Про какой-то навык можно сказать, что он стал частью культуры не тогда, когда человек понимает, как это делать правильно, а тогда, когда человек искренне не понимает, как это можно делать неправильно.
Средний пользователь по-моему, должен быть в курсе возможнсоти доступа к своему почтовому ящику по логину-паролю.
Я систематически взаимодействую с пользователями, которые не понимают И НЕ ЖЕЛАЮТ ПОНИМАТЬ разницы между логином и паролем. Процедура ввода логина и пароля - отвратительная гадость, придуманная админами чтобы усложнить работу.
И именно от таких людей систематически зависит оценка труда админа и оплата. :)
Бездны "культуры" обращения с информацией обширны.
Я систематически взаимодействую с пользователями, которые не понимают И НЕ ЖЕЛАЮТ ПОНИМАТЬ разницы между логином и паролем. Процедура ввода логина и пароля - отвратительная гадость, придуманная админами чтобы усложнить работу.
И они совершенно правы. Давно пора переходить на аппаратные ключи. Действие "воткнуть нужную ключ в нужную дырку, чтобы получить доступ к нужному объекту" уже давно во все головы вбито и интуитивно понятно.
Авторизация по ТОЛЬКО аппаратному ключу (без пароля) мягко говоря неумное решение и большая дыра в безопасности. Ключ украсть или потерять - задача на раз-два.
По хорошему разумный минимум это аппратный ключ + login/pass + sms авторизация для тех кто не против свой телефон засветить.
Ну можно, ну и что. Если у нас проход в офис, где этот ключ надо применять, защищен оргмерами (в смысле, сидит охранник знающий в лицо сотрудников), то опасность представляет только инсайдер. Инсайдер вообще и пароль стырит.
Двухфакторная авторизация нужна там, где она нужна.
В общем, каждый раз нужно анализировать модель угроз, прежде чем принимать решение расстаться здесь с usability в пользу security или нет.
А то понимаешь, забудешь дома сотовый телефон и не сможешь залогиниться на рабочий компьютер вообще никак.
Но я не рассматриваю модель безопасного офиса (прикрытого оргмерами) как имеющую прикладное значение по причине морального устаревания. 50% сотрудников сейчас уже работают или будут в ближайшее время работать из дома время от времени, поэтому модель безопасного офиса останется только в специальных местах (СБ и иже с ними, а там паранойя и в любом случае многофакторные авторизации будут использоваться).
Всего 50%. Из них две трети работают из не менее безопасного дома. И из-за оставшихся портить юзабилити всем остальным?
Это приведет к тому, что сотрудник не будет разлогиниваться отойдя от компьютера в сортир. Потому что логиниться муторно и неудобно. А оставленный без присмотра компьютер с открытой сессией - куда большая угроза чем гипотетическая утрата credentials.
Опыт использования обычных дверных ключей говорит, что это не так. Уровень безопасности в большинстве случаев вполне достаточен. А токен еще и скопировать не очень просто, в отличии от обычного дверного ключа.
Еще бы банки и прочие товарищи захотели этим пользоваться. А то вот банковская карта с NCF у меня есть. А купить ридер и пользоваться этой картой для входа в онлайн-банк я не могу.
no subject
Date: 2015-04-02 04:07 am (UTC)Я систематически взаимодействую с пользователями, которые не понимают И НЕ ЖЕЛАЮТ ПОНИМАТЬ разницы между логином и паролем. Процедура ввода логина и пароля - отвратительная гадость, придуманная админами чтобы усложнить работу.
И именно от таких людей систематически зависит оценка труда админа и оплата. :)
Бездны "культуры" обращения с информацией обширны.
no subject
Date: 2015-04-02 08:20 am (UTC)И они совершенно правы. Давно пора переходить на аппаратные ключи. Действие "воткнуть нужную ключ в нужную дырку, чтобы получить доступ к нужному объекту" уже давно во все головы вбито и интуитивно понятно.
no subject
Date: 2015-04-02 08:42 am (UTC)no subject
Date: 2015-04-02 11:24 am (UTC)По хорошему разумный минимум это аппратный ключ + login/pass + sms авторизация для тех кто не против свой телефон засветить.
no subject
Date: 2015-04-02 12:10 pm (UTC)Двухфакторная авторизация нужна там, где она нужна.
В общем, каждый раз нужно анализировать модель угроз, прежде чем принимать решение расстаться здесь с usability в пользу security или нет.
А то понимаешь, забудешь дома сотовый телефон и не сможешь залогиниться на рабочий компьютер вообще никак.
no subject
Date: 2015-04-02 12:50 pm (UTC)Но я не рассматриваю модель безопасного офиса (прикрытого оргмерами) как имеющую прикладное значение по причине морального устаревания.
50% сотрудников сейчас уже работают или будут в ближайшее время работать из дома время от времени, поэтому модель безопасного офиса останется только в специальных местах (СБ и иже с ними, а там паранойя и в любом случае многофакторные авторизации будут использоваться).
no subject
Date: 2015-04-02 01:10 pm (UTC)Это приведет к тому, что сотрудник не будет разлогиниваться отойдя от компьютера в сортир. Потому что логиниться муторно и неудобно. А оставленный без присмотра компьютер с открытой сессией - куда большая угроза чем гипотетическая утрата credentials.
no subject
Date: 2015-04-02 06:58 pm (UTC)no subject
Date: 2015-04-02 03:12 pm (UTC)no subject
Date: 2015-04-02 03:15 pm (UTC)no subject
Date: 2015-04-02 04:18 pm (UTC)no subject
Date: 2015-04-02 07:00 pm (UTC)