Hola,

Si es un tema de auditoria siempre puedes cambiarles la contraseña a *NONE y
de esta forma te aseguras de que no se conectan al sistema. Los auditores
deberian aceptar que el sistema operativo tiene sus propios usuarios y tu
los tienes controlados; ojo otras aplicaciones tambien los tienen y se
deberia hacer lo mismo si es posible.

Yo no cambiaria los que ya lo estan, haz un DsPUSRPRF a *OUTFILE y podras
filtrarlos con SQL o QRY.

Tambien me haria un duplicado del QSECOFR, como SECOFR2 o MYUSER o lo que
quieras, por si nunca bloqueas el QSECOFR.

Saludos



2008/6/12 Javier Mora <[EMAIL PROTECTED]>:

>  Hola Martí:
>
> Soy consciente de lo que comentas. Mi duda es otra. Voy a intentar
> aclararla:
>
> Salvo dos o tres perfiles de usuario suministrados por el sistema (los Q*)
> pueden conectarse con una sesión 5250. El resto están todos sin contreseña,
> caso que evita que estos usuarios puedan hacer "login". Todo esta
> configuración de seguridad la tengo más o menos clara.
>
> Una de las normas que se impusieron en su día (y entre otras muchas)
> configurar los perfiles con LMTCPB(*YES) para evitar que desde la línea de
> mandatos puedieran ejecutar mandatos (salvo los ALWLMTUSR(*YES)). Como ya
> comenté en el otro mensaje, estamos haciendo una pequeña auditoría de
> seguridad y estamos verificando que se cumplen los estánderes establecidos.
> Al sacar la lista de usuarios con LMTCPB(*NO) me encuentro con algunos que
> deben tenerlos, pero también aparecen los del sistema. Por "limpieza" pensé
> en la posibilidad de activar este parámetro ya que ninguno de ellos iba a
> poder iniciar una sesión y, por tanto, no tendría acceso a una línea de
> mandatos.
>
> Con la pregunta simplemente intetaba averiguar si esta valor está
> asignado a LMTCPB(*NO) por necesidad y si al cambiarla a *YES podría
> provocar un "pequeño" desastre en mi sistema. En mi caso es deseable que
> QSECOFR o QSYSOPR puedan ejectuar mandatos desde la línea de mandatos, pero
> no lo tengo tan claro para QSYS, QSPL, etc. etc.
>
> Como veo que no está el asunto muy claro, voy a optar por dejarlos como
> están.
>
> Un saludo y gracias por tu interés.
>
> Javier Mora
>
>  ------------------------------
> *De:* [EMAIL PROTECTED] [mailto:
> [EMAIL PROTECTED] *En nombre de *Marti Riera
> *Enviado el:* jueves, 12 de junio de 2008 13:39
> *Para:* forum.help400
> *Asunto:* Re: Limitar posibilidades y perfiles de usuario del sistema
>
> Hola:
>
> Cambiar LMTCPB(*YES) hace que el usuario no pueda teclear mandatos en la
> linea de mandatos, excepto unos pocos:
> DSPMSG
> CHGPWD
> SIGNOFF
> y alguno más.
>
> Si le quitas la linea de comandos a un administrador, a usuarios de
> sistema, o ... puedes causar un pequeño desastre.
>
> Ahora bien a usuarios que acceden con un menu de la aplicación, seria
> deseable que lo tuviesen a *YES para evitar otras "desgracias".
>
> Espero que te quede un poco más claro.
>
> Saludos
>
> 2008/6/12 Javier Mora <[EMAIL PROTECTED]>:
>
>>  Hola a todos:
>>
>> Estoy realizando una pequeña auditoría interna de seguridad. En mi
>> instalación no pueden haber usuarios sin capacidades limitadas (LMTCPB). Si
>> embargo, encuentro que que todos los perfiles del sistema tienen este valor
>> en LMTCPB(*NO). ¿Sucedería alguna desgracia si cambiara este valora a *YES?
>>
>> He revisado manuales, artículos y comentarios en los foros y no me aclara
>> si puede tener consecuencias. En todos se asegura que este valor afecta
>> únicamente a la línea de mandatos desde una sesión 5250 y para "algunas
>> herramientas de acceso a red", pero no las especifica.
>>
>> ¿Alguien ha cambiado este valor en los perfiles del sistema y ha sufrido
>> algún problema? ¿Es recomendable cambiarlos? Yo creo que sí, pero es posible
>> que esté un poco paranoico.
>>
>> Un saludo y gracias por vuestras sugerencia.
>>
>> *Javier Mora*
>>
>> __________________________________________________
>> Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
>> &amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
>> http://www.help400.es
>> _____________________________________________________
>>
>> Para darte de baja visita la siguente URL:
>> http://listas.combios.es/mailman/listinfo/forum.help400
>>
>
>
>
> --
> Martí Riera
>
>
> __________________________________________________
> Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
> &amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
> http://www.help400.es
> _____________________________________________________
>
> Para darte de baja visita la siguente URL:
> http://listas.combios.es/mailman/listinfo/forum.help400
>



-- 
Martí Riera
__________________________________________________
Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
&amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400

Responder a