Avatar billede tomdane Nybegynder
19. september 2005 - 08:49 Der er 11 kommentarer og
1 løsning

Sikkerhed for Outlook Web Access (Exchange 2003)

Hej

Min direktør er bekymret for at man giver hackere frit spil, hvis man tillader OWA. Kan nogen fortælle mig:

1) Hvad er sikkerhedsrisikoen?  Jeg kan f.eks. se, at den kun tillader 3 forsøg, og så låser den kontoen. Er det nok? Og kan login processen automatiseres eller skal der en rigtig person til at udfylde felterne i login-boxen?

2) Hvordan øger jeg sikkerheden? Kan man kombinere OWA med f.eks. et certifikat på en USB dongle, som serveren så skal kræve at se?

Min egen holdning er at "brute force hacking" ikke kan lade sig gøre pga. de 3 forsøg, men jeg vil gerne bede om input.

Mvh, Thomas
Avatar billede jpvj Nybegynder
19. september 2005 - 09:09 #1
Der er *altid* en sikkerhedsrisiko for at kompromitere et login når man benytter maskiner uden for et kontrolleret miljø.

Forestil dig ex. at en ansat lige vil check sin email fra ferien. Han hopper ind på en tilfældig netcafe og logger på OWA vha. en tilfældig maskine, der har en keylogger installeret.

Ved login afleverer brugeren så brugernavn/password som alle andre kan benytte. Hvis nu der samtidig er VPN adgang eller Terminal Server adgang, så er graden af kompromittering ganske alvorlig.

Den eneste løsning er 2-faktor validering, dvs. logon vha. "noget man har" (ex. one-time password fra token) og "noget man ved" (brugernavn) RSA SecureID eller Safeword er et par muligheder. Den førstnævnte er lidt dyr at komme igang med for små virksomheder.
Avatar billede tomdane Nybegynder
19. september 2005 - 12:49 #2
OK, så langt så godt for jeg kigger også på 2-faktor. Jeg kigger på e-Token i øjeblikket og RSA er dyrt. Safeword kender jeg ikke.

Men hvordan med processen med at lægge et certikat på serveren og i øvrigt få valideret brugerens certifikat - hvad gør man der uden at skulle købe sig fattig? Topnordic har en elegant (men dyr) løsning med e-token og en CA password server
Avatar billede screem_brille Novice
22. september 2005 - 01:59 #3
var det ikke på tide du fik givet feedback i dine andre spørgsmål istedet for at spilde folks tid ?
Avatar billede tomdane Nybegynder
23. september 2005 - 19:00 #4
Screem, hvem er der lige som har udnævnt dig til politibetjent? Jeg har klaget til admin over din opførsel.
Avatar billede screem_brille Novice
25. september 2005 - 20:00 #5
fint nok du har klaget, hvis jeg skal have en advarsel for at bede dig om at følge op på dine åbne spørgsmål, ja så er mine dage på eksperten forbi.
Avatar billede hcma Novice
25. september 2005 - 20:29 #6
tomdane >>  24 åbne spørgsmål OG 16 stk du selv har besvaret. De 16 selvbesvarede har jeg ikke kigget på, men kan du ikke lige tage et kig på de åbne og se om ikke bogle af dem kan lukkes.
vedr. anmeldelse af screem_brille:  latterligt!! manden gør dig jo bare opmærksom på at han (og mange andre) ikke gider spilde tid på en so  har så mange åbne spørgsmål.
Avatar billede screem_brille Novice
25. september 2005 - 20:33 #7
catbody, jeg synes det er den bedste klage jeg nogensinde har modtaget, (ja jeg kan være ret direkte herinde, men at klage når man samtidigt har spørgsmål åbne fra maj 2003, det er sq latterligt, og direkte at pi*** på folk)
Avatar billede fromsej Praktikant
25. september 2005 - 20:36 #8
Tomdane >> http://soze.dk/tude skru godt op for lyden.
Der er ingen der gider hjælpe en der ikke engang gider gøre sig den ulejlighed at sige tak, ved at give de udlovede point, men det opdager du vel på et tidspunkt.
Avatar billede hcma Novice
25. september 2005 - 20:58 #9
so = som
Avatar billede tomdane Nybegynder
26. september 2005 - 09:38 #10
Når screem smider mavesure indlæg i flere af mine spørgsmål i et forsøg på at opdrage mig, må jeg reagere på denne forfølgelse.

Af de åbne spørgsmål er de fleste ikke svaret ordentligt på eller med kommentarer i stedet for svar. Af 11 spørgsmål med ikke-accepterede svar var ca. ½ point-værdige.

Dette minder efterhånden om de kronisk latterlige indlæg på computerworld's debatsider, så lad mig nøje med dette: Jeg bruger eksperten på en anden måde end jer - acceptér og respekter venligst dette.

Dette spørgsmål er i øvrigt ikke besvaret ordentligt og vil blive genfremsat.
Avatar billede jpvj Nybegynder
26. september 2005 - 11:07 #11
Hej igen,

For lige at svare på dine sidste spm.

Du kan købe et SSL certifikat til rimelige penge fra ex. www.rapidssl.com.

De virker out-of-the-box fra IE 5.5 og frem.

Mht. at lægge dem på din WEB server, så ligger det uden for dette spm.

Du kan godt have en USB key med et certifikat, men det kræver muligvis noget software installeret på klienten, for at kunne læse certifikatet og bruge det som validering over for web serveren. Jeg er ikke kyndig på dette område, men jeg mener ikke at det er en hensigtmæssig løsning. 2 faktor validering med one-time passwords er klart at foretrække.
Avatar billede fromsej Praktikant
26. september 2005 - 17:29 #12
Og?
Pointen er at du er pisse ligeglad med at folk prøver at hjælpe, bliver du kritiseret, anmelder du for chikane, i min verden er du ikke bedre værd end at lukke op og puste grise i.
*GFBV*
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester