Kullanıcılar
Kullanıcı terimi öncelikle istemciler aracılığıyla gözetim sistemine bağlanan kullanıcıları ifade eder. Bu tür kullanıcıları iki şekilde yapılandırabilirsiniz:
Temel kullanıcılar olarak, bir kullanıcı adı/parola kombinasyonuyla doğrulanır
Windows kullanıcıları olarak, Windows oturumlarına dayalı olarak doğrulanmıştır
Windows Kullanıcıları
Active Directory kullanarak Windows Kullanıcılarını eklersiniz. Active Directory (AD), Microsoft tarafından Windows etki alanı ağları için uygulanan bir dizin hizmetidir. Çoğu Windows Server işletim sistemine dahildir. Kullanıcıların veya uygulamaların erişmesi için bir ağ üzerindeki kaynakları tanımlar. Active Directory, kullanıcı ve grup kavramlarını kullanır.
Kullanıcılar, bir kullanıcı hesabına sahip bireyleri temsil eden nesneleri Active Directory. Örnek:

Gruplar, çok sayıda kullanıcısı olan nesneleri Active Directory. Bu örnekte, Yönetim Grubunun üç kullanıcısı vardır:

Gruplar, herhangi bir sayıda kullanıcı içerebilir. Sisteme bir grup ekleyerek, tüm üyelerini tek seferde eklersiniz. Grubu sisteme ekledikten sonra, eklediğiniz yeni üyeler veya daha sonra kaldırdığınız eski üyeler gibi Active Directory grubunda yapılan tüm değişiklikler anında sisteme yansıtılır. Bir kullanıcı aynı anda birden fazla grubun üyesi olabilir.
Sisteme bazı avantajlarla mevcut kullanıcı ve grup bilgilerini eklemek için Active Directory kullanabilirsiniz:
Kullanıcılar ve gruplar Active Directory merkezi olarak belirtilir, bu nedenle sıfırdan kullanıcı hesapları oluşturmanız gerekmez
Kimlik doğrulamayı Active Directory için, sistemdeki kullanıcıların herhangi bir kimlik doğrulamasını yapılandırmanız gerekmez
Active Directory hizmeti aracılığıyla kullanıcıları ve grupları eklemeden önce, ağınızda Active Directory yüklü bir sunucunuz olmalıdır.
Temel kullanıcılar
Sisteminizin Active Directory erişimi yoksa temel bir kullanıcı oluşturun. Temel kullanıcıları ayarlama hakkında bilgi için, bkz. Temel kullanıcıları oluşturun.
Bir Identity Provider aracılığıyla yetkilendirilen kullanıcılar (IDP)
Harici kimlik sağlayıcısı (IDP), kullanıcı kimlik bilgilerini depolayan ve yöneten ve diğer sistemler için kimlik doğrulamayı işleyen harici bir uygulama veya hizmettir. Kullanıcıların IDP yoluyla oturum açması için harici bir IDP XProtect VYY ile XProtect ilişkilendirebilirsiniz.
Harici IDP'ler genellikle birden fazla sistem, tek oturum açma ve çok faktörlü kimlik doğrulama (MFA) genelinde merkezi kullanıcı yönetimini desteklemek için kullanılır. Bir kullanıcı ilk kez harici bir IDP XProtect yoluyla oturum açtığında, otomatik olarak bir kullanıcı adı oluşturulur. IDP bir dizi talep sağlar ve VYY, VYY veritabanında benzersiz bir ad seçmek için bunları kullanır.
Bir kullanıcıyı siler XProtect ve aynı kullanıcı harici IDP tekrar oturum açarsa, yeni bir kullanıcı oluşturulur.
Kullanıcılar ve güvenlik - Parola politikası ve kimlik doğrulama
XProtect harici kimlik sağlayıcılarını, çok faktörlü kimlik doğrulamayı (MFA) ve riske dayalı kimlik doğrulamayı destekler. Bu seçenekler, ANSSI tavsiyeleri de dahil olmak üzere uluslararası ve ulusal güvenlik rehberliğini karşılamanıza yardımcı olur. Bu bölüm, parola tabanlı kimlik doğrulamanın nasıl çalıştığını XProtect ve güvenli bir parola politikası ayarlamayı açıklar.
Parola, kullanıcının kimliğini doğrulamanın bir yoludur. Bunu, sistemin ne kadar hassas olduğunu, kullanıcının ne yapabileceğini ve sistemin ne kadar maruz kaldığını yansıtan daha geniş bir erişim kontrolü yaklaşımının bir parçası olarak değerlendirin.
Şifreler XProtect
Yukarıda belirtildiği gibi, XProtect kullanıcıları oluşturmak ve yönetmek için çeşitli yollar içerir:
Windows kullanıcıları, işletim sistemi veya dizin hizmetleri aracılığıyla oturum açtı.
Temel kullanıcılar, yerel olarak yönetilen XProtect.
Harici kimlik sağlayıcıları aracılığıyla oturum açan kullanıcılar.
Uygulanan parola kuralları, kuruluşunuzun kullandığı oturum açma yöntemine bağlıdır. Parolaları kontrol etmek ve parola kuralları uygulamak için işletim sistemini veya kimlik sağlayıcısını XProtect kullanır.
