Zusätzlich zur Verschlüsselung von E-Mails und der Verwendung einer elektronischen Signatur ist eine durchdachte Passwortsicherheitsrichtlinie eine der effektivsten und kostengünstigsten Möglichkeiten, E-Mail-Konten vor Angriffen zu schützen. Passwörter, die auf Zetteln notiert, in öffentlich zugänglichen Dateien gespeichert oder einfach nicht komplex genug sind, stellen stets ein großes Sicherheitsrisiko für Unternehmen dar und können ernsthafte Vorfälle mit spürbaren Folgen für das Geschäft nach sich ziehen. Aus diesem Grund sollte in jedem Unternehmen eine strenge Passwortsicherheitsrichtlinie bestehen.

Jeder Sicherheitsexperte weiß, dass eine Passwortpolitik nur dann wirksam ist, wenn sie nicht nur vorhanden ist, sondern auch von allen oder zumindest von den Schlüsselmitarbeitern des Unternehmens konsequent eingehalten wird. Dies zu erreichen, ist schwieriger, als es scheint. Überlastete Mitarbeiter vergessen ständig, dass sie ihr Passwort ändern müssen, oder wählen den einfachsten Weg und machen ihre Passwörter mit jedem Mal einfacher, wodurch der gesamte Effekt zunichte gemacht wird. Aus diesem Grund wird die Durchsetzung der Passwortpolitik in Unternehmen in der Regel durch verschiedene technische Mittel gelöst.
Um die Einhaltung der Passwortpolitik in Zimbra zu überwachen, sind keine externen Anwendungen erforderlich. Dies kann mit den integrierten Mitteln erreicht werden.
Zunächst ist es wichtig zu verstehen, wie das Passwortmanagement in Zimbra funktioniert. Bei der Erstellung eines neuen Kontos wird vom Administrator ein temporäres Passwort zugewiesen. Danach kann der Benutzer sich selbstständig im Konto anmelden und das Passwort ändern. Alle Passwörter werden verschlüsselt gespeichert auf Server mit Zimbra und ist daher auch für den Server-Administrator nicht zugänglich. Deshalb muss ein Benutzer, der sein Passwort vergisst, ein neues erstellen. Bisher war es notwendig, einen Administrator für die Erstellung eines neuen Passworts hinzuzuziehen, doch in der neuesten Version der Zimbra Creative Suite 8.8.9 wurde die Möglichkeit hinzugefügt, dass Benutzer ihr Passwort selbstständig zurücksetzen können.

Die Einstellungen der Passwort-Richtlinien finden Sie in den Einstellungen einzelner Benutzer und Benutzergruppen. Folgendes kann konfiguriert werden:
- Passwortlänge — ermöglicht die Festlegung einer minimalen und maximalen Länge des Passworts. Standardmäßig beträgt die minimale Passwortlänge 6 Zeichen und die maximale 64.
- Passwortablauf — erlaubt die Festlegung eines Zeitrahmens, nach dessen Ablauf das Passwort ungültig wird. Benutzer müssen jedoch nicht bis zum Ablauf des Passworts warten, sondern können es auch vorher ändern.
- Minimale Anzahl an Großbuchstaben — ermöglicht die Festlegung einer Mindestanzahl an Großbuchstaben, die im Passwort verwendet werden müssen.
- Minimale Anzahl an Kleinbuchstaben — ermöglicht die Festlegung einer Mindestanzahl an Kleinbuchstaben, die im Passwort verwendet werden müssen.
- Minimale Zahlen — ermöglicht es, die minimale Anzahl an Ziffern von 0 bis 9, die im Passwort verwendet werden, festzulegen.
- Minimale Satzzeichen — ermöglicht es, die minimale Anzahl an Satzzeichen und Sonderzeichen, die im Passwort verwendet werden, festzulegen.
- Passwortverlauf durchsetzen — ermöglicht es, die Anzahl der gespeicherten Passwörter festzulegen, um zu verhindern, dass Benutzer wiederholt dieselben Passwörter verwenden.
- Passwort gesperrt — diese Option erlaubt es, dem Benutzer zu verbieten, sein Passwort zu ändern.
- Aktivieren Sie die Sperre nach fehlgeschlagenem Login — diese Option ermöglicht es, die Reaktion des Systems auf die Eingabe eines falschen Passworts zu konfigurieren.
