Afgelopen week las ik het volgende nieuws op De Utrechtse Internet Courant :
In zijn ijver de bevolking van Utrecht te informeren over de politiehelikopter die gisteravond over de Utrechtse binnenstad vloog, heeft woordvoerder Thomas Aling vanmiddag per ongeluk een login en wachtwoord van de politiecomputer online gezet.
Aling twitterde een foto van een computerscherm, waarop een foto van de helikopter te zien was. Wat de woordvoerder even over het hoofd zag, was dat op het beeldscherm ook een briefje geplakt was met daarop de inlog en het wachtwoord van één van zijn collega’s.
Bron: http://www.duic.nl/nieuws/1775/politiewoordvoerder-zet-per-ongeluk-inlog-en-wachtwoord-online/
Aan het beeldscherm geplakte briefjes en post-its met inloggegevens en wachtwoorden zijn bijna niet meer weg te denken uit het bedrijfsleven. Kennelijk bezitten mensen zoveel – moeilijk te onthouden – wachtwoorden dat het opschrijven ervan noodzakelijk is. Een noodzakelijk kwaad, zo blijkt maar weer. Want het ondermijnt de informatiebeveiliging van de organisatie.
Er is een simpele oplossing om dit beveiligingsrisico te omzeilen. Met een Single Sign On oplossing hoeven eindgebruikers nog maar één wachtwoord en username te onthouden om in te loggen op hun computer zodat vervolgens alle benodigde applicaties automatisch geopend worden. De Single Sign On software neemt alle loginprocedures over en vult automatisch de benodigde logingegevens in. Indien nodig kan dit zelf gecombineerd worden met toegangspasjes. Dan er is er geen bestaansrecht meer voor de plakkers. Weg met de post-its.
donderdag 7 juli 2011
dinsdag 26 april 2011
De keerzijde van gratis e-maildiensten
Veel scholen hebben de afgelopen jaren gretig gebruik gemaakt van de gratis e-maildiensten van bijvoorbeeld Google en Microsoft. Gmail en MS Live@Edu bieden een aantal tastbare voordelen voor scholen en universiteiten (bijvoorbeeld afgestuurde studenten houden een account), maar het creëren en beheren van de user accounts in deze e-mailtoepassingen kan een behoorlijke uitdaging zijn. Daarnaast worden Active Directory wachtwoorden niet automatisch gesynchroniseerd met deze gratis diensten en dat kan een extra belasting vormen voor de helpdesk omdat wachtwoorden voor e-mail vaker gereset moeten worden.
Tools4ever biedt oplossingen voor beide problemen. Onze oplossing User Management Resource Administrator (UMRA) kan informatie ophalen uit het schoolinformatiesysteem en deze data gebruiken om automatisch een e-mailadres aan te maken in de gehoste e-mailoplossing. Wanneer studenten afstuderen kunnen hun AD accounts automatisch worden verplaatst naar een Alumni OU en worden de juiste aanpassingen gedaan in Gmail of MS Live.
Onze oplossingen PSM (Password Synchronization Manager) en SSRPM (Self Service Reset Password Management) kunnen eveneens koppelen met deze hosted e-maildiensten. Als een gebruiker een AD wachtwoord vergeet of wachtwoord van de gratis e-maildienst dan kunnen zij een webpagina bezoeken, een aantal vragen beantwoorden en vervolgens beide wachtwoorden resetten. Hoewel het niet zo vaak voorkomt bij studenten, docenten en personeel hebben wachtwoorden een vervaldatum en moeten ze regelmatig vernieuwd worden. PSM onderschept het nieuw ingestelde AD wachtwoord en kan het wachtwoord versturen naar de hosted e-maildienst zodat wachtwoorden in alle toepassingen hetzelfde zijn en blijven.
Wilt u voorkomen dat uw gratis e-mail systeem een fortuin kost in onderhoud en helpdeskkosten? Bezoek dan onze website
Tools4ever biedt oplossingen voor beide problemen. Onze oplossing User Management Resource Administrator (UMRA) kan informatie ophalen uit het schoolinformatiesysteem en deze data gebruiken om automatisch een e-mailadres aan te maken in de gehoste e-mailoplossing. Wanneer studenten afstuderen kunnen hun AD accounts automatisch worden verplaatst naar een Alumni OU en worden de juiste aanpassingen gedaan in Gmail of MS Live.
