Précédent   Forum des professionnels en informatique > Systèmes > Linux > Sécurité
Sécurité Vos questions sur la sécurité sous Linux/Unix
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 05/10/2006, 15h54   #1
Membre Expert
 
Avatar de zooro
 
Inscription : avril 2006
Messages : 922
Détails du profil
Informations personnelles :
Âge : 33
Localisation : France, Paris (Île de France)

Informations forums :
Inscription : avril 2006
Messages : 922
Points : 1 149
Points : 1 149
Par défaut Pertinence de l'obligation de changer son mot de passe régulièrement

Bonjour,

J'ai toujours eu du mal à comprendre pourquoi la politique de sécurité des entreprises (pas toutes, mais la plupart) oblige les utilisateurs à modifier leur mot de passe de login à intervalles réguliers.

J'ai pour ma part un jeu de 5 ou 6 mots de passe alliant majuscules, minuscules, chiffres et caractères spéciaux. Je les utilise partout, et si j'ai oublié le mot de passe que j'avais associé à un compte quelconque (sur un forum par exemple ), je pourrais le retrouver rapidement en essayant mes 5 ou 6 mots de passe habituels.

Dans l'entreprise où je suis actuellement, on me demande de modifier mon mot de passe chaque mois, sans reprendre les 10 derniers. J'ai commencé par utiliser mes 6 mots de passe habituels, puis j'ai séché. Du coup, j'utilise des variations sur des mots visibles sur mon bureau (marque de l'écran, panneau visible par la fenêtre...), et mon mot de passe devient plus commun.

D'où ma question: L'obligation de changer son mot de passe régulièrement contribue-t-il vraiment à la sécurité du réseau ?
__________________
[alkama] quelqu'un est allé voir la guerre des mondes?
[@Chrisman] j'espère pour spielberg
--- bashfr.org
zooro est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 05/10/2006, 15h58   #2
Expert Confirmé Sénior
 
Inscription : décembre 2004
Messages : 19 671
Détails du profil
Informations forums :
Inscription : décembre 2004
Messages : 19 671
Points : 17 664
Points : 17 664
Bof
Mais il y en a qui le croient

Effectivement, le gros problème de cette technique est ce que tu décris. Après un certain temps, et compte tenu du fait qu'il faut théoriquement mémoriser ses MdP, la plupart des usagers contournent le problème et la sécurité n'est plus assurée.
Jannus est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 05/10/2006, 16h08   #3
Expert Confirmé
 
Avatar de Eusebius
 
Inscription : avril 2003
Messages : 3 286
Détails du profil
Informations forums :
Inscription : avril 2003
Messages : 3 286
Points : 3 155
Points : 3 155
Citation:
Envoyé par zooro
D'où ma question: L'obligation de changer son mot de passe régulièrement contribue-t-il vraiment à la sécurité du réseau ?
Du système, plutôt.
A quelqu'un qui tombe "par hasard" sur le fichier des mots de passe chiffrés, il faudra "un certain temps" pour trouver les mots de passe en clair correspondants. L'obligation de changer de mot de passe tous les D jours correspond à l'évaluation qu'il faudra à l'attaquant plus de D jours pour trouver le mot de passe en clair à partir du chiffré.
Pour information, dans la plupart des structures où j'ai travaillé, le fichier shadow est accessible quelque part en lecture, si on cherche bien.
Eusebius est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 05/10/2006, 20h02   #4
Membre Expert
 
Homme
Inscription : mars 2004
Messages : 1 051
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations forums :
Inscription : mars 2004
Messages : 1 051
Points : 1 031
Points : 1 031
oui, mais plus besoin de trouver le fichier shadow si les utilisateurs notent leur mot de passe actuel sur un post it vers leur ordi

Dans notre école, on a la meme politique. J'ai fini moi aussi par les noter, j'en ai marre d'aller voir l'admin toutes les 2 semaines parceque j'ai oublié le mot de passe
__________________
Chaval
__________________
"Monsieur le chat voudriez-vous, s'il vous plait, demanda Alice, me dire de quel côté dois-je aller ?
Ca dépend de l'endroit où vous voulez vous rendre, répondit le chat"
Lewis Carrol
chaval est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 05/10/2006, 20h16   #5
Expert Confirmé
 
Avatar de Eusebius
 
Inscription : avril 2003
Messages : 3 286
Détails du profil
Informations forums :
Inscription : avril 2003
Messages : 3 286
Points : 3 155
Points : 3 155
Citation:
Envoyé par chaval
oui, mais plus besoin de trouver le fichier shadow si les utilisateurs notent leur mot de passe actuel sur un post it vers leur ordi
La conservation du mdp sur un support physique (bon... pas sur l'ordi, mais dans la poche mettons) est plus sûre que sur un support numérique, les attaquants étant rarement des pick-pockets. Un papier dans un portefeuille, c'est généralement considéré comme un risque modéré si on y fait attention, alors qu'un ordi dans une salle non fermée à clé, c'est une aberration en matière de sécurité.
Il y a comme ça un protocole d'authentification dont j'ai oublié le nom, basée sur une liste de clés (enfin, de mots de passe) à usage unique que l'utilisateur a sur lui lorsqu'il voyage par exemple. Et la force du protocole réside dans le fait que les clés sont écrites sur le papier, mais pas conservées sur le serveur (ni elles, ni leur hash).
Eusebius est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/10/2006, 10h48   #6
Modérateur
 
Avatar de gangsoleil
 
R&D en systemes informatiques bas niveau Unix/Linux
Inscription : mai 2004
Messages : 5 497
Détails du profil
Informations personnelles :
Âge : 31
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : R&D en systemes informatiques bas niveau Unix/Linux

Informations forums :
Inscription : mai 2004
Messages : 5 497
Points : 9 672
Points : 9 672
Bonjour,

Un bon mot de passe sous Windows doit avoir plus de 14 caractères. En effet, il a été montré qu'en dessous de ce nombre de caractères, les collisions sont plus fréquentes, et il est relativement facile de craquer le mot de passe.

