Ich interessiere mich für Best Practices und potenzielle Open Source-Projekte, mit denen meine Organisation mehrere Kennwörter sicher speichern und mehreren Administratoren den Zugriff darauf ermöglichen kann. Ich bin an etwas interessiert, das es jedem Administrator ermöglicht, einen eigenen Login / Schlüssel gegenüber der typischen passwortgeschützten Excel-Tabelle zu haben. ;)
Am besten wäre eine webbasierte Anwendung, die ich über SSL ausführen kann.
Ich brauche es, um in einer Mac / Linux-Umgebung zu laufen - bitte keine Windows-Apps.
Vielen Dank!
Antworten:
Wir verwenden dies: http://sourceforge.net/projects/phppassmanager/ (etwas modifiziert / angepasst)
Es ist auf einem HTTPS-Webserver mit Active Directory-Authentifizierung installiert, um den Abruf von Kennwörtern an unser Team zu beschränken. Jedes Mitglied des Teams kennt ein Master-Passwort, mit dem alle im phppassmanager gespeicherten Passwörter verschlüsselt werden. Sie verwenden es, wenn sie ein Passwort hinzufügen, ändern oder lesen möchten. Die Passwörter werden verschlüsselt in einer MySQL-Datenbank gespeichert.
Sie haben möglicherweise Zugriff auf alle Kennwörter, aber jede Kennwortentschlüsselung wird protokolliert, und die Protokolle werden dem gesamten Team auf der Hauptseite angezeigt. Dieses System wird selbst überwacht und verwaltet.
quelle
Ich benutze KeePass und bin sehr zufrieden damit. Es ist eine OpenSource einfach zu bedienende Passwortverwaltung.
quelle
Was genau schützen Sie mit diesem System? Systeme, die Sie steuern, oder Systeme, die von Dritten betrieben werden?
Bei der internen Authentifizierung können Systeme wie Kerberos, LDAP oder auch nur Sudo und PKI damit umgehen.
Bei der externen Authentifizierung, z. B. auf einer Software-Support-Website, wird das von ihnen implementierte System stark beeinträchtigt. Tools wie KeePass (2.0 funktioniert irgendwie mit Mono) oder PasswordGorilla können Ihre Passwörter speichern. Ich denke nicht, dass einer von ihnen die Idee mehrerer separater Entschlüsselungskennwörter unterstützt. Ich bin mir nicht sicher, wie das mathematisch funktionieren könnte.
quelle
Für das, was ich bisher gelesen habe, sollte jedes Wiki-System mit Datenbank-Backend (auch mit Dateispeicher-Backend, aber ich würde db vorziehen) Ihr Problem lösen. Wenn Sie die Benutzerkonten ordnungsgemäß einschränken, können nur die Personen, denen Sie vertrauen (Administratoren), die Passwortlisten lesen / ändern (in einem einfachen HTML-Dokument :).
Stellen Sie es hinter einen SSL-fähigen Server und beschränken Sie den Zugriff auf die Datenbank.
quelle
PowerBroker ist ein Anbieterprodukt, das speziell für die Steuerung / Überwachung des Zugriffs auf freigegebene Konten entwickelt wurde. Es fallen jedoch erhebliche Lizenzkosten pro Host an.
quelle
Ich habe in einem sehr sicherheitsbewussten Unternehmen gearbeitet und in meinem 5- köpfigen Team haben wir KeePass verwendet , da die Verschlüsselung stark ist, plattformübergreifend ist und das Importieren mehrerer Datenbanken in Ihre eigenen Datenbanken unterstützt. Wir haben es auf einem System gespeichert, auf das nur über das interne Netzwerk über SSH-Anmeldungen zugegriffen werden konnte, für die eine Schlüsselauthentifizierung erforderlich war (keine Passwörter, danke!).
quelle
Wir verwenden Keypass. Es ist eine ziemlich coole Software. Sie können Kennwörter nach Kategorien sortieren. Ich bin mir jedoch nicht sicher, ob Sie unterschiedliche Benutzerebenen haben können, um sich anzumelden.
quelle
Ich bin mir nicht ganz sicher, ob es das ist, was Sie brauchen, aber das funktioniert für uns: Wir speichern in unserem SVN eine gpg-verschlüsselte Textdatei mit allen Anmeldeinformationen, verschlüsselt mit einem gemeinsamen Schlüssel, den wir alle teilen. Die Hauptvorteile dieses Ansatzes anstelle von keepassx oder ähnlichen Werkzeugen sind: 1) man kann dort Freiforminformationen ablegen und 2) gpg --decrypt kann an eine Pipe gesendet und in einem Terminal verwendet werden.
Sicher, das funktioniert nur für eine Gruppe von ~ 10 Leuten, aber mit ein bisschen Delegation kann man das ein bisschen hochskalieren. Wir haben auch zwei Schlüssel und zwei verschlüsselte Dateien für unterschiedliche Zugriffsebenen, aber das ändert sich nicht viel.
Oh, und wir meiden den Umgang mit Passwörtern so oft wie möglich (hauptsächlich mit persönlichen SSH-Schlüsseln).
quelle
Ich suche genau das Gleiche und habe 2 gefunden, die Ihren Bedürfnissen entsprechen könnten.
Web-KeePass - Dies scheint das zu tun, was benötigt wird, aber ich versuche immer noch, alle Optionen herauszufinden.
corporatevault - Es ist sehr einfach und in einem frühen Stadium. Das Interface ist noch nicht fertig, aber ich fand es ziemlich einfach, es herauszufinden.
quelle
Ich halte sysPass für eine gute Wahl. Es bietet:
quelle
Thycotic Secret Server.
Wir nutzen dies seit vielen Jahren in meiner Firma. Es hat eine Menge großartiger Funktionen wie das automatische Ändern von Passwörtern, E-Mails, die gesendet werden, wenn auf bestimmte Passwörter zugegriffen wird, usw.
Sie bieten auch regelmäßige Updates und fügen Funktionen hinzu.
https://thycotic.com/products/secret-server/
quelle