Onze oplossingen PSM (Password Synchronization Manager) en SSRPM (Self Service Reset Password Management) kunnen eveneens koppelen met deze hosted e-maildiensten. Als een gebruiker een AD wachtwoord vergeet of wachtwoord van de gratis e-maildienst dan kunnen zij een webpagina bezoeken, een aantal vragen beantwoorden en vervolgens beide wachtwoorden resetten. Hoewel het niet zo vaak voorkomt bij studenten, docenten en personeel hebben wachtwoorden een vervaldatum en moeten ze regelmatig vernieuwd worden. PSM onderschept het nieuw ingestelde AD wachtwoord en kan het wachtwoord versturen naar de hosted e-maildienst zodat wachtwoorden in alle toepassingen hetzelfde zijn en blijven.
Wilt u voorkomen dat uw gratis e-mail systeem een fortuin kost in onderhoud en helpdeskkosten? Bezoek dan onze website
Labels:
e-mail forwarden,
gmail,
Magister,
schoolinformatiesystemen,
SOM,
studenten
Vraag naar systeembeheerders groeit….onnodig
Medio april ontving ik een nieuwsbrief van één van de toonaangevende IT-vakbladen in Nederland met daarin een artikel dat luidde: “Vraag naar systeembeheerders groeit”. Uit de Banometer (toont het aantal nieuw verschenen ict-personeelsadvertenties per week op dertien recruitment websites) bleek dat in bijna alle functiegroepen er minder vraag was naar nieuwe mensen. Alleen de systeembeheerders deden het opvallend goed. Met 190 nieuwe online vacatures was er 19 procent meer vraag in deze functiegroep.
Het blijkt dus dat er ofwel nieuwe organisaties zijn die op zoek zijn naar systeembeheerders of dat bestaande organisaties op zoek zijn naar (meer) systeembeheerders. Gezien de huidige economische situatie lijkt het laatste mij meer waarschijnlijk. Uit ervaring weet ik dat de vraag naar systeembeheerders in veel gevallen onnodig is en dat taken die systeembeheerders uitvoeren vaak ook uitgevoerd kunnen worden door minder-skilled helpdesk medewerkers. Want een hoog percentage van de werkzaamheden van senior systeembeheerders omvatten eenvoudige, repeterende handelingen, zoals het aanmaken van een user account in diverse systemen en applicaties. Echter, het delegeren van dit soort eenvoudige taken naar de IT-helpdesk ligt vaak gevoelig omdat men denkt dat deze minder-skilled medewerkers hiervoor direct toegang moeten hebben tot het netwerk en teveel vrijheid hebben om wijzigingen door te kunnen voeren. Wegens security risico’s en non-conformiteit van beheerprocedures zijn systeembeheerders huiverig om taken te delegeren.
Er bestaat echter software waarmee het eenvoudig en veilig is om veel voorkomende handelingen te delegeren naar de IT-helpdesk zonder dat zij toegang hebben tot het netwerk. Met de Helpdesk Delegatie (HD) Module van User Management Resource Administrator (UMRA) kunnen de helpdesk medewerkers middels een set van formulieren onder meer de user accounts beheren en worden daarmee automatisch de opgestelde procedures gevolgd zonder een risico op non-conformiteit. Na inventarisatie van de bestaande beheertaken wordt UMRA ingericht. Hierbij worden alle handmatige en op scripts gebaseerde handelingen in UMRA scenario’s vastgelegd. Aan de scenario’s worden elektronische formulieren gekoppeld die gedelegeerd kunnen worden naar helpdesk medewerkers. Een helpdesk medewerker voert wijzigingen in het netwerk dus door middels de standaard formulieren. UMRA voert de wijziging vervolgens daadwerkelijk door in het netwerk. Het is dus mogelijk dat non-skilled ICT-medewerkers veilig (zonder domain admin rechten) allerlei beheerstaken, zoals accounts aanmaken, bewerken, verwijderen en wachtwoorden resetten, kunnen uitvoeren zonder over expliciete ICT kennis te beschikken en zonder direct toegang te hebben tot het netwerk.
