0 votos

Desactivar la posibilidad de que los usuarios tengan una pista de contraseña

Estoy trabajando en una configuración de seguridad para mi empresa que requiere que los usuarios no tengan una pista de contraseña. Como tenemos varios usuarios que o bien

  1. ignorar nuestras opciones de seguridad y
  2. ir a propósito contra los que no les gusta, necesito una forma de desactivarlo en el terminal para 10.13-10.15.

Sé que podría crear un script que saque las listas de usuarios, y repoblar el comando opendirectory para insertar una contraseña 'en blanco' ( dscl . -merge /Users/username hint "password hint" ), pero me gustaría desactivar la capacidad como parte de la configuración. He buscado en Internet y no he encontrado nada hasta ahora.

¿Alguien tiene alguna sugerencia?

PS. También quiero crear un perfil para él, pero estamos lejos de la gestión de perfiles, pero cualquier sugerencia al respecto también sería útil.

2voto

Douglas Puntos 10417

Se ha incorporado a macOS la posibilidad de desactivar las sugerencias de contraseña

Preferencias del sistema → Usuarios y grupos → Opciones de inicio de sesión . Sólo asegúrese de que la opción "Mostrar sugerencias para la contraseña" no esté marcada.

enter image description here

Utilizando el Terminal, puede emitir el comando

defaults write com.apple.loginwindow RetriesUntilHint -int 0

Su política de seguridad

No eres el único que se enfrenta a empleados/usuarios que van en contra de la corriente, por así decirlo, cuando se trata de la seguridad. Los usuarios que has descrito: los que ignoran tu seguridad y los que van activamente en contra de tus políticas pueden ser en realidad las mayores amenazas para la seguridad de los datos.

Lo primero que hay que saber es que no hay ninguna tecnología que pueda implementar que asegure a un usuario que ignora su política de seguridad, es decir (no usar cuentas de correo electrónico personales cuando se envían documentos sensibles) o a los empleados que las eluden (pone una nota adhesiva con su contraseña en la pantalla porque hay que cambiarla cada 90 días).

  • Lo primero que hay que hacer es definir la política de seguridad y por qué se define. Describe qué datos o sistema (o lo que sea) estás protegiendo y el riesgo que supone si se ve comprometido (es decir, pérdida de ingresos, litigios, etc.).

  • Lo siguiente es conseguir el apoyo de la dirección. No sólo hay que recordárselo periódicamente a los empleados, sino que la dirección debe emitir un comunicado oficial en el que se explique la política.

  • En tercer lugar, involucre a RRHH (o a quien sea responsable en última instancia de la contratación y el despido) para que explique las consecuencias de no respetar la política.

¿Por qué es importante?

Como gestor de TI, no puedo contar el número de veces que se ha producido una filtración de datos no porque yo o los sistemas que he puesto en marcha hayan fallado, sino porque personas a las que no les gustaban las políticas las han sorteado activamente. La aplicación de estas políticas operativas hace que la carga recaiga sobre el empleado y la dirección, y no sobre ti. Ahora bien, como consultor de TI (cobro por este tipo de análisis) no puedo decirle cuántas veces mi negocio aumentó porque el director de TI tomó mi informe, volvió a la dirección y dijo "ves, te lo dije".

Obviamente, estoy hablando en términos generales, pero lo que se desprende de esto es que no hay que cargar con la seguridad por uno mismo. Defina su política, utilice cualquier tecnología disponible (que pueda pagar) y consiga la participación de toda la organización.

0 votos

La interfaz gráfica de usuario siempre anula la escritura de la predeterminada. Estoy buscando una manera de desactivar la misma configuración en la GUI a través de la línea de comandos. Si conoces algún comando, soy todo oídos.

0 votos

¿A qué te refieres con que "la interfaz gráfica de usuario anula la predeterminada"? Eso no tiene sentido. El valor por defecto es el que viene de fábrica y la GUI es sólo la interfaz. La línea de comandos es lo mismo que marcar/desmarcar la casilla. Una pregunta más: ¿son tus usuarios administradores?

0 votos

Para mí tampoco tiene sentido. Si no está marcada en la GUI, no ofrece una sugerencia de contraseña. Si lo selecciono en la GUI lo hace. Es un comportamiento básico. Pero si lo tengo marcado en la GUI, y luego ejecuto el comando que has publicado, no desactiva la sugerencia de contraseña. Se ejecuta como un usuario, sudo, o bajo su. Todavía dará una pista de contraseña. Lo he probado bajo 10.13 y 10.15 y obtengo el mismo comportamiento. Actualmente no tengo una caja 10.14 para probarlo.

0voto

Tony Williams Puntos 4903

Si está trabajando en la seguridad, le recomiendo que utilice los puntos de referencia del Centro para la Seguridad en Internet. Incluyen la desactivación de las sugerencias para las contraseñas. Katie English en Jamf ha desarrollado un conjunto de scripts que permite comprobar el estado de los puntos de referencia de una máquina y reparar lo que no funcione. Los puntos de referencia del CIS también le ofrecen una forma fácil de discutir la seguridad de sus Macs con su equipo de gestión o de seguridad. Puede encontrar los puntos de referencia de seguridad en la página web Sitio web del CIS .

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X