Question:
Un audit ISO27001 oblige-t-il les utilisateurs à révéler leurs mots de passe?
v_sukt
2017-03-09 12:32:19 UTC
view on stackexchange narkive permalink

L'administrateur système de mon entreprise demande nos mots de passe pour un audit ISO et mon vice-président du support des opérations informatiques dit que c'est obligatoire pour le SMSI (ISO27001).

Quelqu'un peut-il confirmer si c'est vrai?

Faites-lui appliquer la politique de mot de passe requise et forcez une réinitialisation de mot de passe sur tous les utilisateurs afin qu'ils doivent le changer en quelque chose de conforme à la politique.
C'est drôle et triste en même temps.
Étroitement lié: [* Notre auditeur de sécurité est un idiot.Comment lui donner les informations qu'il souhaite? *] (Http://serverfault.com/q/293217).
L'audit est peut-être pour qu'ils sachent qui a besoin d'une formation complémentaire obligatoire ...
Je suis presque sûr que le fait que quelqu'un connaisse les mots de passe de tout le monde vous ferait * échouer * un audit ISO27001 ...
Matériel Fine DailyWTF ...
Vous obtenez une ingénierie sociale: P
Wow, juste abasourdi.Soit il s'agit d'un test pour voir à quel point vous pouvez facilement être ingénieur social ou convaincu d'abandonner votre mot de passe, soit votre VP IT est l'un des chefs aux cheveux pointus de Dilbert.
Dix réponses:
schroeder
2017-03-09 14:10:27 UTC
view on stackexchange narkive permalink

Absolument pas!

ISO 27001 nécessite la gestion des mots de passe et nécessite des politiques de mot de passe. Quelqu'un dans votre entreprise interprète cela comme ayant besoin d'inspecter tous les mots de passe en clair pour s'assurer qu'ils respectent la politique de mot de passe.

Mais c'est une manière terrible de faire cet audit. La technologie doit être en place pour forcer les gens à se conformer aux politiques de mot de passe lorsqu'ils créent des mots de passe, et non pour les inspecter à la main une fois qu'ils sont créés.

Il existe une grande série d'échecs s'ils veulent auditer les mots de passe en les regardant ...

Est-il rationnel d'initialiser tous les mots de passe existants après un changement de politique pour s'assurer que les utilisateurs utilisent la nouvelle politique / ont des mots de passe forts?
@licklake oui, c'est raisonnable
J'ajouterais simplement que si vous pouvez obtenir ces mots de passe en texte clair, vous avez échoué à l'audit.
@licklake - lorsque nous avons modifié les politiques de mot de passe dans le passé, nous définissons tous les mots de passe pour qu'ils expirent 5 jours dans le futur pour donner aux gens une semaine pour les réinitialiser.
Je suppose qu'un auditeur sournois pourrait tendre un piège en demandant d'inspecter les mots de passe.Si un membre d'InfoSec se conforme, ce serait une grande non-conformité.Cela pourrait également mettre en évidence le manque de sensibilisation à la sécurité des utilisateurs professionnels, en raison d'un manque de sessions de sensibilisation par exemple
TheJulyPlot
2017-03-09 14:13:08 UTC
view on stackexchange narkive permalink

Ce n'est pas vrai. Outre le fait qu'un administrateur système devrait être en mesure de modifier votre mot de passe en cas de besoin, il enfreint probablement les contrôles mêmes qu'il prétend appliquer.

C'est leur travail de s'assurer que des contrôles sont en place autour des mots de passe, mais il est de la responsabilité des utilisateurs de garder leurs mots de passe confidentiels.

Tout mot de passe administrateur partagé doit être géré de manière centralisée par votre administrateur système.

Un exemple de politique de mot de passe conforme

"ce n'est pas vrai" les deux premières réponses disent ceci ... mais n'est-ce pas juste "at-il dit, dit-elle" sans liens avec la documentation réelle étayant la revendication?Non pas que je pense que n'importe quelle personne rationnelle dirait "la sécurité exige que nous devons voir les mots de passe" ... mais simplement dire "un mec Internet aléatoire # 8765309 a dit que je n'ai pas à montrer les mots de passe et 100 autres personnes au hasard sont d'accord"hors de la salle de conférence.
C'est pourquoi j'ai inclus un lien avec une politique de compliment qui détaille clairement et explicitement les responsabilités de chaque partie.
@WernerCD Comme je peux le dire, vous devez * acheter * le texte intégral de la norme: https://www.iso.org/standard/54534.html.= / Donc, la liaison ne semble pas être une option.Citer des passages pertinents peut être possible, mais vous devrez l'acheter pour les vérifier ...
WinEunuuchs2Unix
2017-03-12 10:35:48 UTC
view on stackexchange narkive permalink