Het blijkt dus dat er ofwel nieuwe organisaties zijn die op zoek zijn naar systeembeheerders of dat bestaande organisaties op zoek zijn naar (meer) systeembeheerders. Gezien de huidige economische situatie lijkt het laatste mij meer waarschijnlijk. Uit ervaring weet ik dat de vraag naar systeembeheerders in veel gevallen onnodig is en dat taken die systeembeheerders uitvoeren vaak ook uitgevoerd kunnen worden door minder-skilled helpdesk medewerkers. Want een hoog percentage van de werkzaamheden van senior systeembeheerders omvatten eenvoudige, repeterende handelingen, zoals het aanmaken van een user account in diverse systemen en applicaties. Echter, het delegeren van dit soort eenvoudige taken naar de IT-helpdesk ligt vaak gevoelig omdat men denkt dat deze minder-skilled medewerkers hiervoor direct toegang moeten hebben tot het netwerk en teveel vrijheid hebben om wijzigingen door te kunnen voeren. Wegens security risico’s en non-conformiteit van beheerprocedures zijn systeembeheerders huiverig om taken te delegeren.
Er bestaat echter software waarmee het eenvoudig en veilig is om veel voorkomende handelingen te delegeren naar de IT-helpdesk zonder dat zij toegang hebben tot het netwerk. Met de Helpdesk Delegatie (HD) Module van User Management Resource Administrator (UMRA) kunnen de helpdesk medewerkers middels een set van formulieren onder meer de user accounts beheren en worden daarmee automatisch de opgestelde procedures gevolgd zonder een risico op non-conformiteit. Na inventarisatie van de bestaande beheertaken wordt UMRA ingericht. Hierbij worden alle handmatige en op scripts gebaseerde handelingen in UMRA scenario’s vastgelegd. Aan de scenario’s worden elektronische formulieren gekoppeld die gedelegeerd kunnen worden naar helpdesk medewerkers. Een helpdesk medewerker voert wijzigingen in het netwerk dus door middels de standaard formulieren. UMRA voert de wijziging vervolgens daadwerkelijk door in het netwerk. Het is dus mogelijk dat non-skilled ICT-medewerkers veilig (zonder domain admin rechten) allerlei beheerstaken, zoals accounts aanmaken, bewerken, verwijderen en wachtwoorden resetten, kunnen uitvoeren zonder over expliciete ICT kennis te beschikken en zonder direct toegang te hebben tot het netwerk.
Labels:
admin,
domain,
formulieren,
helpdesk delegatie
maandag 4 april 2011
Two-factor authentication
De Self Service Password Management oplossing van Tools4ever heeft altijd al een web interface gehad, zodat gebruikers zelfstandig hun Active Directory wachtwoorden kunnen resetten via het intranet of via het web. Aan de hand van een aantal eenvoudige, vooraf gedefinieerde vragen kunnen eindgebruiker hun wachtwoord resetten. Hoewel deze methode algemeen aanvaard is bij veel organisaties, zoeken andere organisaties naar een extra vorm van authenticatie.
In februari hebben wij een nieuwe SSRPM Security Module module vrijgegeven, inclusief two-factor authenticatie via e-mail. Two-factor authentication (TFA of 2FA) betekent dat twee onafhankelijk middelen worden ingezet om de identiteit van iemand te bevestigen.
Wanneer een gebruiker inlogt op het Active Directory-domein na de implementatie van Self Service Reset Pasword Management en de geconfigureerde vragen beantwoord, worden zij ook gevraagd een prive e-mailadres op te geven. Als een eindgebruiker vervolgens een wachtwoord vergeet, kunnen zij de vragen beantwoorden. Echter, voordat zij de laatste fase bereiken en daadwerkelijk een nieuw wachtwoord kunnen instellen, moeten zij eerst de PIN-code invoeren die per e-mail naar hun prive-adres is gestuurd. Dit scenario illustreert de twee basis onderdelen van two-factor authenticatie, te weten "iets wat je hebt" (in dit geval een prive e-mailadres) en "iets wat je weet" (antwoord op persoonlijke vragen).
Two-factor authentication biedt een extra aanvulling qua beveiliging op de webinterface. Wij zijn van plan dit in de nabije toekomst verder uit te breiden door het sturen van PIN-codes via SMS. Houdt deze blog in de gaten voor meer informatie.
