Koos emailide krüptimise ja elektroonilise digiallkirja kasutamise, on üks tõhusamaid ja kulutõhusamaid viise kaitsta e-posti häkkimise eest asjakohane paroolipoliitika. Paberile kirjutatud, avalikes failides hoitud või lihtsalt ebapiisavalt keerulised paroolid on alati suur puudus organisatsiooni teabejulgeolekus ja võivad põhjustada tõsiseid intsidente, millel on ettevõtte jaoks tuntavad tagajärjed. Seetõttu peaks igas ettevõttes olema kehtestatud range paroolipoliitika.

Kuid igasugune turvaekspert teab, et paroolipoliitika toob tulemusi ainult siis, kui see ei ole mitte ainult olemas, vaid ka rangelt järgitud kõigi või vähemalt organisatsiooni võtmetöötajate poolt. Selle saavutamine on keerulisem kui näib. Juba niigi töös koormatud töötajad unustavad pidevalt vajaduse parooli vahetada või valivad mugavustee, muutes parooli iga kord järjest lihtsamaks, mis tühistab kogu efekti. Just seetõttu lahendatakse paroolipoliitika järgimise küsimus ettevõtetes tavaliselt erinevate tehniliste vahenditega.
Zimbra paroolipoliitika järgimise jälgimiseks ei ole vaja mingeid kolmanda osapoole rakendusi. Selle saavutatav on sisseehitatud vahendite abil.
Alustame Zimbra paroolihalduse toimimise mõistmisest. Uue kasutajakonto loomisel määratakse administraatori poolt ajutine parool. Seejärel saab kasutaja iseseisvalt kontole sisse logida ja parooli vahetada. Kõik paroolid salvestatakse krüpteeritud kujul serveris Zimbra süsteemis ja ei ole kergesti kätte saadavad isegi serveri administraatorile. Seetõttu, kui kasutaja unustab oma parooli, peab ta looma uue. Tuletame meelde, et veel hiljuti oli uue parooli loomine seotud administraatori sekkumisega, kuid Zimbra Creative Suite versioonis 8.8.9 on lisatud võimalus, et kasutajad saavad ise uue parooli seada.

Paroolipoliitika seadeid saab leida individuaalsete kasutajate ja kasutajagruppide seadetes. Seada saab:
- Paroolipikkus — võimaldab määrata parooli minimaalset ja maksimaalset pikkust. Vaikimisi on parooli minimaalne pikkus 6 märki ja maksimaalne 64.
- Parooli aegumine — võimaldab määrata aega, mille möödumisel parool muutub kehtetuks. Kasutajad ei pea ootama parooli aegumist, nad saavad selle vahetada ka enne kehtivuse lõppemist.
- Minimaalne suure tähe arv — võimaldab määrata parooli kasutatavate suure algustähede minimaalset arvu.
- Minimaalne väikese tähe arv — võimaldab määrata parooli kasutatavate väikeste tähtede minimaalset arvu.
- Minimaalne numbrite arv — võimaldab määrata parooli kasutatavate numbrite (0-9) minimaalset arvu.
- Minimaalne kirjavahemärkide arv — võimaldab määrata parooli kasutatavate kirjavahemärkide ja erimärkide minimaalset arvu.
- Kohustuslik paroolide ajalugu — võimaldab määrata, kui palju parooli salvestatakse, et kasutaja ei kasutaks perioodiliselt korduvaid paroole.
- Parool lukustatud — see valik võimaldab kummardada kasutaja parooli muutmist.
- Luba ebaõnnestunud sisselogimise lukustamine — see valik võimaldab seadistada süsteemi reaktsiooni vale parooli sisestamisel.
Nagu näete, on Zimbra parooliseaded piisavalt paindlikud ja suudavad kohanduda peaaegu igas ettevõttes kehtiva paroolipoliitikaga. Lisaks on lihtsa skripti kasutamisega võimalik seadistada kasutajatele meeldetuletuste saatmine, et nende parooli kehtivusaeg läheneb. Sellise meeldetuletuse tõttu saab töötaja rahulikus keskkonnas parooli vahetada, samas kui hommikul avatuks jääv postkast parooli vahetamise hetkel võib tema efektiivsusele kahjulikult mõjuda.
