Bloquear una cuenta de empresa desde una aplicación orientada a Internet

1

Algunas aplicaciones corporativas son más útiles cuando se puede acceder a ellas desde Internet. Outlook Web Access viene a la mente.

Esas aplicaciones suelen tener un directorio de usuarios (generalmente LDAP) en el entorno corporativo que sirve para otros fines, como la autenticación de escritorio o la autenticación a algún otro servicio interno exclusivo como un portal de recursos humanos.

Usando la aplicación externa, a menudo es posible bloquear una cuenta interna al tratar de adivinar las contraseñas por la fuerza bruta. Un ataque manual dirigido también funciona. Los factores atenuantes incluyen no divulgar nombres de usuarios y desbloquear cuentas después de unos minutos.

Al ver la frecuencia con la que vemos esta combinación, ¿cómo puedo evaluar el riesgo de bloquear una cuenta interna utilizando una aplicación de Internet? ¿Es el riesgo lo suficientemente pequeño y el beneficio lo suficientemente alto como para que todos puedan aceptar este riesgo?

    
pregunta ixe013 07.08.2014 - 22:23
fuente

1 respuesta

1

Puede intentar implementar un captcha en la página de registro de la aplicación web después del primer intento de reducir las situaciones de DoS.

También, prohibir la IP que tiene varios intentos fallidos de registro podría ayudar a prevenir tal situación. Fail2ban se usa comúnmente en entornos UNIX para este propósito.

Además, el uso de nombres de usuario impredecibles podría reducir los riesgos.

    
respondido por el NuTTyX 07.08.2014 - 22:33
fuente

Lea otras preguntas en las etiquetas