Size: a a a

Архитектура ИТ-решений

2020 September 08

A

Alex in Архитектура ИТ-решений
когда-то было иначе?
источник

RT

Roman Tsirulnikov in Архитектура ИТ-решений
есть старая, но хорошая статья про реализацию хэширования.
упомянутые в ней алгоритмы уже устарели (есть лучше и новее), но суть подходов особо не изменилась
https://crackstation.net/hashing-security.htm
источник

SB

Sergey Baranov in Архитектура ИТ-решений
А это не нарушает PCI DSS:

To prevent passwords from being easily guessed, every secure and PCI DSS compliant password should include 3 of the following 4 character types:

Upper Case Letters
Lower Case Letters
Numbers
Special Characters – non-alphanumeric characters such as: ! @ # $ % ^ & *


Ведь вроде как спец символы не обязательны.
источник

SK

Sergey Kompaniets in Архитектура ИТ-решений
Alexey Pryanishnikov
кстати, скорее всего, это просто делали два разных человека - один выполнил требования безопасников по составу пароля на фронте, а другой выполнил требования бизнеса про "чтоб юзеры не путались в строчных и заглавных буквах" )
Или один, но он был хорош!
источник

A

Alex in Архитектура ИТ-решений
Sergey Baranov
А это не нарушает PCI DSS:

To prevent passwords from being easily guessed, every secure and PCI DSS compliant password should include 3 of the following 4 character types:

Upper Case Letters
Lower Case Letters
Numbers
Special Characters – non-alphanumeric characters such as: ! @ # $ % ^ & *


Ведь вроде как спец символы не обязательны.
реален ли сценарий, когда у сбера отбирают PCI DSS лицензию, или хотя бы штрафуют за нарушение с требованием исправления?
источник

SB

Sergey Baranov in Архитектура ИТ-решений
Alex
реален ли сценарий, когда у сбера отбирают PCI DSS лицензию, или хотя бы штрафуют за нарушение с требованием исправления?
Я вопрос задал, подразумевая иное 🙂 В частности — если это является нарушением, то нет гарантии, что нет и других нарушений, а это, в свою очередь, снижает доверие с точки зрения безопасности. Только и всего)
источник

AG

Alex Glazunov in Архитектура ИТ-решений
А сбер онлайн по PCI DSS или PA-DSS сертифицируется?
источник

RT

Roman Tsirulnikov in Архитектура ИТ-решений
обычно системы обработки данных карт и фронтальные системы разделяют, так чтобы в периметр PCI-DSS заносились только системы процессинга карт и платежей по ним
источник

F

Fagor in Архитектура ИТ-решений
Alexey Pryanishnikov
формально да, но есть такая штука, как rainbow table
Именно про него, тут бы зшала статья с хабра (сейчка не найду), как работать с паролями. И вы поймете что сейчас u или l case, почти не играют роли.
источник

F

Fagor in Архитектура ИТ-решений
Roman Tsirulnikov
rainbow table будет неприменимы, если используются уникальные случайные соли (salt) для каждой записи о пароле и случайная соль сервиса как секрет (pepper). Современные хэш-функции для хранения паролей сразу имеют в аргументах параметры salt & pepper
Знаете, как то консультант один предлагал необратимое шифрование, для обеспечения безопасности. Оно же круто, необратимое). Можно и так ухищряться, но по факту был вопрос про uc и lc и по ним - это не дырка и ничего в среднем не дает по безопасности.
источник

F

Fagor in Архитектура ИТ-решений
На самом деле не забывайте, что социальная инженирия создает больше дырок. Сложный пароль, но на бумажке что бы не забыть, или простой на память? По соц. инженерии - второй лучше.
источник

AG

Alex Glazunov in Архитектура ИТ-решений
Объясните-ка бабушке, чем отличается буква l от I
источник

F

Fagor in Архитектура ИТ-решений
источник

F

Fagor in Архитектура ИТ-решений
Если они ЦА, то tolowercase(string) отличный метод, главное что бы он обрабатывался без доступа из вне.
источник

AL

Alexander Luchkov in Архитектура ИТ-решений
Fagor
На самом деле не забывайте, что социальная инженирия создает больше дырок. Сложный пароль, но на бумажке что бы не забыть, или простой на память? По соц. инженерии - второй лучше.
Захоти я стать мошенником, пошёл бы в продавцы Кирби...
источник

F

Fagor in Архитектура ИТ-решений
Зачем сразу мошенником, есть ребята которые называются "пентестеры". Веселая работенка, правда сильно зависит от личной силы и репутации. Ну и без стальных нервов там долго не протянешь.
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Sergey Baranov
А это не нарушает PCI DSS:

To prevent passwords from being easily guessed, every secure and PCI DSS compliant password should include 3 of the following 4 character types:

Upper Case Letters
Lower Case Letters
Numbers
Special Characters – non-alphanumeric characters such as: ! @ # $ % ^ & *


Ведь вроде как спец символы не обязательны.
Так у сбера и нет сертификации PCI DSS.
Но конкретно эти пункты в требованиях, конечно, идиотские )
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Но вообще в данном случае lowercase не опасен (если все остальное сделано более-менее нормально, а скорее всего там есть и счетчики попыток и хэши и соли и 2FA).
источник

RT

Roman Tsirulnikov in Архитектура ИТ-решений
источник

RT

Roman Tsirulnikov in Архитектура ИТ-решений
в PCI-DSS требования к аутентификации относятся к сотрудникам, работающим с системами, содержащими данные карт
источник