我在一家初创公司领导一个小团队,我正面临着高价值密码的困境。
我是团队中唯一知道生产服务器、数据库等所有关键密码的人。如果我被公共汽车碾过,团队的其他成员将无法重新使用所有这些基本服务。
围绕决定谁应该有权访问高价值密码以及如何传达和存储密码的流程存在哪些标准?你是如何在以前的团队/初创公司中处理这个问题的。
我们正在开发的应用程序存储财务数据,因此我对“标准”感兴趣。
更新:
要回答评论中的一些问题:
- 所有服务器都是 RedHat Enterprise Linux
- 应用服务器是tomcat
- 数据库是postgres
- 数据中心通过 SSA16 认证
- 专用服务器
- 每台服务器都有三个独立的物理网络,它是其中的一部分,一个网卡中的生产流量,另一个网卡上的备份和另一个网卡上的服务器管理。
- 用于保护 Linux 服务器密码、SSL 证书、JKS 文件密码、开发基础设施和部署基础设施(如 SendGrid、stripe、Jira、源代码控制等)的密码的高价值密码。
更新 2:
到目前为止,答案都是建议解决问题的方法,但是是否有一些标准机构支持的有关如何做到这一点的标准?我将保持这个问题的开放性,希望有人能够说出具体的标准。