Pour ce qui est de la changer régulièrement, c'est clairement un problème :
- Si la fréquence de changement est trop grande (toutes les semaines), alors on peut être certain que les mots de passe seront écrits, par exemple sur un post-it sur l'écran.
- Si la fréquence de changement est trop faible, alors la sécurité de l'infrastructure diminue, puisqu'une attaque bien menée peut réussir à casser un mot de passe avant son changement.

Une politique classiquement mise en place consiste en un changement mensuel, sans réutiliser les 12 derniers mots de passe. C'est relativement contraignant, et la plupart des utilisateurs n'en voient pas l'utilité - C'est peut être là qu'est le plus gros problème... (i.e. le manque de formation et d'information)
__________________
Modérateur "C", "Informatique Générale & Hardware" et "Unix"
Les règles du forum
gangsoleil est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/10/2006, 11h01   #7
Membre chevronné
 
Avatar de Zipyz
 
Inscription : mai 2003
Messages : 781
Détails du profil
Informations personnelles :
Âge : 31

Informations forums :
Inscription : mai 2003
Messages : 781
Points : 777
Points : 777
Bonjour,

Je pense que le plus important est de sécuriser les données réellement confidentielles. J'ai deja vu dans des entreprises les utilisateurs obligés de changer leur mot de passe tous les mois sans qu'ils ne détiennent d'informations importantes, par contre les mots de passe aux serveurs étaient vraiment bidons. Les deux choses les plus importantes sont de cerner les informtions réellement importantes et d' "éduquer" les utilisateurs".
__________________
It's not a bug, it's a feature !
Zipyz est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/10/2006, 14h25   #8
Membre confirmé
 
Avatar de TheoBenson
 
Inscription : août 2006
Messages : 219
Détails du profil
Informations personnelles :
Âge : 31

Informations forums :
Inscription : août 2006
Messages : 219
Points : 229
Points : 229
je pense qu'un administrateur doit changer sont mot de passe regulierement et en ce qui concerne le temp (chaque mois) je trouve que sa rend plutot parano!!

cdt
TheoBenson est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/10/2006, 14h31   #9
Membre Expert
 
Avatar de zooro
 
Inscription : avril 2006
Messages : 922
Détails du profil
Informations personnelles :
Âge : 33
Localisation : France, Paris (Île de France)

Informations forums :
Inscription : avril 2006
Messages : 922
Points : 1 149
Points : 1 149
Citation:
Envoyé par Eusebius
A quelqu'un qui tombe "par hasard" sur le fichier des mots de passe chiffrés, il faudra "un certain temps" pour trouver les mots de passe en clair correspondants. L'obligation de changer de mot de passe tous les D jours correspond à l'évaluation qu'il faudra à l'attaquant plus de D jours pour trouver le mot de passe en clair à partir du chiffré.
D'accord, avec ton explication, je comprends mieux.
__________________
[alkama] quelqu'un est allé voir la guerre des mondes?
[@Chrisman] j'espère pour spielberg
--- bashfr.org
zooro est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 07/10/2006, 16h04   #10
Membre Expert
 
Avatar de _solo
 
Inscription : juin 2006
Messages : 889
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 889
Points : 1 084
Points : 1 084
Si la securite dans ton entreprise est si importante pousse ta direction a utiliser un systeme encore plus sure type MDP otp comme avec http://www.audiosmartcard.com/.

La ou je travail on utilise que ca a cause des pseudos admin avec des MDP comme happy (moi je suis celui qui les tape quand j'en trouve un comme ca )
_solo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 07/10/2006, 16h21   #11
Membre Expert
 
Avatar de zooro
 
Inscription : avril 2006
Messages : 922
Détails du profil
Informations personnelles :
Âge : 33
Localisation : France, Paris (Île de France)

Informations forums :
Inscription : avril 2006
Messages : 922
Points : 1 149
Points : 1 149
Citation:
Envoyé par _solo
Si la securite dans ton entreprise est si importante pousse ta direction a utiliser un systeme encore plus sure type MDP otp comme avec http://www.audiosmartcard.com/.
Je suis consultant de plusieurs entreprises internationales. La sécurité n'est pas mon domaine d'intervention (excepté la sécurité des applis que je développe ). Celà dit, la plupart de mes clients utilisent un système de badges et de sas permettant de restreindre l'accès aux locaux.
__________________
[alkama] quelqu'un est allé voir la guerre des mondes?
[@Chrisman] j'espère pour spielberg
--- bashfr.org
zooro est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 22h51.


 
 
 
 
Partenaires

Hébergement Web