Ce que dit ISO27001 sur les mots de passe

De ( https://advisera.com/27001academy/blog/2015/07/27/how-to-handle-access-control-according- to-iso-27001 /) il y a un résumé sur les mots de passe des utilisateurs:

Responsabilités de l'utilisateur (sous-section A.9.3)

Ceci est une sous-section très courte (avec un seul contrôle) qui vous oblige à définir comment les utilisateurs garderont leurs informations d'authentification secrètes (par exemple, protéger leurs mots de passe). Cela se fait généralement via un document comme la politique d'utilisation acceptable, qui définit des règles comme celles-ci: n'écrivez pas les mots de passe, ne les divulguez à personne, n'utilisez pas le même mot de passe dans différents systèmes, etc.

En gros, si un utilisateur révèle son mot de passe, l'entreprise échoue à l'audit.

Importance des mots de passe

Votre mot de passe est plus important que votre signature. dans les vieux jours. Parce que jadis, votre signature pouvait être falsifiée, mais de nos jours, votre mot de passe est invisible (du moins en théorie).

Votre mot de passe authentifie votre identifiant. Votre nom d'utilisateur vous donne certains pouvoirs, mais limités, dans les domaines de votre entreprise. Les contrôles comptables exigent la séparation des tâches. Par exemple, un utilisateur qui approuve les bons de commande ne peut pas approuver la réception des marchandises. Un utilisateur qui approuve la réception des marchandises ne peut pas approuver les factures des fournisseurs.

Si un criminel (ou un auditeur ISO27001 ou un informaticien) avait accès aux trois mots de passe, il pouvait créer un faux compte fournisseur, configurer un faux bon de commande, configurer une fausse réception de marchandises et payer des fonds sur le faux compte du fournisseur.

+1 pour "si un utilisateur révèle son mot de passe, l'entreprise échoue à l'audit."
Iraj Hedayati
2017-03-10 23:21:03 UTC
view on stackexchange narkive permalink

Ceci est contraire au SMSI. Je suis certifié audit ISO27001 et ce n'est certainement pas là. Vous avez deux groupes de mots de passe:

  1. Personnel: aucune de leurs préoccupations
  2. Entreprise: le SMSI oblige les administrateurs à mettre en œuvre des politiques de mot de passe, vous oblige à changer votre mot de passe pour respecter leurs politiques ET l'auditeur doit vérifier la politique et la manière dont elle est mise en œuvre / forcée
Pouvez-vous citer les passages pertinents?
@jpmc Étant donné que vous devez acheter le texte, cela pourrait bien être contraire au droit d'auteur.(Je ne suis pas avocat, donc je ne sais pas)
@QPaysTaxes J'imagine que vous pourriez faire un cas «d'utilisation équitable» basé sur des «buts éducatifs».À tout le moins, cependant, il devrait être possible d'indiquer quelles sections contiennent le texte pertinent.
@jpmc26 Comme je l'ai dit, je ne suis pas avocat.En même temps, cependant, cela me semble beaucoup plus incertain, et je préfère personnellement ne pas être poursuivi en justice en premier lieu et devoir me défendre, même si j'étais sûr de pouvoir gagner la cause.
À propos d'ISO27001, vous devez vérifier si l'organisation respecte sa politique de mot de passe.Mais quelle est la meilleure pratique en matière de politique de mot de passe est une chose différente.Il existe des ressources sur les meilleures pratiques du SMSI.L'un d'eux est sûr que tout le monde est d'accord: "ne révélez pas votre mot de passe".D'autre part, un auditeur ne demande jamais de mot de passe à moins qu'il / elle ne vérifie si les employés suivront cette politique.
Ok, l'auditeur peut vérifier la politique en créant un nouvel utilisateur et en lui insérant un mot de passe?Pourquoi doit-il voir mon mot de passe?Le mot de passe concerne également la responsabilité (de mon point de vue) et si je révèle mon mot de passe à mon administrateur système, il pourra se connecter au système en tant que moi!
SchreiberLex
2017-03-09 18:20:16 UTC
view on stackexchange narkive permalink

