RE: Consiglio per corso sicurezza dipendenti
<[email protected]> Thu, 10 Oct 2019 17:45:18 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <[email protected]> |
This is a multipart message in MIME format. ------=_NextPart_000_001D_01D57F92.7BC9E780 Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Ciao! =20 per quanto riguarda la scadenza delle password (ed il conseguente = rinnovo ogni n gioni/mesi/settimane) una fonte attendibile = sull'argomento =C3=A8 Microsoft, che nel Security Baseline Draft di = Windows 10 v1903 ne parla piuttosto approfonditamente: =20 = <https://blogs.technet.microsoft.com/secguide/2019/04/24/security-baselin= e-draft-for-windows-10-v1903-and-windows-server-v1903/> = https://blogs.technet.microsoft.com/secguide/2019/04/24/security-baseline= -draft-for-windows-10-v1903-and-windows-server-v1903/ =20 Per quanto riguarda del materiale sull'argomento e su come esporlo ad un = pubblico di non addetti ai lavori, mi sento di consigliarti (avendolo = fatto n volte in aziende diverse) di far comprendere loro la = responsabilit=C3=A0 diretta/personale che deriva da una non corretta = gestione delle credenziali. A livello di materiale, spesso video = divertenti inerenti all'argomento (che tu ci creda o no, Jessica = Fletcher =C3=A8 una risorsa decisamente interessante sull'argomento = password) che spezzino le spiegazioni e che supportino e/o riguardino = quello di cui stai parlando in quel momento aiutano a mantenere la = concentrazione su di te. =20 Ultimo, ma non per importanza, ti sconsiglierei di utilizzare la = classica vignetta di XKCD[1] in merito alle password ed alla loro = complessit=C3=A0: dal mio punto di vista la via corretta per gestire le = password =C3=A8 tramite password manager (tralasciando la = possibilit=C3=A0 di usare multi-factor authentication, gi=C3=A0 citata e = che mi trova d'accordo); preferire frasi (per altro basate sulle circa = 2000 parole che nel 95% dei casi utilizziamo durante la giornata) che = necessitano comunque che l'utente si ricordi dove ha usato quale = password riporta inevitabilmente al riutilizzo della stessa su pi=C3=B9 = servizi oppure alla loro gestione non corretta (es: file excel con tutte = le credenziali). =20 Ciao e buona serata! =20 [1] <https://xkcd.com/936/> https://xkcd.com/936/ =20 Lorenzo Nicolodi =20 email: [email protected] =20 From: italian security mailing list <[email protected]> On Behalf Of = Marsala Sala Sent: 10 October 2019 17:12 To: [email protected] Subject: Re: Consiglio per corso sicurezza dipendenti =20 Si di articoli contro il cambio di password ne ho sentiti e letti pure = io. Ma io non concordo, l'errore pi=C3=B9 umano e comune =C3=A8 scrivere le = password o stamparle e poi dimenticare quel biglietto. Poi se faccio = pulizie butto via pezzi di carta e pure la mia password e uno che fa = doxing che magari trova tutte le tue referenze piu una password ci tenta = e magari =C3=A8 fortunato. Nelle discariche si trova di tutto e lo = spionaggio industriale non =C3=A8 una cosa da film o un americanata. Le = regole di hacking etico o non etico lo trovi ovunque. E rubare password = =C3=A8 la moda del momento. Mi piace la filosofia ti do la pass e tu la = cambi ma a lunghezza specifica e con simboli. Fare social engineering con una banca =C3=A8 dura con double = authentication dopo Mitnick. Ora con sta cosa che dall'app devi immetti = utente pass e poi ti fanno la finta chiamata inserendo il numero lo = trovo diabolico.... E se uno perde il telefono? E lo trovo con pass = salvate chiamo immetto il codice? Era meglio il gioco di memoria a 12 = cifre. Saluti =20 Il gio 10 ott 2019, 16:45 roberto diana <[email protected] = <mailto:[email protected]> > ha scritto: Ciao=20 =20 Il giorno gio 10 ott 2019 alle ore 14:31 Marsala Sala = <[email protected] <mailto:[email protected]> > ha = scritto: <cut> usare password uguali per ogni sito e di fare il logout. Puoi parlare = dell MITM e del http e https. E perch=C3=A9 sono importanti due chiavi = di autenticazione e il cambio di password spesso. <cut> =20 io sapevo che cambiare spesso la password non era una bestpratics in = termini di sicurezza confermate ? Sto cercando un p=C3=B2 di risorse che = avevo letto ma non le trovo ....=20 =20 =20 ------=_NextPart_000_001D_01D57F92.7BC9E780 Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <html xmlns:v=3D"urn:schemas-microsoft-com:vml" = xmlns:o=3D"urn:schemas-microsoft-com:office:office" = xmlns:w=3D"urn:schemas-microsoft-com:office:word" = xmlns:m=3D"http://schemas.microsoft.com/office/2004/12/omml" = xmlns=3D"http://www.w3.org/TR/REC-html40"><head><meta = http-equiv=3DContent-Type content=3D"text/html; charset=3Dutf-8"><meta = name=3DGenerator content=3D"Microsoft Word 15 (filtered = medium)"><style><!-- /* Font Definitions */ @font-face {font-family:"Cambria Math"; panose-1:2 4 5 3 5 4 6 3 2 4;} @font-face {font-family:Calibri; panose-1:2 15 5 2 2 2 4 3 2 4;} /* Style Definitions */ p.MsoNormal, li.MsoNormal, div.MsoNormal {margin:0cm; margin-bottom:.0001pt; font-size:11.0pt; font-family:"Calibri",sans-serif;} a:link, span.MsoHyperlink {mso-style-priority:99; color:blue; text-decoration:underline;} a:visited, span.MsoHyperlinkFollowed {mso-style-priority:99; color:purple; text-decoration:underline;} p.msonormal0, li.msonormal0, div.msonormal0 {mso-style-name:msonormal; mso-margin-top-alt:auto; margin-right:0cm; mso-margin-bottom-alt:auto; margin-left:0cm; font-size:11.0pt; font-family:"Calibri",sans-serif;} span.EmailStyle18 {mso-style-type:personal-reply; font-family:"Calibri",sans-serif; color:windowtext;} .MsoChpDefault {mso-style-type:export-only; font-size:10.0pt; font-family:"Calibri",sans-serif; mso-fareast-language:EN-US;} @page WordSection1 {size:612.0pt 792.0pt; margin:72.0pt 72.0pt 72.0pt 72.0pt;} div.WordSection1 {page:WordSection1;} --></style><!--[if gte mso 9]><xml> <o:shapedefaults v:ext=3D"edit" spidmax=3D"1026" /> </xml><![endif]--><!--[if gte mso 9]><xml> <o:shapelayout v:ext=3D"edit"> <o:idmap v:ext=3D"edit" data=3D"1" /> </o:shapelayout></xml><![endif]--></head><body lang=3DEN-GB link=3Dblue = vlink=3Dpurple><div class=3DWordSection1><p class=3DMsoNormal><span = style=3D'mso-fareast-language:EN-US'>Ciao!<o:p></o:p></span></p><p = class=3DMsoNormal><span = style=3D'mso-fareast-language:EN-US'><o:p> </o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'>per quanto riguarda la scadenza = delle password (ed il conseguente rinnovo ogni n gioni/mesi/settimane) = una fonte attendibile sull'argomento =C3=A8 Microsoft, che nel Security = Baseline Draft di Windows 10 v1903 ne parla piuttosto = approfonditamente:<o:p></o:p></span></p><p class=3DMsoNormal><span = lang=3DIT = style=3D'mso-fareast-language:EN-US'><o:p> </o:p></span></p><p = class=3DMsoNormal><a = href=3D"https://blogs.technet.microsoft.com/secguide/2019/04/24/security-= baseline-draft-for-windows-10-v1903-and-windows-server-v1903/"><span = lang=3DIT>https://blogs.technet.microsoft.com/secguide/2019/04/24/securit= y-baseline-draft-for-windows-10-v1903-and-windows-server-v1903/</span></a= ><o:p></o:p></p><p class=3DMsoNormal><o:p> </o:p></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'>Per quanto riguarda del materiale = sull'argomento e su come esporlo ad un pubblico di non addetti ai = lavori, mi sento di consigliarti (avendolo fatto n volte in aziende = diverse) di far comprendere loro la responsabilit=C3=A0 = diretta/personale che deriva da una non corretta gestione delle = credenziali. A livello di materiale, spesso video divertenti inerenti = all'argomento (che tu ci creda o no, Jessica Fletcher =C3=A8 una risorsa = decisamente interessante sull'argomento password) che spezzino le = spiegazioni e che supportino e/o riguardino quello di cui stai parlando = in quel momento aiutano a mantenere la concentrazione su di = te.<o:p></o:p></span></p><p class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'><o:p> </o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'>Ultimo, ma non per importanza, ti = sconsiglierei di utilizzare la classica vignetta di XKCD[1] in merito = alle password ed alla loro complessit=C3=A0: dal mio punto di vista la = via corretta per gestire le password =C3=A8 tramite password manager = (tralasciando la possibilit=C3=A0 di usare multi-factor authentication, = gi=C3=A0 citata e che mi trova d'accordo); preferire frasi (per altro = basate sulle circa 2000 parole che nel 95% dei casi utilizziamo durante = la giornata) che necessitano comunque che l'utente si ricordi dove ha = usato quale password riporta inevitabilmente al riutilizzo della stessa = su pi=C3=B9 servizi oppure alla loro gestione non corretta (es: file = excel con tutte le credenziali).<o:p></o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'><o:p> </o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'>Ciao e buona = serata!<o:p></o:p></span></p><p class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'><o:p> </o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'>[1] </span><a = href=3D"https://xkcd.com/936/"><span = lang=3DIT>https://xkcd.com/936/</span></a><span lang=3DIT = style=3D'mso-fareast-language:EN-US'><o:p></o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'><o:p> </o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'>Lorenzo = Nicolodi<o:p></o:p></span></p><p class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'><o:p> </o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'>email: = [email protected]<o:p></o:p></span></p><p = class=3DMsoNormal><span lang=3DIT = style=3D'mso-fareast-language:EN-US'><o:p> </o:p></span></p><p = class=3DMsoNormal><b><span lang=3DEN-US>From:</span></b><span = lang=3DEN-US> italian security mailing list <[email protected]> = <b>On Behalf Of </b>Marsala Sala<br><b>Sent:</b> 10 October 2019 = 17:12<br><b>To:</b> [email protected]<br><b>Subject:</b> Re: Consiglio = per corso sicurezza dipendenti<o:p></o:p></span></p><p = class=3DMsoNormal><o:p> </o:p></p><div><p class=3DMsoNormal>Si di = articoli contro il cambio di password ne ho sentiti e letti pure = io.<o:p></o:p></p><div><p class=3DMsoNormal>Ma io non concordo, l'errore = pi=C3=B9 umano e comune =C3=A8 scrivere le password o stamparle e poi = dimenticare quel biglietto. Poi se faccio pulizie butto via pezzi di = carta e pure la mia password e uno che fa doxing che magari trova tutte = le tue referenze piu una password ci tenta e magari =C3=A8 fortunato. = Nelle discariche si trova di tutto e lo spionaggio industriale non = =C3=A8 una cosa da film o un americanata. Le regole di hacking etico o = non etico lo trovi ovunque. E rubare password =C3=A8 la moda del = momento. Mi piace la filosofia ti do la pass e tu la cambi ma a = lunghezza specifica e con simboli.<o:p></o:p></p></div><div><p = class=3DMsoNormal>Fare social engineering con una banca =C3=A8 dura con = double authentication dopo Mitnick. Ora con sta cosa che dall'app devi = immetti utente pass e poi ti fanno la finta chiamata inserendo il numero = lo trovo diabolico.... E se uno perde il telefono? E lo trovo con = pass salvate chiamo immetto il codice? Era meglio il gioco di memoria a = 12 cifre.<o:p></o:p></p></div><div><p = class=3DMsoNormal>Saluti<o:p></o:p></p></div></div><p = class=3DMsoNormal><o:p> </o:p></p><div><div><p class=3DMsoNormal>Il = gio 10 ott 2019, 16:45 roberto diana <<a = href=3D"mailto:[email protected]" = target=3D"_blank">[email protected]</a>> ha = scritto:<o:p></o:p></p></div><blockquote = style=3D'border:none;border-left:solid #CCCCCC 1.0pt;padding:0cm 0cm 0cm = 6.0pt;margin-left:4.8pt;margin-top:5.0pt;margin-right:0cm;margin-bottom:5= .0pt'><div><div><p class=3DMsoNormal>Ciao <o:p></o:p></p></div><p = class=3DMsoNormal><o:p> </o:p></p><div><div><p class=3DMsoNormal>Il = giorno gio 10 ott 2019 alle ore 14:31 Marsala Sala <<a = href=3D"mailto:[email protected]" = target=3D"_blank">[email protected]</a>> ha = scritto:<o:p></o:p></p></div><div><p = class=3DMsoNormal><cut><o:p></o:p></p></div><blockquote = style=3D'border:none;border-left:solid #CCCCCC 1.0pt;padding:0cm 0cm 0cm = 6.0pt;margin-left:4.8pt;margin-top:5.0pt;margin-right:0cm;margin-bottom:5= .0pt'><div><div><p class=3DMsoNormal>usare password uguali per ogni sito = e di fare il logout. Puoi parlare dell MITM e del http e https. E = perch=C3=A9 sono importanti due chiavi di autenticazione e il cambio di = password spesso.<o:p></o:p></p></div></div></blockquote><div><p = class=3DMsoNormal><cut><o:p></o:p></p></div><div><p = class=3DMsoNormal><o:p> </o:p></p></div><div><p = class=3DMsoNormal> io sapevo che cambiare spesso la password non = era una bestpratics in termini di sicurezza confermate ? Sto cercando un = p=C3=B2 di risorse che avevo letto ma non le trovo = .... <o:p></o:p></p></div><div><p = class=3DMsoNormal><o:p> </o:p></p></div><div><p = class=3DMsoNormal><o:p> </o:p></p></div></div></div></blockquote></d= iv></div></body></html> ------=_NextPart_000_001D_01D57F92.7BC9E780--