Op onze website kunt u meer lezen over deze software Tools4ever's Self Service Password Reset.
In februari hebben wij een nieuwe SSRPM Security Module module vrijgegeven, inclusief two-factor authenticatie via e-mail. Two-factor authentication (TFA of 2FA) betekent dat twee onafhankelijk middelen worden ingezet om de identiteit van iemand te bevestigen.
Wanneer een gebruiker inlogt op het Active Directory-domein na de implementatie van Self Service Reset Pasword Management en de geconfigureerde vragen beantwoord, worden zij ook gevraagd een prive e-mailadres op te geven. Als een eindgebruiker vervolgens een wachtwoord vergeet, kunnen zij de vragen beantwoorden. Echter, voordat zij de laatste fase bereiken en daadwerkelijk een nieuw wachtwoord kunnen instellen, moeten zij eerst de PIN-code invoeren die per e-mail naar hun prive-adres is gestuurd. Dit scenario illustreert de twee basis onderdelen van two-factor authenticatie, te weten "iets wat je hebt" (in dit geval een prive e-mailadres) en "iets wat je weet" (antwoord op persoonlijke vragen).
Two-factor authentication biedt een extra aanvulling qua beveiliging op de webinterface. Wij zijn van plan dit in de nabije toekomst verder uit te breiden door het sturen van PIN-codes via SMS. Houdt deze blog in de gaten voor meer informatie.
Op onze website kunt u meer lezen over deze software Tools4ever's Self Service Password Reset.
woensdag 23 maart 2011
Uw Identity Management-strategie: Wat staat er op het menu?
Identity Management-projecten hebben de reputatie langdurig, kostbaar en technisch complex te zijn. Wat zegt u ervan als u van de voordelen van een Identity Management-strategie kunt genieten zonder gedoe en de overhead die normaal gepaard gaat met technisch complexe projecten? En dat binnen de grenzen van uw budget?
Dankzij honderden Identity Management projecten die zijn uitgevoerd door de technische consultants, is Tools4ever in staat om een aantal Identity Management best practices op te stellen, die erop gericht zijn maximaal resultaat te halen uit een minimale inspanning.
Eén van die best practices is de ontwikkeling van het Identity Management Maturity Model. Een andere best practice is het Identity Management à la carte menu, waaruit blijkt dat Tools4ever de capaciteit heeft om zowel point solutions als een geïntegreerde Identity Management oplossing te kunnen leveren.
Hier vindt u de menukaart van het Identity Management à la carte menu. (De geschatte implementatietijd verwijst naar een middelgrote organisatie met ongeveer 2000 gebruikers):
Delegatie van het beheer van alle gebruikersaccounts en hun resources (2 dagen);
Synchronisatie met HR-systeem (2 dagen);
Identity Management Self Service Portal en Workflow Management (5 dagen);
RBAC - Role Based Access Control niveau 1 (3-5 dagen);
Web portal voor de auditing en het beheren van NTFS-rechten of groepen (2 dagen);
Single Sign-On voor uw 10 belangrijkste applicaties (3 dagen);
Self Service Password Management (1-3 dagen);
Wachtwoord synchronisatie (1 dag).
Welke gerechten neemt u?
Bezoek www.tools4ever.com voor meer informatie over onze oplossingen en hoe deze kunnen helpen om uw Identity Management doelstelling te behalen.
Dankzij honderden Identity Management projecten die zijn uitgevoerd door de technische consultants, is Tools4ever in staat om een aantal Identity Management best practices op te stellen, die erop gericht zijn maximaal resultaat te halen uit een minimale inspanning.
Eén van die best practices is de ontwikkeling van het Identity Management Maturity Model. Een andere best practice is het Identity Management à la carte menu, waaruit blijkt dat Tools4ever de capaciteit heeft om zowel point solutions als een geïntegreerde Identity Management oplossing te kunnen leveren.
Hier vindt u de menukaart van het Identity Management à la carte menu. (De geschatte implementatietijd verwijst naar een middelgrote organisatie met ongeveer 2000 gebruikers):
Welke gerechten neemt u?
