密码保险库 - 企业

信息安全 加密 Web应用程序 密码
2021-09-11 13:45:28

我想从一开始就明确表示我不是在寻找用户密码管理解决方案。我的组织已经为此使用了 AD。

我正在寻找的是一个密码库。到目前为止,用于某些应用程序的密码已存储在纸上的保险箱中。已决定将它们放置在安全、加密的电子应用程序/保险库中。如果密码可以在网络驱动器上存储和访问,或者应用程序可以安装在服务器上并通过 Web 界面访问,我希望它。我还希望能够拥有 2 或 3 个管理员帐户,如果需要,可以为其他人提供只读访问权限。不过,这些都不是一成不变的。我已经走到了尽头,只想要一些东西,任何可以解决问题的东西。是的,我意识到我要求很多。

环境是Windows。

我自己做了很多研究,似乎这种软件属于两个阵营之一。首先,它是一个小型、免费(或接近它)、可移植、开源风格的解决方案,例如 KeePass,虽然可能相当安全,但不提供任何保证,也未经过任何方式的认证。其次,它是一个大规模的、组织范围内的、AD 替换风格的解决方案,它通过了 FIPS-140 认证,并且其中包含一个密码库,而且对于我的需求来说价格昂贵且完全矫枉过正。

我似乎找不到中间的东西,这就是我想要的。我想要的只是这些大型解决方案的密码库部分,我会很高兴。我认为很有希望的一条线索是 Cyber​​-Ark 的 Enterprise Password Vault,但该公司在他们的网站上没有定价信息,也没有任何内容表明我只能购买 EPV 而不是它列出的整个套件。我似乎也不能联系公司中可以回答这些问题的任何人。

有什么建议?

PS。我意识到这里在完全缺乏提供的背景信息方面存在一些差距,但是请不要就我在实践和政策方面应该做的事情进行演讲或警告,以避免需要我要求的软件。我知道,相信我。

4个回答

我的公司使用Thycotic 的秘密服务器它是商业的,但它也是可扩展的,总成本取决于用户(活跃)的数量和你需要/想要的功能集。

它只能通过 Web 访问 (IIS/ASP.Net),并且具有托管版本和安装版本。

安全方面,政府机构(美国)和他们去年在 VMWare 的展位将海军部的部门列为当前客户已经足够了。

这本身并不是第三种选择,但它确实涵盖了我认为使用 KeePass 和相关软件包的一些缺点,这些软件包更适合个人而不是团队。

我们为对任何密码存储库的任何访问尝试启用了文件系统审核。我们有单独的存储库,一个用于开发人员,另一个用于工程师团队。这涵盖了对 KeePass 内不同安全级别的需求以及不记录个人访问的事实。

我们还有第三个存储库,用于存储任何超级敏感的内容。该存储库具有内置的即时警报(通过上面的审核),并受到安全位置的防篡改信封的保护。为避免不必要地访问此信封,我们会导出用户名和描述的副本,其中包括如何以及为何避免使用这些帐户。

如果您喜欢开源,请查看由 Bruce Schneier 提供的 Password Safe: http ://www.schneier.com/passsafe.html

不幸的是,它只有一个“主”访问密码。但是,如果您将保管库存储在网络驱动器上,则在其他人已经打开它之后打开它的任何人都会收到只读 vs/读/写访问提示,并且在您安装客户端时有一个选项可以使以只读方式打开保管库时的默认设置,因此有多种方法可以解决您要查找的问题。

您可能要考虑的一种解决方案是Pleasant Password Server该解决方案使用 KeePass 作为您的用户界面,但它是一个高度安全的加密数据库,位于您的服务器上。