IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration SQL Server Discussion :

[SECURITE] Audit des mots de passe SQL logins


Sujet :

Administration SQL Server

  1. #1
    Membre régulier
    Profil pro
    Inscrit en
    Août 2009
    Messages
    146
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2009
    Messages : 146
    Points : 100
    Points
    100
    Par défaut [SECURITE] Audit des mots de passe SQL logins
    Bonjour,

    Mon problème est le suivant.
    Comment auditer si mes mots de passe sonts forts pour toutes mes plateformes ?
    En effet, si on va directement tapper sur les instances on sort des hash qui sont plutot longs à craquer même avec une bonne carte graphique.

    De plus certains clients n'ont même pas les mots de passes dans leurs CMDB.


    1/ Du coup auriez-vous un outil ou une technique pour faire ce genre d'audit ?

    2/ Quels sont les best practices en thermes de sécurité de mise en place des logins / mdp associés à SQL serveur ?
    Faut-il par exemple désactiver SA ? C'est vraiment utile ?

    3/ Quels sont les best practices en thermes de sécurité AWS/ Azure etc ...
    Par exemple certains clients laissent des adresses plublics sur AWS et se font bruteforcer le SA par des chinois ...

    Cordialement,
    Jonathan.

  2. #2
    Membre régulier
    Profil pro
    Inscrit en
    Août 2009
    Messages
    146
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2009
    Messages : 146
    Points : 100
    Points
    100
    Par défaut
    J'ai trouvé 2 articles pas trop mal pour les règles globales même si ça date:
    https://www.mssqltips.com/sqlservert...hat-to-expect/
    https://www.mssqltips.com/sqlservert...e-information/

    Par contre rien pour tester les MDP et les architectures Azure,AWS et cloud en général.

  3. #3
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 772
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 772
    Points : 52 737
    Points
    52 737
    Billets dans le blog
    5
    Par défaut
    1) forcer la politique des mots de passe par rapport à Windows
    2) supprimer le compte SA

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

  4. #4
    Membre régulier
    Profil pro
    Inscrit en
    Août 2009
    Messages
    146
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2009
    Messages : 146
    Points : 100
    Points
    100
    Par défaut
    Hello,

    On va pousser ça auprès du client.

    Merci monsieur .

  5. #5
    Expert confirmé
    Avatar de rudib
    Homme Profil pro
    Fakir SQL Server & NoSQL
    Inscrit en
    Mai 2006
    Messages
    2 573
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Fakir SQL Server & NoSQL

    Informations forums :
    Inscription : Mai 2006
    Messages : 2 573
    Points : 4 043
    Points
    4 043
    Par défaut
    J'ajoute : pour l'audit, vous pouvez utiliser des outils libres de test de pénétration qui comportent des modules pour mssql. Je démontre comment utiliser Metasploit dans mon cours vidéo en anglais sur Pluralsight : http://www.pluralsight.com/courses/d...ity-encryption

    Pour vérifier si les comptes qui font parties du rôle sysadmin ont une politique de mot de passe, pensez à utiliser Policy management
    Rudi Bruchez
    Rudi Bruchez EIRL, solutions MS SQL Server et NoSQL
    LinkedIn - [Outil libre de diagnostic SQL Server : Sql Trismegiste]
    LIVRES : Optimiser SQL Server -
    Microsoft SQL Server 2012 Security Cookbook
    - les bases de données NoSQL

    e-learning : LinkedIn Learning - Pluralsight

  6. #6
    Membre régulier
    Profil pro
    Inscrit en
    Août 2009
    Messages
    146
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2009
    Messages : 146
    Points : 100
    Points
    100
    Par défaut
    Merci pour les informations

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 6
    Dernier message: 04/03/2011, 12h12
  2. Gestion des logins et des mots de passe
    Par arindor dans le forum Installation, Déploiement et Sécurité
    Réponses: 3
    Dernier message: 14/01/2008, 13h59
  3. Sauvegarde des Mots de passe de connexion Web
    Par zakuli dans le forum Windows XP
    Réponses: 5
    Dernier message: 08/12/2005, 19h05
  4. enregistrer et masquer des mots de passe
    Par champion dans le forum PostgreSQL
    Réponses: 2
    Dernier message: 30/08/2004, 20h10
  5. Au sujet des mots de passe
    Par FranT dans le forum Langage
    Réponses: 6
    Dernier message: 17/09/2002, 22h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo