使用者名稱當做電腦名稱 - 資安

Andrew avatar
By Andrew
at 2019-07-09T22:18

Table of Contents

依然是 security.stackexchange 上面的提問 [0]

我覺得這算是很常在系統管理上會遇到的問題



發問者提出了一個狀況:

組織裡面的 IT 想要管理其他人的電腦

為了方便起見 他希望電腦名稱跟使用者名稱有關係 (像是 John Doe -> JD)

他想要尋求安全性建議可以回(ㄉㄚˇ)饋(ㄌㄧㄢˇ)




就我看來 如果系統名稱跟合法使用者名稱有關聯性

這樣就有 CWE-200 Information Exposure [1] 的安全性疑慮

通常來說 information leak 沒有太多的問題 就是敏感資訊洩漏而已 (挖鼻)

但是敏感資訊洩漏也是有區分程度的

像是公司有多少員工數量 在 A 公司莫不在意但在 B 公司卻註明在合約中不能公開



對於登入 (Login) 來說通常需要 1) 有效地使用者名稱與 2) 正確的密碼

對於想要入侵的攻擊者來說 這會是一個二維的問題

使用者密碼可能是簡單的 password 但使用者名稱卻可以是複雜的 908714b15f34a119f80e

如果使用者名稱可以很容易的被攻擊者知道 那入侵的問題就變成一維的難度了



[0]: https://security.stackexchange.com/questions/213204
[1]: https://cwe.mitre.org/data/definitions/200.html

--
Tags: 資安

All Comments

Mia avatar
By Mia
at 2019-07-12T22:17
用人名當電腦名反而不好管理,而且久了容易亂
Kelly avatar
By Kelly
at 2019-07-15T22:15
以前看過一間公司有兩個Kelly Chang,就有人的被加個2
在名稱裡,爛爆了

Injection in API HTTP request from frontend?

Delia avatar
By Delia
at 2019-07-04T20:21
新的系列 板上大家還是害羞提出問題 我有空的時候從 stackexchange 上面拿問題討論 來自 security.stackexchange.com [0] 的發問 標題是:Security implications of injection in api http request fro ...

資料突然消失?

Lucy avatar
By Lucy
at 2019-06-17T01:42
如題 小弟在某個論壇賣二手玩具 賣得還不錯不到十天就賣掉大半 但大前天整理的物品資料 昨天打開電腦一看就憑空消失了 垃圾筒也沒有 其他資料健在 請問我有可能是擋到誰的財路 結果延著po文的ip被駭了嗎? 我該怎麼做才能知道發生什麼事atat 任何指教都非常感謝andgt;andlt; - ...

CSA Taiwan Wargame 報名

Margaret avatar
By Margaret
at 2019-06-13T00:51
有缺成員的嗎? 想玩看看 http://2019.infosec.org.tw/wargame.html 第一階段 [ 紅色警戒 ] 發佈日期:2019年7月8日中午12點起,至7月11日中午12點止。 攻擊對象:目標企業的網路服務主機。 攻擊手法:採用「弱點主機攻防」方式,進行「應用服務阻斷攻擊」以 ...

手機網卡上網資安問題

Carol avatar
By Carol
at 2019-06-03T19:06
小弟目前大陸出差, 有在pchoxx買了張網卡。 嗯,很爛。 偏遠地區是只能發不能收 但我突然想到, 我用這張網卡上網, 打網銀、股市, 會不會有資料被竊取的風險呢? 假設中間沒有經過第三方惡意竊取, 就單純是因為用這張非大電信業者 的網路卡,會有這種資安風險嗎? 非常好奇,所以想詢問神人,謝謝。 ...

chrome突然自動開啟一堆分頁

Gary avatar
By Gary
at 2019-06-01T16:21
問題內容: 早上在用電腦看YouTube 結果chrome上面的分頁欄突然跳出很多個分頁然後又自己關閉 由於實在來的太快我有點來不及反應 後來去找了紀錄 發現都是一堆看不懂的東西 點開開也打不開 都是空白 附上截圖 請問這樣是安全上有什麼問題嗎? 不知道要怎麼辦只好來這裡問 如果有違反版規請告知 謝謝 ...