> -----Mensaje original-----
> De:   Jesus Busquets [SMTP:[EMAIL PROTECTED]
> Enviado el:   martes, 13 de diciembre de 2005 18:32
> Para: [email protected]
> Asunto:       Re: Sistema de seguridad para aplicaciones
> 
> Es un sistema que nosotros hemos adoptado también, y hasta ahora nos 
> funciona bastante correctamente en nuestra instalación....
> 
> 
> 
> Javier Mora escribió:
> >     Esta es un plan inicial del que no estoy muy seguro de que
> > funcionara. Me surgen varias dudas:
> >
> >     1. La aplicación usa continuamente el batch para la ejecución de
> > trabajos muy pesados. En estos casos se pierde la autorización adoptada
> > ¿cómo se puede solucionar este problema?
> >   
> Los procesos batch tienen que utilizar autorización adoptada también Es 
> decir, tienes que tener claro qué procesos se pueden enviar a batch para 
> cambiarlos igual que el proceso raíz (entiendo que tu sistema de menús) 
> de los usuarios.

        A ver si lo entiendo: lo que quieres decir es que todos los promas
batch tienen que compilarse con autorización adoptada ¿no? Pero este sistema
puede tener ciertos problemas para su mantenimiento, por ejemplo, es
habitual que un programa se esté ejecutando siempre en interactivo, pero se
nos puede ocurrir que también es factible hacerlo en batch ¿tenemos que
acordarnos siempre de recompilarlo con autorización adoptada?

        Estoy intentando buscar un sistema que nos permita olvidarnos de
estos pequeños inconvenientes.

> >     2. Actualmente hay muchos usuarios que manejan QRYs hechos por otros
> > usuarios y que no están colgados de un menú. ¿Se mantiene la
autorización
> > adoptada cuando se llama a WRKQRY y se ejecuta una consulta? Si se
> > "enganchan" de menú estas consultas ¿se respeta la autorización
adoptada?
> >   
> No lo utilizamos...

        Que suerte. ;-)

> >     ¿Alguna sugerencia o "agujero negro" en este sistema?
> >   
> Pueden haberlos, depende de lo que pueda hacer el programa que tiene la 
> autorización adoptada, pero es bastante seguro... bastante más que otros 
> , desde luego.
> Otra cosa es la cantidad de agujeros que tengas que abrir para que 
> funcionen otro tipo de sistemas, como aplicaciones cliente/servidor, 
> consultas con herramientas pc (odbc, jdbc...) y lo que te cueste 
> mantener cerrado y controlado todo este tinglado. Al final conlleva 
> bastante faena, y la creación de un sistema compatible de tus 
> aplicaciones C/S (tema en el que no hemos entrado aún en profundidad, y 
> nosotros resolvemos de momento con autorizaciones puntuales a 
> detereminados usuarios sobre los archivos necesarios)
> 
        Esta es la parte que más preocupa, porque actualmente no somos
conscientes de todas las implicaciones. Existen aplicaciones desarrolladas
hace mucho tiempo que no sabemos en que máquinas están y que podrían dejar
de funcionar al activar este sistema.

        Mi intención es cerrar en el iSeries el acceso a cualquier fichero
por parte de cualquier usuario e ir abriendo con autorizaciones o listas de
autorización todo lo que surja de fuera. ¡Esto se me antoja muy peligroso!

        ¿Cómo se podría implantar un sistema tan restrictivo con el menor
número de efectos colaterales? ¿Se te ocurre algo? ¡Tendré que pensar en
esta cuestión!

        Un saludo,

        Javier Mora
        Dpto. Informática
        Dialsur S.A.U.


__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400

Responder a