65
• Запрет смены пользователя сервера на пользователя root, если текущий
пользователь не состоит в группе sudo. Это создаст дополнительный слой
безопасности, который защитит сервер от скомпрометированного пароля
root от злоумышленника, которые имеет доступ к серверу и знает этот
пароль;
• Каждый системный администратор должен использовать свой
уникальный логин для доступа к серверам. Это обусловлено тем, что на
общих учетных записях, используемых для администрирования серверов
администраторами, может произойти утечка пароля;
• Использование только защищенного протокола SSH2. Такие протоколы,
как SSH версии 1 или Telnet не разрешаются;
• Запрет логина по паролю. Для администрирования серверов, должен быть
запрещен доступ на серверы по протоколу SSH2 используя связку логин-
пароль. Для доступа на сервер должны использоваться RSA ключи с
длинной, минимальным размером который составляет 2048 бит. Это
обусловлено тем, что даже в случае утечки пароля личной учетной записи
LDAP системного администратора, злоумышленник не получит доступ к
серверу, так как не имеет секретную часть связки ключа RSA. То есть, в
случае если пользователь подсоединяется к серверу по протоколу SSH2
при помощи пароля, эта попытка соединения будет разорвана сервером.
• Централизованное управление ключами. Как было написано выше,
каждый системный администратор имеет свою собственную учетную
запись в системе DLAP. Поскольку согласно должностным обязанностям
администратор должен администрировать серверы проекта, он должен
заходить на серверы по протоколу SSH2. Каждый администратор
генерирует на своей рабочей станции собственную пару ключей RSA,
загружая самостоятельно в личный кабинет системы GOSA. Таким
образом, все ключи централизованы в LDAP и администратору нет
необходимости каждый раз загружать их на сервер, создавая возможность
компрометации ключей. Также, загрузка ключей на сервер вручную
невозможна, так как для этого необходим ввод пароля, который запрещен
политикой безопасности, описанной ранее.
• Своевременное удаление из LDAP уволившихся сотрудников.