Hola Javier, Buen resumen.
Comentarios/aportaciones: *Punto 1*: Buscarse un sustituto en el puesto para turnarse en las "guardias" de disponibilidad. *Punto 2*: La ventaja de este punto es que controlas lo que hace el usuario y que hace si ademas guardas todo lo que hace este usuario mientras esta conectado (hay formas de hacerlo), esta información debería valerte para, en caso de una auditoria, poder demostrar que al menos lo tienes controlado. *Punto3*: Este el método tradicional de un montón de empresas, tienen una ventaja adicional en caso de sucederle algo al Administrador (Dios no lo quiera, somos nosotros !!) no dejamos a la empresa tirada, sin nadie que sepa conectarse para administrar el sistema. *Punto 4*: Es una buena estrategia que cuesta de implementar (y nunca se termina del todo), pero que da buenos resultados para automatizar cosas. Porque debo habilitar automáticamente un usuario?, bueno tampoco habilitaría automáticamente todos los usuarios, o al menos llevaría un contador de n veces. De todas formas imagínate que tienes un usuario robot, o sea el tipico usuario que solo tiene acceso a bajar un fichero del AS400, automáticamente por una tarea planificada de windows, podrías tener un intento de denegación de servicio, con alguien que desde un terminal, ftp, odbc... pusiera expresamente mal la contraseña bloqueando el usuario, si no lo reactivas automáticamente, fallara la bajada de datos que pueden que sean necesarios para otros procesos. Lo que debes hacer cuando detectas esa situación es habilitarlo y lanzar una alarma para averiguar desde que IP estan bloqueando el usuario (eso se puede buscar en el diario de auditoria). Añadiría el *Punto 5*: El Operador/Usuario llama al Administrador (o sea tu mismo) y le doy las instrucciones necesarias por teléfono, sms, xat, ... Esto implica que esta persona podrá conocer y conectarse con un usuario mas poderoso que el suyo, y por tanto conocera este usuario durante unas horas, hasta que la dia siguiente el Administrador cambie su contraseña. Bueno espero que al final con todo esto consigas hacer algo mas llevadera la solución de problemas. Salu 2008/6/24 Javier Mora <[EMAIL PROTECTED]>: > Hola a todos: > > Con este mensaje pretendo hacer un pequeño resumen (aunque un poco tarde) > de las propuestas hechas como consecuencia de este "hilo". > > 1. Una fórmula para evitar que usuarios "normales" tengan que utilizar el > usuario QSECOFR o similares es configurar una conexión remota. De esta forma > "siempre" estaremos conectados al sistema de nuestra empresa, las 24 horas > del día. Hasta en fiestas de guardar y vacaciones estás conectado. > > 2. Otra opción consiste en analizar las situaciones habituales que ocurran > en la instalación y habilitar un unsuario y menú especial para realizar esas > operaciones. Dependiendo de cuales sean, el usuario especial tendrá (o no) > autorizaciones QSECOFR o privilegios extra, que podrá usuar cuando quiera. > > 3. Se ha propuesto también un sistema de sobres para las contraseñas y que > requiere siempre de la intervención de un tercero (p.e. guardia de > seguridad) que acceda a la caja fuerte a petición del responsable de > seguridad. Obtenga el sobre y se lo entregue a la persona que tenga que > realizar la intervención. Al día siguiente, se vuelve a cambiar la > contraseña y se guarda de nuevo en la caja. Este sistema implica que, > durante unas horas, este usuario con autorizaciones especiales es "conocido" > y "utilizable". > > 4. Otra alternativa consistiría en desarrollar o adquirir utilidades que > automaticén las tareas más habituales. Por ejemplo, procesos que detecten > usuarios inhabilitados y los activen; trabajos bloqueados y avisen al > usuario; mensajes en trabajos batch; etc. etc. Es una buena alternativa, > pero también tiene sus inconvenientes: si un perfil tiene configurada su > inhabilitación al n-enésimo error en la contraseña, ¿por qué se debe > reactivar automáticamente? Podría estar produciéndose un intento de acceso > "ilegal" y estaríamos facilitando la tarea al intruso. > > > Lo que me ha quedado claro (y como casi siempre) es que no existe una > receta que resuelva todos los problemas e inconvenientes y habrá que buscar > un punto intermedio. Es muy importante de las herramientas de auditoría y > registro de eventos que ya proporciona el sistema operativo. Éstas son el > medio para valorar si se están produciendo usos no autorizados o guardar la > historia de las intervenciones automatizadas. > > Hasta la próxima. > > > Un saludo, > > Javier Mora > > __________________________________________________ > Forum.HELP400 es un servicio m&#225;s de NEWS/400. > &#169; Publicaciones Help400, S.L. - Todos los derechos reservados > http://www.help400.es > _____________________________________________________ > > Para darte de baja visita la siguente URL: > http://listas.combios.es/mailman/listinfo/forum.help400 > -- Martí Riera
__________________________________________________ Forum.HELP400 es un servicio m&#225;s de NEWS/400. &#169; Publicaciones Help400, S.L. - Todos los derechos reservados http://www.help400.es _____________________________________________________ Para darte de baja visita la siguente URL: http://listas.combios.es/mailman/listinfo/forum.help400