Bezoek www.tools4ever.com voor meer informatie over onze oplossingen en hoe deze kunnen helpen om uw Identity Management doelstelling te behalen.
maandag 21 februari 2011
Afwezigheidsassistent in Outlook beheren zonder directe toegang tot de mailbox
Een veelvoorkomende situatie bij organisaties: een werknemer is ziek of langdurig afwezig en de Afwezigheidsassistent in zijn/haar Outlook is niet geactiveerd. Resultaat: e-mails worden niet beantwoord, slechte service en boze klanten.
Omwille van de gegevensbescherming is het niet mogelijk om de Afwezigheidsassistent in te schakelen zonder direct toegang te hebben tot de mailbox. Een andere werknemer moet dus op de hoogte zijn (of worden gebracht) van de inlogcodes van de afwezige werknemer om de e-mails te lezen, e-mails te forwarden en de Afwezigheidsassistent in te schakelen. Dat is een onveilige situatie.
Dit probleem kunt u echter eenvoudig oplossen met Out of Office Manager Tool (OOMT) van Tools4ever.
Met OOMT kunnen beheerders of helpdeskmedewerkers de Outlook-assistent instellen zonder in te loggen op de mailbox van de betreffende gebruiker. Deze taak kan tevens gedelegeerd worden aan afdelingen, zelfs zonder de toekenning van extra admin rechten.
Integratie HTM-systeem
Het is ook mogelijk om OOMT te integreren in User Management Resource Administrator (UMRA) van Tools4ever om zo een koppeling te maken met het HRM-systeem van het bedrijf. In het HRM-systeem wordt bijgehouden wanneer een werknemer ziek, op vakantie of zakenreis is en ook wanneer een werknemer de organisatie verlaat. Dankzij deze integratie kan UMRA automatisch de Out of Office Afwezigheidsassistent instellen en eventueel e-mailberichten doorsturen zodat deze kunnen worden beantwoord.
Zo wordt professionele afhandeling van e-mailverkeer in uw organisatie gewaarborgd.
Omwille van de gegevensbescherming is het niet mogelijk om de Afwezigheidsassistent in te schakelen zonder direct toegang te hebben tot de mailbox. Een andere werknemer moet dus op de hoogte zijn (of worden gebracht) van de inlogcodes van de afwezige werknemer om de e-mails te lezen, e-mails te forwarden en de Afwezigheidsassistent in te schakelen. Dat is een onveilige situatie.
Dit probleem kunt u echter eenvoudig oplossen met Out of Office Manager Tool (OOMT) van Tools4ever.
Met OOMT kunnen beheerders of helpdeskmedewerkers de Outlook-assistent instellen zonder in te loggen op de mailbox van de betreffende gebruiker. Deze taak kan tevens gedelegeerd worden aan afdelingen, zelfs zonder de toekenning van extra admin rechten.
Integratie HTM-systeem
Het is ook mogelijk om OOMT te integreren in User Management Resource Administrator (UMRA) van Tools4ever om zo een koppeling te maken met het HRM-systeem van het bedrijf. In het HRM-systeem wordt bijgehouden wanneer een werknemer ziek, op vakantie of zakenreis is en ook wanneer een werknemer de organisatie verlaat. Dankzij deze integratie kan UMRA automatisch de Out of Office Afwezigheidsassistent instellen en eventueel e-mailberichten doorsturen zodat deze kunnen worden beantwoord.
Zo wordt professionele afhandeling van e-mailverkeer in uw organisatie gewaarborgd.
woensdag 18 augustus 2010
Een vliegende start met Role Based Access Control (RBAC)
RBAC, ofwel Role Based Access Control, is in! Steeds meer organisaties die ik spreek zien het belang van op een gestructureerde wijze toekennen en beheren van autorisaties in het netwerk. De situatie is nu vaak dat bij het toekennen van autorisaties een kopie gemaakt van een collega die ‘ongeveer’ dezelfde functie heeft. Zo krijgen nieuwe medewerkers vaak toegang tot systemen en applicaties die zij helemaal niet nodig hebben. Er wordt zelden aandacht besteed aan het ontnemen van autorisaties na het kopiëren van een gebruiker. En dat heeft consequenties voor onder meer de licentiekosten en de informatiebeveiliging.