Güvenli parola politikası ilkeleri
, için bir parola politikası belirlediğinizde, XProtectkuralları riskle eşleştirin. Farklı kullanıcılar ve sistemler farklı koruma seviyelerine ihtiyaç duyar:
Standart kullanıcılar
Yöneticiler ve diğer ayrıcalıklı kullanıcılar
Uzaktan veya internet erişimine açık sistemler
Hassas veya düzenlenmiş ortamlarda kullanılan sistemler.
Herkes için tek bir kural nadiren doğru yaklaşımdır.
Parola uzunluğu ve yapısı
Şifreler kaba kuvvete ve tahmin saldırılarına direnecek kadar uzun olmalıdır.
CAPSS uyumlu ortamlar için parola en az dokuz karakter ve en fazla 64 karakter uzunluğunda olmalıdır.
Parolaların şu olmaması gerekir:
Önceki ihlal derlemlerinden elde edilen (NCSC gibi güvenilir bir kaynaktan çevrimdışı bir listeye karşı kontrol ederek)
Sözlük sözcükleri (tüm parola tek bir sözlük sözcüğü)
Üç veya daha fazla tekrarlayan ardışık karakter ('aaa' veya 'abcd1234' gibi)
Hizmetin adı, kullanıcı adı veya türevleri gibi konuya özel sözcükler.
Aşağıdakileri öneriyoruz:
Uzun parolalar veya parolalar kullanın.
Yalnızca karakter türlerinin karışımını gerektiren kurallardan kaçının.
Çok katı kurallar, kullanıcıları şifreleri tekrar kullanmak veya güvensiz yerlere yazmak gibi güvensiz alışkanlıklara itebilir.
Parola kalitesi ve zayıf parola koruması
Parolaların tahmin edilmesi kolay olmamalı veya kullanıcı veya sistem hakkındaki bilgilere dayanmamalıdır.
Oturum açma yönteminin desteklediği yerde şunları engelleyin:
Yaygın kullanılan veya yaygın kullanılan parolalar
Kullanıcı adlarına, sistem adlarına veya kuruluş adlarına dayalı parolalar
İhlal edildiği bilinen kimlik bilgileri listelerindeki parolalar.
Zayıf parolaları engellemek, yalnızca karmaşık karakterler gerektirmekten daha iyi çalışır.
Parola değişiklikleri ve yaşam döngüsü yönetimi
Standart kullanıcılar için:
Bir parolanın açığa çıktığına inanmak için bir nedeniniz olmadıkça normal parola değişikliklerini zorlamayın.
Bir parola paylaşılmışsa veya kötüye kullanılmışsa parola değişikliği iste.
Yöneticiler için:
Bu hesapların daha fazla erişimi olduğundan, daha sıkı kontroller uygulayın.
Sınırlı oturum açma yolları veya çok faktörlü kimlik doğrulama (MFA) gibi ek koruma ekleyin.
Kullanıcı doğrulama ve yeniden doğrulama:
Sistem, kullanıcının ilk kez oturum açarken parolasını değiştirmesini gerektirir.
Parolaların yalnızca bir parolanın tehlikeye atıldığı şüphesiyle değiştirilmesi gerekir. Ürün tarafından önceki hiçbir parolaya izin verilmeyecektir.
Parolalar, parola başına benzersiz bir tuzla saklanmalı ve tuzlanmalıdır.
Hesap kilitleme en az üç olmak üzere en az on deneme veya daha az olarak ayarlanacaktır.
Belirli bir süre boyunca işlem yapılmadığında kullanıcının yeniden kimlik doğrulaması gerektiren kilitleme oturumları uygulayın. İşlem yapmama döneminin yönetici rolleri için 15 dakikadan uzun olmaması, operatör rolleri veya verilerin pasif incelenmesi için güvenli bir alanda kullanılan diğer roller için 120 dakikaya kadar olması gerekir.
Parola depolama ve işleme
Parolaları hiçbir zaman düz metin olarak saklamayın veya göndermeyin.
XProtect parolaları koruma altında tutmak için işletim sistemi veya harici kimlik sağlayıcıları tarafından sağlanan standart, güvenli oturum açma yöntemlerini kullanır.
Kullanıcılar, güçlü, benzersiz parolalar oluşturmak, saklamak ve yönetmek için parola yöneticilerini kullanabilir.
Multi-factor authentication (MFA) (önerilir)
Hassas sistemleri veya uzaktan erişimi korumak için genellikle tek başına bir parola yeterli değildir. Daha yüksek güvenlik gereksinimlerine sahip ortamlar için, desteklenen bir kimlik sağlayıcısı aracılığıyla MFA açın.
MFA, parolaya ek olarak, SMS yoluyla kullanıcının telefonuna gönderilen veya bir kimlik doğrulayıcı uygulaması tarafından oluşturulan bir kerelik kod gibi ikinci bir oturum açma adımı ekler. Bu ikinci oturum açma adımı, yetkisiz erişimi çok daha zorlaştırır.
Yönetici sorumlulukları
XProtect güvenli oturum açma ayarlaması için araçları içerir, ancak bir yönetici olarak şunlardan sorumlusunuz:
Doğru oturum açma yöntemlerini seçme
Risk ortamınıza uygun şifre kuralları belirleme
Ayrıcalıklı hesapların iyi korunduğundan emin olmak
Güvenlik kontrollerinizi düzenli olarak gözden geçirin ve bunları tehdit veya sistem kullanımı değişikliği olarak ayarlayın.