В лаборатории прототипов и исследований и разработок, где я раньше работал, были «стандартные» лабораторные пароли для таких вещей, как root, административный доступ к консолям, коммутаторам и т. д. Они просты, легко запоминаются и сообщаются в устной форме всем, кто в них нуждается. В общем, если вы могли физически попасть в лабораторию, вы имели право на эти пароли.
На заводе были построены и настроены новые системы для клиентов. Заказчик должен был выбрать все пароли, и они были напечатаны на наборе бланков, прикрепленных к стойке с системами. При необходимости был предоставлен удаленный доступ, а пароли были отправлены по электронной почте или переданы по телефону. Было вполне ожидаемо, что заказчик изменит эти пароли, как только система будет доставлена ему.
Что касается ИТ- и производственных лабораторий, почти ни у кого не было root-доступа. Почти у всех был доступ к sudo где-то между отсутствием ограничений и только возможностью монтировать виртуальные файловые системы... в зависимости от человека и системы. Очень редко можно было получить доступ sudo для запуска оболочки с правами root. Это оставило очень четкий журнал всех команд, которые вы запускали как root. Это бревно использовалось для смолы и перьев более чем одного человека на протяжении многих лет.
В службе поддержки/службе поддержки, которую я выполнял много лет назад, каждый эксперт по инструментам выбирал свои административные пароли. Они были записаны в конверте, который был заперт в сейфе в машинном зале. Если кому-то нужен доступ администратора, он может открыть конверт, прочитать пароль и отметить в журнале, что он знает пароль, а затем повторно запечатать пароль в конверте. Владелец инструмента должен был решить, нужно ли менять пароль. Эта система использовалась более 5 лет... и в одном случае действительно помогла проекту пережить "автобусное испытание" (сердечный приступ) для одного члена команды.
Различные стандарты для различных систем и лабораторий. Это разумно. Я считаю, что когда пароли должны быть разделены, лучше всего, если пароль будет простым, коротким и сообщен устно (либо лично, либо по телефону). Я обнаружил, что единственный пароль, которым нельзя делиться, — это пароль от моей личной учетной записи. Любые пароли root/admin/tool должны быть сохранены как минимум в одной другой голове... если они не записаны каким-либо образом.
person
Stan Graves
schedule
01.07.2009