RBAC is één van de mogelijkheden om dit probleem op te lossen. RBAC bestaat uit een matrix van rollen, functies en specifieke toegangsrechten. Als bijvoorbeeld een nieuwe medewerker in dienst komt, dan wordt via de RBAC matrix bepaalt wat de nieuwe medewerker mag op het netwerk. Zover de theorie. In de praktijk blijkt dat met name het vullen van een dergelijke matrix veel problemen met zich meebrengt. Want medewerkers voelen zich vaak uniek en dit leidt niet zelden tot net zoveel rollen als er medewerkers zijn. En dat levert uiteindelijk een eindeloze en onwerkbare matrix op. Organisaties zijn daarom bang om RBAC binnen hun organisatie te implementeren. Toch zijn er organisaties die eraan beginnen en er dan naar streven om 100 procent van de medewerkers in de RBAC matrix te krijgen. Dit is mijns inziens onbegonnen werk en neemt jaren tijd in beslag van zowel management als de Security-officer.
Wil je een snelle start maken met RBAC? Dat is heel goed mogelijk, maar streef dan niet naar 100 procent in de eerste instantie. Op basis van de informatie uit het HR-systeem is het heel goed mogelijk om de top 50 meest voorkomende combinaties van afdelingen en functies in de organisatie te ontdekken. Hiermee kan al 80 procent van de RBAC matrix worden gevuld. En dat kan al binnen een paar dagen! Vervolgens wordt via een workflowapplicatie de overige 20 procent handmatig ingevuld door de manager van een medewerker.
Het kan misschien wel jaren duren voordat de RBAC matrix 100 procent ingevuld is, maar door gebruik te maken van bestaande systemen en bronnen – zoals het HR-systeem – én het centraal stellen van de manager wordt het vullen van de RBAC matrix een hanteerbaar proces met een direct resultaat. Dat betekent voordeel met betrekking tot haalbaarheid van RBAC, de hoeveelheid benodigde moeite en een positieve IT audit-normering. Een indirecte spin-off is een reductie van onder meer licentiekosten, opslag en security-incidenten.
Meer informatie over RBAC van Tools4ever kan je vinden op Hoe werkt Role Based Access Control RBAC by Indentity Management?
RBAC is één van de mogelijkheden om dit probleem op te lossen. RBAC bestaat uit een matrix van rollen, functies en specifieke toegangsrechten. Als bijvoorbeeld een nieuwe medewerker in dienst komt, dan wordt via de RBAC matrix bepaalt wat de nieuwe medewerker mag op het netwerk. Zover de theorie. In de praktijk blijkt dat met name het vullen van een dergelijke matrix veel problemen met zich meebrengt. Want medewerkers voelen zich vaak uniek en dit leidt niet zelden tot net zoveel rollen als er medewerkers zijn. En dat levert uiteindelijk een eindeloze en onwerkbare matrix op. Organisaties zijn daarom bang om RBAC binnen hun organisatie te implementeren. Toch zijn er organisaties die eraan beginnen en er dan naar streven om 100 procent van de medewerkers in de RBAC matrix te krijgen. Dit is mijns inziens onbegonnen werk en neemt jaren tijd in beslag van zowel management als de Security-officer.
Wil je een snelle start maken met RBAC? Dat is heel goed mogelijk, maar streef dan niet naar 100 procent in de eerste instantie. Op basis van de informatie uit het HR-systeem is het heel goed mogelijk om de top 50 meest voorkomende combinaties van afdelingen en functies in de organisatie te ontdekken. Hiermee kan al 80 procent van de RBAC matrix worden gevuld. En dat kan al binnen een paar dagen! Vervolgens wordt via een workflowapplicatie de overige 20 procent handmatig ingevuld door de manager van een medewerker.
Het kan misschien wel jaren duren voordat de RBAC matrix 100 procent ingevuld is, maar door gebruik te maken van bestaande systemen en bronnen – zoals het HR-systeem – én het centraal stellen van de manager wordt het vullen van de RBAC matrix een hanteerbaar proces met een direct resultaat. Dat betekent voordeel met betrekking tot haalbaarheid van RBAC, de hoeveelheid benodigde moeite en een positieve IT audit-normering. Een indirecte spin-off is een reductie van onder meer licentiekosten, opslag en security-incidenten.
Meer informatie over RBAC van Tools4ever kan je vinden op Hoe werkt Role Based Access Control RBAC by Indentity Management?
Abonneren op:
Posts (Atom)