Il peut s'agir de l'audit de la politique "ne partagez votre mot de passe avec personne", mais il n'y a jamais jamais de raison de donner votre mot de passe. Pour s'assurer que la politique de mot de passe est appliquée, ils peuvent simplement forcer de nouveaux mots de passe dans les règles de la politique.

iwaseatenbyagrue
2017-03-09 20:18:21 UTC
view on stackexchange narkive permalink

Vous pouvez trouver cette question sur ServerFault d'une certaine utilité: https://serverfault.com/questions/293217/our-security-auditor-is-an-idiot-how-do-i-give-him -the-information-he-want? s = 1 | 2.3233

Je suis d'accord avec d'autres commentaires ici qui suggèrent que si c'est ce dont ils "ont besoin", il vaut mieux qu'ils réinitialisent tout mots de passe à quelque chose qu'ils ont choisi et transmettent ces informations à leur auditeur (dans le monde réel, ils ne devraient pas donner de mots de passe à l'auditeur).

En vérifiant Wikipedia ( https://en.wikipedia.org/wiki/ISO/IEC_27001:2005), je peux voir une section sur la gestion des mots de passe, qui commence par dire:

La gestion des mots de passe traite de l'attribution, de la réglementation et du changement des règles de mot de passe de l'organisation

Je soupçonne que l'accent devrait être mis sur les «règles», pas sur «mots de passe».

Kaithar
2017-03-13 00:24:08 UTC
view on stackexchange narkive permalink

Temps de réponse controversé ...

  • Nombre de fois 27001 audité: 3 Je pense, je ne compte pas vraiment moi-même.
  • Nombre de fois 27001 (ou 9000 d'ailleurs) a nécessité d'impressionner et de revoir la sécurité du stockage des mots de passe (au niveau personnel et institutionnel): trop pour compter.
  • Nombre de fois 27001 ou 9000 m'a demandé pour fournir directement un mot de passe à quelqu'un: 0.
  • Nombre de fois où 27001 ou 9000 m'ont demandé de stocker un mot de passe à un endroit où d'autres personnes peuvent y accéder: des dizaines de fois.

L'important ... Notre audit nous oblige à documenter les mots de passe que d'autres personnes devraient légitimement avoir, cela nous oblige à documenter qui devrait être en mesure de se connecter à certains systèmes de haute sécurité, et cela nous oblige moyen de fournir des mots de passe aux gens. Le détail clé est que cela ne nous oblige pas à le faire directement ou en clair.

Supposons que vous ayez un système de gestion des mots de passe interne qui crypte au repos, crypte en transit, vérifie l'accès aux journaux et impose des restrictions accès ... c'est une 27001 méthode acceptable de gestion des mots de passe. L'audit 27001 dit que vous devez partager un mot de passe avec quelqu'un, cela passe par là.

Donc, une sorte de mots de passe que vous devriez partager? Le moins possible.

  • Vous identifie-t-il personnellement à quelqu'un? Vous ne devriez certainement pas le partager, personne ne devrait s'y connecter.
  • Pouvez-vous avoir plusieurs connexions au système? Créez-les et ne les partagez pas.
  • Un senior peut-il se connecter au système en tant qu'utilisateur différent et réinitialiser le mot de passe? Vous ne devriez probablement pas le partager, et vous devriez probablement utiliser des identifiants individuels de toute façon.
  • Vous ne pouvez pas créer plusieurs comptes ou les créer, mais ils ne peuvent pas partager certaines exigences importantes? Ok, très bien, stockez ces mots de passe, mais vous ne devriez vraiment pas utiliser ce système de connexion.

Fondamentalement, de bonnes politiques exigent juste assez de stockage des mots de passe de sorte que la seule personne verrouillée de quoi que ce soit si un employé est frappé par un bus est cet employé. sont stockés quelque part en tant que politique de sécurité ... il ne peut pas vous demander de stocker vos informations d'identification personnelles AD ou helpdesk.

En bref, les mots de passe ne doivent être partagés avec quelqu'un que si le besoin est justifié personne doit également se connecter à ce compte, et si ce besoin ne peut pas être satisfait via une méthode qui ne vous oblige pas à fournir ledit mot de passe. Si les deux points ne sont pas satisfaits, soulevez un problème de conformité avec le comité de sécurité de l'entreprise.