Kuna see skript tööle hakkaks, tuleb see kopeerida faili ja muuta see käivitatavaks. Soovitav on automatiseerida skripti täitmine Cron'i abil, et see igapäevaselt teavitaks kasutajaid, kes pole pikka aega parooli uuendanud, et see peagi aegub. Skripti sees tuleb zimbra.server.com asemel sisestada oma serveri nimi. domeen.
#!/bin/bash
# Задаем ряд переменных:
# Сперва количество дней для первого напоминания, затем для последнего:
FIRST="3"
LAST="1"
# Задаем адрес отправителя:
FROM="admin@zimbra.server.com"
# Задаем адрес получателя, который будет получать письмо со списком аккаунтов с истекшими паролями
ADMIN_RECIPIENT="admin@zimbra.server.com"
# Указываем путь к исполняемому файлу Sendmail
SENDMAIL=$(ionice -c3 find /opt/zimbra/common/sbin/sendmail* -type f -iname sendmail)
# Получаем список всех пользователей.
USERS=$(ionice -c3 /opt/zimbra/bin/zmprov -l gaa $DOMAIN)
# Указываем дату с точностью до секунды:
DATE=$(date +%s)
# Проверяем каждого из них:
for USER in $USERS
do
# Узнаем, когда был установлен пароль
USERINFO=$(ionice -c3 /opt/zimbra/bin/zmprov ga "$USER")
PASS_SET_DATE=$(echo "$USERINFO" | grep zimbraPasswordModifiedTime: | cut -d " " -f 2 | cut -c 1-8)
PASS_MAX_AGE=$(echo "$USERINFO" | grep "zimbraPasswordMaxAge:" | cut -d " " -f 2)
NAME=$(echo "$USERINFO" | grep givenName | cut -d " " -f 2)
# Проверяем, нет ли среди пользователей тех, у кого срок действия пароля уже истек.
if [[ "$PASS_MAX_AGE" -eq "0" ]]
then
continue
fi
# Высчитываем дату окончания действия паролей
EXPIRES=$(date -d "$PASS_SET_DATE $PASS_MAX_AGE days" +%s)
# Считаем, сколько дней осталось до окончания срока действия пароля
DEADLINE=$(( (($DATE - $EXPIRES)) / -86400 ))
# Отправляем письмо пользователям
SUBJECT="$NAME - Ваш пароль станет недействительным через $DEADLINE дней"
BODY="
Здравствуйте, $NAME,
Пароль вашего аккаунта станет недействительным через $DEADLINE дней, Пожалуйста, создайте новый как можно скорее.
Вы можете также создать напоминание о смене пароля в календаре Zimbra.
Заранее спасибо.
С уважением, IT-отдел
"
# Первое предупреждение
if [[ "$DEADLINE" -eq "$FIRST" ]]
then
echo "Subject: $SUBJECT" "$BODY" | $SENDMAIL -f "$FROM" "$USER"
echo "Reminder email sent to: $USER - $DEADLINE days left"
# Последнее предупреждение
elif [[ "$DEADLINE" -eq "$LAST" ]]
then
echo "Subject: $SUBJECT" "$BODY" | $SENDMAIL -f "$FROM" "$USER"
echo "Reminder email sent to: $USER - $DEADLINE days left"
# Final
elif [[ "$DEADLINE" -eq "1" ]]
then
echo "Subject: $SUBJECT" "$BODY" | $SENDMAIL -f "$FROM" "$USER"
echo "Last chance for: $USER - $DEADLINE days left"
fi
doneSeega võib öelda, et Zimbra Collaboration Suite sobib hästi isegi neile ettevõtetele, kus on kehtestatud range paroolipoliitika, ning tänu sisseehitatud funktsioonidele on selle järgimise tagamine töötajate poolt piisavalt lihtne.
Kõikidel küsimustel, mis on seotud Zextras Suite'iga, pöörduge ettevõtte «Zextras» esindaja Katariina Triandafiliidi poole e-posti aadressil katerina@zextras.com.
Allikas: habr.com
