Jarosław
Żabówka
Administrator
Bezpieczeństwa
Informacji (ABI).
Temat: SSO
Organizacja postanowiła rozwiązać problem zbyt dużej ilości haseł które muszą zapamiętać użytkownicy. Wdrażany będzie system jednokrotnego logowania (SSO) – po zalogowaniu się do systemu, system będzie automatycznie wpisywał nazwę użytkownika i hasło w poszczególnych aplikacjach. Użytkownik w ogóle nie będzie znał tych haseł - będą generowane przez system – będą długie i skomplikowane.Oczywiście, jeżeli ktoś zaloguje się na konto użytkownika do systemu, będzie miał dostęp do wszystkich aplikacji, ale przy pewnej ilości aplikacji i haseł do zapamiętania, wydaje się, że jednak podnosi to bezpieczeństwo, a na pewno rozwiązuje problemy związane z zapamiętaniem haseł.
Rozporządzenie mówi jednak – „W przypadku gdy do uwierzytelniania użytkowników używa się hasła, jego zmiana następuje nie rzadziej niż co 30 dni.(...)”. Czy Państwa zdaniem, oznacza to, że również hasła wykorzystywane do logowania do aplikacji powinny być zmieniane co 30 dni?
(Oczywiście, zamiast hasła do systemu może być np. wykorzystana karta)
Pytanie ma drugie dno – bywają aplikacje, które np. uwierzytelniają się do bazy danych korzystając z zaszytego na stałe hasła. Użytkownicy i administratorzy, jeżeli w ogóle o tym wiedzą, to i tak nie mają możliwości ich zmiany... Czy Waszym zdaniem, takie hasła również powinny być zmieniane co 30 dni?