Visualizzazione post con etichetta sicurezza. Mostra tutti i post
Visualizzazione post con etichetta sicurezza. Mostra tutti i post

giovedì 25 novembre 2021

Report password utenti AD

 Una delle cose a cui spesso e' necessario mettere mano con AD e' il discorso delle password.

Molto spesso sono impostate per non scadere mai, o potrebbe essere necessario farle scadere.

Il primo passo per prendere delle decisioni in merito e' un report sulle password. Io ho usato questi 2  script:

ES1:

Tutti gli utenti di AD

Get-ADUser -filter {Enabled -eq $True} –Properties DisplayName,msDS-UserPasswordExpiryTimeComputed,BadLogonCount,LastBadPasswordAttempt,LastLogonDate,PasswordExpired,PasswordLastSet,PasswordNeverExpires | Select-Object -Property "Displayname",DistinguishedName,@{Name="ExpiryDate";Expression={[datetime]::FromFileTime($_."msDS-UserPasswordExpiryTimeComputed")}},BadLogonCount,LastBadPasswordAttempt,LastLogonDate,PasswordExpired,PasswordLastSet,PasswordNeverExpires | export-csv C:\Script\AD\ReportUserPassword\PwdUsersAll.csv

ES2:

Solo con password che non scadono

Get-ADUser -filter {Enabled -eq $True -and PasswordNeverExpires -eq $False} –Properties DisplayName,msDS-UserPasswordExpiryTimeComputed,BadLogonCount,LastBadPasswordAttempt,LastLogonDate,PasswordExpired,PasswordLastSet,PasswordNeverExpires | Select-Object -Property "Displayname",DistinguishedName,@{Name="ExpiryDate";Expression={[datetime]::FromFileTime($_."msDS-UserPasswordExpiryTimeComputed")}},BadLogonCount,LastBadPasswordAttempt,LastLogonDate,PasswordExpired,PasswordLastSet,PasswordNeverExpires | export-csv C:\Script\AD\ReportUserPassword\PwdUsersNEFalse.csv

A questo punto avete qualche informazione in piu per fare un'analisi e prendere delle decisioni.

Ricordate che obbligare gli utenti a cambiare password rappresenta potenzialmente del lavoro in piu, ma e' uno dei passaggi necessari per migliorare la sicurezza.

E possibile verificare la scadenza della password di un singolo utente di dominio in modo molto piu semplice:

net user c.ogura /domain

Vengono restituiti molti dati utili, anche sulle password 

Sulle impostazioni delle password e' importante impostare una scadenza (90/180 gg.), possibilmente dei criteri di complessiva, ed almeno una lunghezza minima, e magari un minimo di password ricordate in modo che non vengano usate a rotazione sempre le stesse. E' anche molto importante impostare un lockout automatico degli account. Questo non ci espone ad attacchi brute force. In pratica e' consigliabile bloccare un account per un periodo di tempo, anche breve, se un utente sbaglia la password per un certo numero di volte. 

In active directory le impostazioni per le password sono definite nella default domain policy, nel seguente percorso:

Computer configuration/Policies/Windows settings/Security settings/Account policies

Password policies

Account lockout policies 

Sarebbe inoltre molto utile monitorare l'event viewer per tentativi di accesso falliti ripetuti all'indirizzo di un utente. (ES: event viewer/security log/4625). Provate a controllare questo evento su un server RDP pubblicato senza VPN :). 

REFERENCE

https://social.technet.microsoft.com/wiki/contents/articles/12037.active-directory-get-aduser-default-and-extended-properties.aspx

https://www.pcwdld.com/password-expiration-date-ad-user#wbounce-modal

https://www.alitajran.com/create-active-directory-users-from-csv-with-powershell/

lunedì 22 marzo 2021

Sharepoint online - sicurezza dei siti e delle share di rete

 Utilizzo i siti di Sharepoint come se fossero delle cartelle di rete, a cui i vari utenti hanno accesso.

In questo modo si crea un ambiente simile a quello che si avrebbe su un normale file server, rispettando una serie di permessi ed autorizzazioni.

Il meccanismo potrebbe interrompersi se qualcuno di questi utenti decidesse di "condividere" i contenuti del sito con altri, al di fuori delle autorizzazioni definite.

Per evitare questo, occorre andare a modificare le autorizzazioni del sito.

Il metodo che di solito utilizzo e' quello di mettere un solo proprietario del sito e far si che tutte le richieste di condivisione arrivino a lui per essere approvate.

Fino a che non passa l'autorizzazione il destinatario non ricevera' il link.


Per farlo seguire le seguenti istruzioni:


 - Scegliere l'icona di Sharepoint (verde), e quindi scegliere il sito dove modificare le impostazioni di condivisione.

 - Cliccare sulla rotellina in alto a dx e scegliere autorizzazioni sito

 - Cliccare su Modifica il "metodo di condivisione dei membri"


Da qui e' possibile decidere come muoversi. Il metodo che io preferisco e' consentire solo ai proprietari di approvare eventuali richieste di condivisione.


P.S.

 - Cliccando su "Impostazioni delle autorizzazioni avanzate" si arriva alla vecchia versione con ribbon bar da cui sono disponibili ulteriori dettagli.


REFERENCE

https://docs.microsoft.com/it-it/microsoft-365/solutions/microsoft-365-limit-sharing?view=o365-worldwide