Gibt es Sicherheitsbedenken bei der Protokollierung, dass ein Benutzer sein Kennwort geändert hat? Ich protokolliere bereits, wenn ein Administrator ein Benutzerkennwort zu Überwachungszwecken ändert. Gibt es jedoch einen Grund, kein Protokoll darüber zu haben, wann jeder Benutzer sein eigenes Kennwort geändert hat?
Bearbeiten: Antworten auf die folgenden Fragen
Was ist Ihr erwarteter Gewinn daraus?
Hauptsächlich forensisch. Die Möglichkeit zu sehen, wer (Benutzer-ID von Administrator oder Selbst) das Kennwort geändert hat, falls der Benutzer behauptet, gehackt worden zu sein.
Wir verwenden dies nicht, um Kennwortverwaltungsschemata wie erzwungene Kennwortänderung oder Nichtzulassung von Kennwörtern zu unterstützen Wiederverwendung.
Wer hätte Zugriff auf diese Protokolle?
Systemadministratoren und möglicherweise ein kleines Support-Team.
Über welche Art von Konten sprechen wir?
Benutzerkonten auf einer E-Learning-Plattform, dh Lehrern und Schülern.
Haben Sie auch ein Passwort? Ablaufregeln?
Nein. Ich spreche vom Speichern, wenn jede Änderung des Passworts vorgenommen wurde, nicht nur von der letzten Änderung.
Welche Informationen speichern Sie? (nicht tatsächlich gefragt, aber impliziert)
Wir speichern die Benutzer-ID des Benutzers, dessen Kennwort geändert wurde, die Benutzer-ID des Benutzers, der die Änderung vornimmt (es kann sich um einen Administrator oder einen Schüler handeln Lehrer), die Zeit, zu der das Passwort geändert wurde, und die URI, mit der das Passwort geändert wurde.