Jak vynutit zadání nových hesel uživatelů

Dostatečně silná hesla jsou důležitá v každé instalaci ABRA Gen. Obzvlášť to však platí, pokud používáte webové rozhraní nebo Web API, tedy přístup do systému přes internet - účty, které se k přístupu do systému přes Web API používají, musí mít vždy dostatečně silné heslo. V praxi se přitom často stává, že uživatelé mají nastavená výchozí nebo triviální hesla (typicky u účtu Supervisor) a síla hesla se vůbec nekontroluje - dokud je systém dostupný jen z lokální sítě, nejde o velké riziko. Jakmile je ale webové rozhraní nebo Web API dostupné z internetu, stačí útočníkovi vyzkoušet několik nejběžnějších kombinací uživatelského jména a hesla a získá tak reálnou technickou cestu k datům firmy.

Než tedy webové rozhraní nebo Web API zpřístupníte do internetu, projděte jako minimum následující kroky.

 

1. Nastavte požadovanou sílu hesla

Otevřeme agendu Firemní údaje, záložku Obecné a podzáložku Bezpečnostní nastavení. Zde zatrhneme volbu Kontrolovat sílu hesla pro ABRA Gen a nastavíme minimální požadovanou sílu hesla.

Jako doporučené minimum se aktuálně (v souladu s běžně doporučovanou bezpečnostní praxí, viz konvence OWASP - doporučení pro autentizaci a tvorbu hesel) používá:

  • Celkový minimální počet znaků hesla: 15

  • Minimální počet číslic: 1

  • Minimální počet malých písmen: 1

  • Minimální počet velkých písmen: 1

Ke kontrole síly hesla dochází pouze při jeho zadání nebo změně - nastavení se tedy nijak nedotkne již uložených hesel. Aby se nové nastavení promítlo i do hesel, která uživatelé používají už teď, je potřeba u nich vynutit změnu hesla, viz další krok.

2. Vynuťte u uživatelů zadání nového hesla

Nabízí se dvě možnosti, jak toho docílit:

Možnost 1: Heslo nastaví přímo administrátor

V agendě Uživatelé otevřeme konkrétního uživatele funkcí Opravit (F4) a zadáme mu nové heslo, které splňuje nastavenou sílu hesla. Nové heslo mu pošleme např. SMS zprávou.

K vytvoření silného hesla si můžete pomoci generátorem hesel od prověřeného poskytovatele bezpečnostního softwaru, například ESET - generátor silných hesel a doporučení pro jejich tvorbu. Stejně tak to doporučte i uživatelům, až si budou heslo měnit sami.

Tato volba je vhodná tehdy, pokud chce mít administrátor nad uživatelskými účty úplnou kontrolu, vč. politiky hesel.

Možnost 2: Uživatel si heslo změní sám při příštím přihlášení

V agendě Uživatelé označíme všechny uživatele (např. klávesovou zkratkou Ctrl+A) a zvolíme funkci Opravit a z nabídky Rozšířená hromadná oprava.

V okně hromadné opravy vybereme položku Změnit heslo při příštím přihlášení a nastavíme hodnotu na Ano. Opravu potvrdíme.

Od tohoto okamžiku bude po každém takto označeném uživateli při nejbližším přihlášení vyžadována změna hesla za nové, splňující nastavenou sílu hesla. Po úspěšné změně hesla se příznak u uživatele automaticky vrátí na hodnotu Ne.

U servisních a Web API účtů (needitovatelní, neinteraktivní uživatelé používaní pro napojení externích aplikací a integrací) použijte raději Možnost 1 - u neinteraktivního přihlášení totiž nedochází k žádné výzvě k zadání nového hesla, přihlášení jen rovnou selže s chybou, dokud heslo nezmění administrátor. Totéž heslo pak zároveň aktualizujte ve všech externích službách a integracích, které jej používají.

3. Zkontrolujte, že si uživatelé heslo skutečně změnili

Pokud jste použili Možnost 2, doporučujeme si do seznamu agendy Uživatelé přidat samostatný sloupec Změnit heslo při příštím přihlášení, abyste měli přehled, kteří uživatelé už heslo změnili. Postupujte takto:

  1. V seznamu klikněte pravým tlačítkem na hlavičku libovolného sloupce a zvolte Zobrazení sloupců > Editor sloupců.

  2. V okně Nastavení zobrazení sloupců klikněte na tlačítko Nový sloupec.

  3. V okně Definice sloupce klikněte do pole Výraz a v seznamu datových položek objektu Uživatelé vyhledejte a vložte položku RequestPasswordChange (Změnit heslo při dalším přihlášení).

  4. Do pole Nadpis sloupce zadejte Změnit heslo při příštím přihlášení a jako Způsob zobrazení zvolte zatržítko.

  5. Potvrďte tlačítkem OK a následně ještě tlačítkem Použít v okně Nastavení zobrazení sloupců.

Uživatelé, u kterých je hodnota stále Ano, si heslo dosud nezměnili a je vhodné je urgovat.

4. Ošetřete uzamčené účty

U uživatelů, které máte v agendě Uživatelé uzamčené (zatržený příznak Uzamknout účet uživatele na spojení, resp. hodnota Ano ve sloupci Uzamčen), doporučujeme nastavit heslo přímo administrátorem, a to stejným způsobem jako v Možnosti 1 - v detailu uživatele funkcí Opravit (F4). Nastavte přitom heslo výrazně silnější, než je aktuálně vyžadované minimum.

Předejdete tak situaci, kdy dojde v budoucnu k odemčení účtu (např. při návratu bývalého zaměstnance, nebo omylem) a na to, že daný uživatel má nastavené staré, dávno známé nebo jinak slabé heslo, se mezitím zapomene.