Hola Javier,

Buen resumen.

Comentarios/aportaciones:

*Punto 1*: Buscarse un sustituto en el puesto para turnarse en las
"guardias" de disponibilidad.

*Punto 2*: La ventaja de este punto es que controlas lo que hace el usuario
y que hace si ademas guardas todo lo que hace este usuario mientras esta
conectado (hay formas de hacerlo), esta información debería valerte para, en
caso de una auditoria, poder demostrar que al menos lo tienes controlado.

*Punto3*: Este el método tradicional de un montón de empresas, tienen una
ventaja adicional en caso de sucederle algo al Administrador (Dios no lo
quiera, somos nosotros !!) no dejamos a la empresa tirada, sin nadie que
sepa conectarse para administrar el sistema.

*Punto 4*: Es una buena estrategia que cuesta de implementar (y nunca se
termina del todo), pero que da buenos resultados para automatizar cosas.
Porque debo habilitar automáticamente un usuario?, bueno tampoco habilitaría
automáticamente todos los usuarios, o al menos llevaría un contador de n
veces.
De todas formas imagínate que tienes un usuario robot, o sea el tipico
usuario que solo tiene acceso a bajar un fichero del AS400, automáticamente
por una tarea planificada de windows, podrías tener un intento de denegación
de servicio, con alguien que desde un terminal, ftp, odbc... pusiera
expresamente mal la contraseña bloqueando el usuario, si no lo reactivas
automáticamente, fallara la bajada de datos que pueden que sean necesarios
para otros procesos. Lo que debes hacer cuando detectas esa situación es
habilitarlo y lanzar una alarma para averiguar desde que IP estan bloqueando
el usuario (eso se puede buscar en el diario de auditoria).

Añadiría el *Punto 5*: El Operador/Usuario llama al Administrador (o sea tu
mismo) y le doy las instrucciones necesarias por teléfono, sms, xat, ...
Esto implica que esta persona podrá conocer y conectarse con un usuario mas
poderoso que el suyo, y por tanto conocera este usuario durante unas horas,
hasta que la dia siguiente el Administrador cambie su contraseña.

Bueno espero que al final con todo esto consigas hacer algo mas llevadera la
solución de problemas.

Salu


2008/6/24 Javier Mora <[EMAIL PROTECTED]>:

>  Hola a todos:
>
> Con este mensaje pretendo hacer un pequeño resumen (aunque un poco tarde)
> de las propuestas hechas como consecuencia de este "hilo".
>
> 1. Una fórmula para evitar que usuarios "normales" tengan que utilizar el
> usuario QSECOFR o similares es configurar una conexión remota. De esta forma
> "siempre" estaremos conectados al sistema de nuestra empresa, las 24 horas
> del día. Hasta en fiestas de guardar y vacaciones estás conectado.
>
> 2. Otra opción consiste en analizar las situaciones habituales que ocurran
> en la instalación y habilitar un unsuario y menú especial para realizar esas
> operaciones. Dependiendo de cuales sean, el usuario especial tendrá (o no)
> autorizaciones QSECOFR o privilegios extra, que podrá usuar cuando quiera.
>
> 3. Se ha propuesto también un sistema de sobres para las contraseñas y que
> requiere siempre de la intervención de un tercero (p.e. guardia de
> seguridad) que acceda a la caja fuerte a petición del responsable de
> seguridad. Obtenga el sobre y se lo entregue a la persona que tenga que
> realizar la intervención. Al día siguiente, se vuelve a cambiar la
> contraseña y se guarda de nuevo en la caja. Este sistema implica que,
> durante unas horas, este usuario con autorizaciones especiales es "conocido"
> y "utilizable".
>
> 4. Otra alternativa consistiría en desarrollar o adquirir utilidades que
> automaticén las tareas más habituales. Por ejemplo, procesos que detecten
> usuarios inhabilitados y los activen; trabajos bloqueados y avisen al
> usuario; mensajes en trabajos batch; etc. etc. Es una buena alternativa,
> pero también tiene sus inconvenientes: si un perfil tiene configurada su
> inhabilitación al n-enésimo error en la contraseña, ¿por qué se debe
> reactivar automáticamente? Podría estar produciéndose un intento de acceso
> "ilegal" y estaríamos facilitando la tarea al intruso.
>
>
> Lo que me ha quedado claro (y como casi siempre) es que no existe una
> receta que resuelva todos los problemas e inconvenientes y habrá que buscar
> un punto intermedio. Es muy importante de las herramientas de auditoría y
> registro de eventos que ya proporciona el sistema operativo. Éstas son el
> medio para valorar si se están produciendo usos no autorizados o guardar la
> historia de las intervenciones automatizadas.
>
> Hasta la próxima.
>
>
> Un saludo,
>
> Javier Mora
>
> __________________________________________________
> Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
> &amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
> http://www.help400.es
> _____________________________________________________
>
> Para darte de baja visita la siguente URL:
> http://listas.combios.es/mailman/listinfo/forum.help400
>



-- 
Martí Riera
__________________________________________________
Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
&amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400

Responder a