J'espère que cela fournit une vue légèrement plus réaliste et non binaire du sujet. Il existe une raison de fournir des mots de passe, il est plutôt important de savoir pourquoi quelqu'un pense que vous devriez les fournir avant de dire oui ou non à la demande.

Pour être honnête, mon travail consiste à gérer et / ou à définir occasionnellement des mots de passe d'administrateur principal pour les ressources de l'entreprise. La plupart des personnes auditées par 27001 n'ont pas cette responsabilité professionnelle.

La situation que vous décrivez est très, très différente de la situation du PO.27k permet des * mots de passe partagés * (le concept, en tant que processus procédural et contrôlé) mais aucun administrateur n'aura soudainement besoin de demander à un individu son mot de passe dans le cadre d'un audit.
@schroeder vous avez probablement raison, mais je tenais à souligner qu'il existe des raisons légitimes pour lesquelles quelqu'un serait invité à documenter les mots de passe lors d'un audit.Cela dépend de ce à quoi "nos mots de passe" se réfèrent ... À partir de la question initiale, nous pouvons supposer que OP ne fait pas référence aux mots de passe partagés mais nous ne pouvons pas en être certains.Plus important encore, je voulais être clair sur les raisons pour lesquelles ils pourraient penser que 27k ont besoin de cela et ce qui est réellement nécessaire.Dans ce cas, la distinction est importante.
WoJ
2017-03-13 18:31:32 UTC
view on stackexchange narkive permalink

Bien sûr que non, comme l'ont souligné d'autres réponses. Vos premiers efforts devraient viser à changer l’avis du demandeur.

Si, malgré vos efforts, vous êtes en quelque sorte obligé de fournir votre mot de passe - recevez cette demande par écrit.

Vous pouvez alors répondre , également par écrit, que vous fournirez au demandeur ces informations dans une enveloppe scellée et qu'à partir de ce moment vous n'êtes plus responsable des actions effectuées via ce compte, dont le mot de passe vient d'être rendu public à la demande de la direction.

Il est probable que vous ayez par le passé accepté (directement ou indirectement) que vous êtes responsable du compte, auquel vous accédez par un mot de passe que vous êtes le seul à connaître. Vous avez probablement également accepté de ne pas partager ce compte.

HopefullyHelpful
2017-03-09 20:07:03 UTC
view on stackexchange narkive permalink

Ils peuvent et doivent créer un programme dans lequel vous entrez votre mot de passe actuel et il vérifie s'il répond aux exigences ISO. Le programme pourrait également vérifier par rapport à la base de données pour vérifier si le mot de passe est vraiment le vôtre.

Tout le reste est de la folie et rend effectivement votre mot de passe sans valeur s'il est accessible par trop de personnes, bien que les administrateurs puissent probablement accéder à vos comptes. façon ou une autre de toute façon. Qui sait à quoi vous utilisez votre mot de passe.

Je ne pense pas qu'ils devraient écrire leur propre programme pour cela.Il existe déjà un logiciel qui vérifie si un mot de passe répond à certains critères;espérons déjà intégré au système d'exploitation.Laissez-les utiliser cela à la place.
Il serait plus simple et plus robuste de mettre en place ces vérifications pour les nouveaux mots de passe et d'expirer les anciens.
RGRHON
2017-03-10 22:42:52 UTC
view on stackexchange narkive permalink

Tous les logiciels OS incluent aujourd'hui des méthodes pour appliquer des règles de mot de passe plus strictes, y compris celles utilisées pour la sécurité du gouvernement. Inspecter les mots de passe eux-mêmes est un anathème pour une bonne sécurité.

Cela ne répond pas à la question car _ ce n'est pas une bonne sécurité_ n'a rien à voir avec _ est-ce que ISO 27001 nous oblige à révéler nos mots de passe_.
Cependant, cela donne un moyen simple d'inspection sans révéler les mots de passe à qui que ce soit - demandez simplement aux gens de changer leurs mots de passe de manière à ce qu'un système d'exploitation avec une politique de mot de passe stricte LES ACCEPTE.Cela prouvera que le mot de passe est conforme.
Je ne pense pas que ce soit une bonne sécurité - si quelqu'un lit (quand je le fournis à l'administrateur système) mon mot de passe et se connecte comme moi dans le système - c'est une "bonne" sécurité?


Ce Q&R a été automatiquement traduit de la langue anglaise.Le contenu original est disponible sur stackexchange, que nous remercions pour la licence cc by-sa 3.0 sous laquelle il est distribué.
Loading...