www.flickr.com
Posts tonen met het label security. Alle posts tonen
Posts tonen met het label security. Alle posts tonen

woensdag 19 januari 2011

Active Directory groepslidmaatschappen kopiƫren

Waar je in de AD users & computers snap-in wel gebruikers kunt aanmaken aan de hand van een bestaande gebruiker, is dit bij groepen niet mogelijk. Ook hier komt Powershell weer van pas (icm. Quest cmd-lets).

De onderstaande code zorgt ervoor dat de lidmaatschappen van een brongroep worden overgebracht naar een bestemmingsgroep. Als je het helemaal perfect wil hebben, kun je ook nog code toevoegen om de bestemmingsgroep gescript aan te maken. Maar ik vind het zo al prima:

$srcGroup = "source group"
$dstGroup = "destination group"
Get-QADGroupMember "$srcGroup" | foreach {
add-qadgroupmember "$dstGroup" -Member $_
}

dinsdag 17 augustus 2010

Controle beveiligingsinstellingen SQL Server

Tijdens een security audit kwam ik twee controles tegen die ik wel de moeite vond om even te bloggen. Ze liggen misschien wel erg voor de hand, maar daarom misschien des te meer een reden om ze eens tegen jouw eigen infrastructuur aan te houden.

  1. Logins zonder wachtwoord
    select name from sys.sql_logins where password_hash is null
    Als deze query geen resultaat geeft, dan kun je gerust adem halen. ;-)
  2. Logins die geen gebruik maken van de account policy
    select name from sys.sql_logins where type='S' and is_policy_checked <> '1'

Tip: Gebruik de systeem stored procedure sp_MSforeachdb om deze sql opdrachten over alle databases heen te draaien.

maandag 25 februari 2008

Wijzigen password aging op ESX server

Standaard is password aging ingesteld op ESX server. Dit is niet altijd wenselijk, dus hierbij 2 commando's om dit weer uit te schakelen:

Het eerste commando past de aging aan van een enkele gebruiker:
passwd -x -1 -w 7 -n 0 gebruikersnaam

Het tweede commando zorgt dat de password policy wordt gewijzigd zodat er voor nieuwe gebruikers geen aging meer wordt toegepast:
esxcfg-auth --passmaxdays=0

donderdag 1 november 2007

Versleutelen van ASP.NET configuratie bestanden

In de configuratie van een ASP.NET applicatie is het niet ongebruikelijk om informatie op nemen voor het aanmelden op een database. Deze informatie kan onversleuteld worden bewaard, maar dit meestal niet wenselijk.

Op de volgende pagina van de Microsoft MSDN website wordt stapsgewijs beschreven hoe de connectionStrings en machineKey secties van een configuratie te versleutelen zijn.

Walkthrough: Encrypting Configuration Information Using Protected Configuration

donderdag 25 oktober 2007

Automatisch uitloggen Windows console sessie

Vanuit het oogpunt van beveiliging is het nooit verstandig om een systeem onbewaakt achter te laten waar je eerder op ingelogd hebt met een admin account. Microsoft schijnt al vanaf de NT 4.0 periode een zogeheten 'Windows Exit Screen Saver Tool' te hebben (Winexit.scr). In de nieuwere versies van Windows heet deze de 'Logoff Sreen Saver'. Hiermee kun je na een vooraf ingestelde tijd automatisch een console sessie laten afloggen. Er is ook een optie aanwezig om draaiende applicaties geforceerd af te sluiten. Ik heb niet kunnen achterhalen of deze screensaver standaard in Windows aanwezig is, maar de Windows Server 2003 Resource Kit Utilities bevat ze zeker. Direct instellen met een group policy, zou ik zeggen!

woensdag 23 mei 2007

Windows builtin groups gebruiken voor SQL server login

Zou je binnen SQL server een builtin group rechten willen geven om in te loggen, dan werkt dit niet via de Enterprise Manager. Je selecteert de groep en ziet in het venster MachineNaam\GroepNaam staan. Zodra je op OK klikt zul je de volgende foutmelding krijgen: "Windows NT user or group 'MachineNaam\GroepNaam' not found. Check the name again. (Microsoft SQL Server, Error: 15401)".

Dit blijkt een bug te zijn in de Enterprise Manager. Voor builtin groups kun je dus beter een sp_grantlogin opdracht geven in de Query Analyzer. De syntax voor deze opdracht is:

EXEC sp_grantlogin 'Builtin\GroepNaam'.