我正在一家小公司(有20名員工)中擔任高級軟件工程師。
在我的電子郵件出現問題後,我們新聘的IT管理員要求我將用戶密碼寫給我們的託管公司可以幫助他們發現問題。
我毫不猶豫地給了他用戶密碼。
30分鐘後,我意識到在數家公司工作的10年中,沒有人要求我輸入密碼,於是我發現這很奇怪。之後,我立即更改了密碼。
在某些情況下,確實需要將密碼告訴IT管理員時,確實需要密碼嗎?
我聽說過管理員僅在每日WTF之類的網站上詢問用戶密碼的故事,才提示了此問題。
我正在一家小公司(有20名員工)中擔任高級軟件工程師。
在我的電子郵件出現問題後,我們新聘的IT管理員要求我將用戶密碼寫給我們的託管公司可以幫助他們發現問題。
我毫不猶豫地給了他用戶密碼。
30分鐘後,我意識到在數家公司工作的10年中,沒有人要求我輸入密碼,於是我發現這很奇怪。之後,我立即更改了密碼。
在某些情況下,確實需要將密碼告訴IT管理員時,確實需要密碼嗎?
我聽說過管理員僅在每日WTF之類的網站上詢問用戶密碼的故事,才提示了此問題。
簡短答案:
絕對不可以!
您的密碼在您和您自己的計算機之間。
沒有其他人。
不是您的老闆,他的老闆,系統管理員,銀行職員,保險代理,ISP支持技術人員或您的貓。好吧,你可以告訴你的貓,如果她答應不分享。
從來沒有一個很好的理由來共享密碼。
有很多理由不願意。通常,因為密碼是您的身份驗證,而且即使一個人知道了它,它也無法再證明您的身份。
您的管理員提出的任何理由都是虛假的,要么是因為他是惡意的,懶惰的,錯誤的消息或不稱職的。
那不是他的錯,而是組織的錯。無論哪種方式,都會出現無能,無知和懶惰的現象。
如果管理員或任何支持技術人員要求您輸入密碼,則正確的答案是對LAUGH。
因為他們不可能認真對待,對嗎?
如果您的管理員堅持要-向他解釋您將與他共享密碼的文檔...並且在此基礎上,您將向周圍發送討厭的電子郵件-而不是 about 他,但您會聲稱它們來自他 (使用您的帳戶,以您的名義,使用您剛剛與他共享的密碼)。當然,他將無法證明自己沒有濫用您的密碼...這就是重點。
不,再三考慮,不要給他您的密碼。是您的,僅在您和計算機之間。
讓我們嘗試另一個想法:您是否願意向IT經理伸出手指,以便他在您工作時可以修復您對建築物的訪問權限?
我會假設答案是否定的。您的密碼也是如此。即使您為所有服務都使用一個密碼(從來沒有發生過,我也承認這對我來說也是如此),但密碼永遠都不會與任何人共享。這是唯一可以驗證您自己身份的東西。這可能會打擾您不得不浪費時間在IT支持上,但這也可能使您長時間入獄。
因此,絕對是:
之前已經解釋過,沒有人可以將密碼提供給管理員(我同意所有密碼),但是您應該與他的上司聯繫,這是怎麼回事,因為如果他詢問您的密碼,很可能他會詢問其他18個人的密碼(第19個人可能是他的上級),我很確定您的一些同事在各處都使用相同的密碼。
簡短的回答,如果他是管理員,則永遠不需要您的密碼。最壞的情況是他需要重設您的密碼並給您一個新密碼(您將立即更改)。
除非有緩解措施,否則密碼/代碼/短語僅適合您。 (ei,如果管理員在您的PC上沒有特權帳戶)
我輸入了一些工作,長期的員工將擁有一台沒有管理員帳戶的一次性機器我可以在上面使用的,但是即使那樣,還是要讓用戶(假設他們有權)將管理員設為可以使用的特權帳戶,這是一個更好的解決方案。因此,即使那樣,我仍然很難想出管理員為什麼需要您的密碼的任何可行原因。得知用戶沒有管理權限,未連接到域以及設置該域的管理員已經十年沒有工作了,這總是令人沮喪的一天。
ps如另一個答案中所述,管理員可能習慣於從上級那裡得到“完成”處理,這可能導致他們只要求輸入密碼。
可能是時候挖掘出您的IT安全策略了。如果您的組織中有一個。如果不是,請抽空讓團隊坐下來給一支筆坐下來。如果沒有檢查每個請求的密碼,密碼肯定會增加組成帳戶的機會。
問責制引起的問題也令人擔憂。
肯定不是一個好習慣。
密碼共享還有另一個問題。
如果您的帳戶或在登錄其他人時帳戶發生任何事情,您將被人負責。即使公司內部可以通過安全策略合法地(至少在我的國家/地區)通過密碼共享密碼,您還是會遭到指控的。
要詢問的核心問題是:“管理員是否有必要要求輸入密碼?”顯然,它不必要。但是,讓我們將“必需”定義為“完成關鍵任務所必需的”。
使用這些參數,在安全基礎結構中存在嚴重/破壞性漏洞的情況下,可能需要公開密碼才能完成關鍵任務任務。在大型公司和政府中,我已經發現像這樣運行了多年的系統遭到破壞,然後才遇到它們。從保持操作運行的角度來看,是的,有必要在進行修復的同時繼續進行這種密碼洩露。
每種情況下的關鍵是記錄問題,記錄並清晰地傳達解決方案。在這種有缺陷的安全狀況下操作的風險,請從領導那裡獲得政策聲明,指示在什麼情況下進行修復時應暴露密碼,然後記錄下在糾正安全系統後繼續操作所必需的任何密碼暴露。
總之,它永遠都沒有必要。但是,如果確實如此,則可以通過將責任風險轉移到自己的責任,即由負責不合適的決策/基礎架構的一方來承擔責任。當然,如果沒有解決此問題的方法,則可能需要考慮繼續進行。
也許..您對他們有多信任?您還在其他任何地方使用此密碼嗎?如果您使用的密碼與您用來訪問可直接操縱財務地點的密碼相同(或由其簡單衍生而來),那麼您最好信任系統管理員不要使用您的密碼來訪問那些區域。亞馬遜客戶服務:“先生,我們的日誌文件和審計記錄顯示,您購買了1200份“ Sharknado 2”。”
您的便利性對您的安全性是否更為重要? ?“伙計...如果我不給sysadmin當前密碼,他們將對其進行更改,而我將不得不在手機的電子郵件設置中再次對其進行更改。BOGUS !!!”
密碼會讓您為別人所困擾嗎? (最喜歡的電視真人秀明星,說髒話,做愛姿勢...)
以上示例表明答案為“否”。但是...
系統管理員:“由於您決定使用該公司不支持的Truecrypt加密硬盤驅動器,因此,除非有您的解密密碼,否則我無法從筆記本電腦中恢復任何數據。”
因此,在每種情況下答案都不會是“是”或“否”。答案取決於周圍環境的原因。
然後..始終考慮一下,如果除您自己之外的其他人使用了您的密碼,可能會以某種方式傷害到您自己之外的人。機密服務:“總統先生!您將核發射代碼交給了那個小伙子???
如果管理員試圖僅診斷您所遇到的問題,則可能有充分的理由“按您的方式”訪問您的帳戶,以有效地識別問題。如果可以輕鬆解決問題,則更有可能解決問題。
考慮一下,您的數據並不是sysadmin真正的秘密,因此,您真正要保護的只有密碼本身。如果您已經遵循良好的密碼衛生習慣,那麼只要您在完成密碼更改後再次進行更改就沒有任何價值。也不吸引人。