成和颗粒化的访问控制的优点值得让另一个系统高度可用,等等。
使用任何东西的多个副本有很多缺点,所以在一个小组中有很多方法可以被滥用和人类error...even。
https://security.stackexchange.com/questions/236899
复制相似问题