Wie Sie sehen, sind die Passwortoptionen in Zimbra ziemlich flexibel und können sich an die Passwortpolitik in fast jedem Unternehmen anpassen. Darüber hinaus kann durch die Verwendung eines einfachen Skripts eine Erinnerungsbenachrichtigung an die Benutzer eingerichtet werden, dass die Gültigkeit ihres Passworts bald abläuft. So kann der Mitarbeiter in Ruhe sein Passwort ändern, während die nicht zugängliche E-Mail eines Mitarbeiters, der den Zeitpunkt des Passwortwechsels verpasst hat, seine Effizienz negativ beeinflussen kann.
Damit dieses Skript funktioniert, muss es in eine Datei kopiert und diese Datei ausführbar gemacht werden. Es wird empfohlen, die Ausführung dieses Skripts mithilfe von Cron zu automatisieren, sodass es täglich Benutzer benachrichtigt, die ihr Passwort seit längerer Zeit nicht aktualisiert haben, dass es bald nicht mehr funktionieren wird. Außerdem sollte im Skript anstelle von zimbra.server.com der Name Ihres eigenen Servers eingefügt werden. Nach Abschluss des Transfers kann die Domain auf unser Hosting gerichtet werden..
#!/bin/bash
# Задаем ряд переменных:
# Сперва количество дней для первого напоминания, затем для последнего:
FIRST="3"
LAST="1"
# Задаем адрес отправителя:
FROM="admin@zimbra.server.com"
# Задаем адрес получателя, который будет получать письмо со списком аккаунтов с истекшими паролями
ADMIN_RECIPIENT="admin@zimbra.server.com"
# Указываем путь к исполняемому файлу Sendmail
SENDMAIL=$(ionice -c3 find /opt/zimbra/common/sbin/sendmail* -type f -iname sendmail)
# Получаем список всех пользователей.
USERS=$(ionice -c3 /opt/zimbra/bin/zmprov -l gaa $DOMAIN)
# Указываем дату с точностью до секунды:
DATE=$(date +%s)
# Проверяем каждого из них:
for USER in $USERS
do
# Узнаем, когда был установлен пароль
USERINFO=$(ionice -c3 /opt/zimbra/bin/zmprov ga "$USER")
PASS_SET_DATE=$(echo "$USERINFO" | grep zimbraPasswordModifiedTime: | cut -d " " -f 2 | cut -c 1-8)
PASS_MAX_AGE=$(echo "$USERINFO" | grep "zimbraPasswordMaxAge:" | cut -d " " -f 2)
NAME=$(echo "$USERINFO" | grep givenName | cut -d " " -f 2)
# Проверяем, нет ли среди пользователей тех, у кого срок действия пароля уже истек.
if [[ "$PASS_MAX_AGE" -eq "0" ]]
then
continue
fi
# Высчитываем дату окончания действия паролей
EXPIRES=$(date -d "$PASS_SET_DATE $PASS_MAX_AGE days" +%s)
# Считаем, сколько дней осталось до окончания срока действия пароля
DEADLINE=$(( (($DATE - $EXPIRES)) / -86400 ))
# Отправляем письмо пользователям
SUBJECT="$NAME - Ваш пароль станет недействительным через $DEADLINE дней"
BODY="
Здравствуйте, $NAME,
Пароль вашего аккаунта станет недействительным через $DEADLINE дней, Пожалуйста, создайте новый как можно скорее.
Вы можете также создать напоминание о смене пароля в календаре Zimbra.
Заранее спасибо.
С уважением, IT-отдел
"
# Первое предупреждение
if [[ "$DEADLINE" -eq "$FIRST" ]]
then
echo "Subject: $SUBJECT" "$BODY" | $SENDMAIL -f "$FROM" "$USER"
echo "Reminder email sent to: $USER - $DEADLINE days left"
# Последнее предупреждение
elif [[ "$DEADLINE" -eq "$LAST" ]]
then
echo "Subject: $SUBJECT" "$BODY" | $SENDMAIL -f "$FROM" "$USER"
echo "Reminder email sent to: $USER - $DEADLINE days left"
# Final
elif [[ "$DEADLINE" -eq "1" ]]
then
echo "Subject: $SUBJECT" "$BODY" | $SENDMAIL -f "$FROM" "$USER"
echo "Last chance for: $USER - $DEADLINE days left"
fi
doneSomit kann gesagt werden, dass die Zimbra Collaboration Suite durchaus auch für Unternehmen geeignet ist, die eine strenge Passwortpolitik implementiert haben. Dank der integrierten Funktionen wird es zudem recht einfach sein, die Einhaltung dieser Policy durch die Mitarbeiter sicherzustellen.
Für alle Fragen zur Zextras Suite können Sie sich an die Vertreterin der Firma „Zextras“, Katerina Triandafillidi, unter der E-Mail-Adresse katerina@zextras.com wenden.
Quelle: habr.com
