Javier, buenos días.
Punto primero. tener la conexión que vos decis, no significa que estés
conectado las 24 horas a la companía, solo sirve para solucionar casos de
emergencia, acá en Argentina en la empresa donde trabajo, somos 3 personas las
que trabajamos con este tipo de conexión, ( solo nos ocupamos de los equipos
Iseries o AS/400 depende del cliente que sea ), 2 somos los que nos turnamos en
la guardia, que comienza despues de las 20:00 hs de nuestro país ( Argentina ),
Para el caso de habilitación de usuarios, problemas de passwords y demás
inconvenientes leves, hay personal que trabaja en tres turnos de 8 horas cada
uno, cada uno atiende los llamados de los usuarios y solo nos contactan si se
produce un problema que los supera, ( por ejemplo la caída del equipo o un
porcentaje de ocupación de disco muy elevado, o algo que realmente se les
escape de las manos ).
Esto no significa que tengan perfiles con autorizaciones especiales, sinó que
su perfil entra a un menu de inicio el cual tiene las opciones necesarias para
que puedan resolver este tipo de problemas.
Si a ellos los supera, consultan con el equipo de operaciones, que tambien
trabajan las 24 hs del día en tres turnos de 8 horas cada uno, ( cada equipo
consta por lo menos de 4 personas, salvo a la noche que son 6 ), si ellos no lo
pueden resolver recien ahi escalan el problema a alguno de nosotros.
Los equipos de Operaciones constan de 4 o 6 operadores ( según corresponda )y
un Jefe de turno.
Por ejemplo: Ningún usuario ( salvo los operadores, jefes de turno y
administradores ) puede abrir mas de una sesión.
Ahora bien,,,llama un usuario a la mesa de ayuda diciendo que se produjo un
corte en el suministro electrico y su sesión quedó tomada, como no puede abrir
mas de una sesión necesita que le den de baja la sesión tomada así podrá volver
a trabajar. La mesa de ayuda no tiene privilegios para dar de baja la sesión,
pero si los operadores, entonces escalan el problema a estos y santo remedio.
Esto es solo a modo de ejemplo supongamos tambien que hay un desperfecto en el
hardware y concurre el técnico, entonces necesita de un perfil de usuario para
resolver el problema, El operador o el jefe de turno no tienen esos
privilegios, entonces, el Jefe se dirije a la oficina de guardia, donde hay una
caja fuerte, ubica el sobre correspondiente al usuario de servicio técnico
llena una planilla con fecha, hora y motivo del uso del perfil ensobrado ( que
esa planilla la tiene el guardia ), y retira el sobre, lo rompe y le entrega al
técnico el usuario y
password para que trabaje, cuando el técnico termina de usarla se desconecta y
el Jefe envía un mail al administrador comunicandole que se uso el sobre en
cuestión. al día siguiente el administrador se dirije a Operaciones recibe en
mano el sobre con el usuario y password, genera una nueva password y la ensobra
nuevamente, se la entrega al jefe de turno que se encuentre en ese momento y
este se encarga de realizar el proceso inverso al del retiro de sobre. Todo
esto queda siempre registrado, y no hay lugar a inconvenientes, Obviamente el
administrador lleva un registro de las passwords que genera con fecha hora y
motivo del uso.
Con esto contesto los puntos 1 al 3
El punto 4, no estoy de acuerdo a que se usen utilitarios para realizar esas
tareas automaticamente, pero si que haya un sistema de seguridad en el cual a
la persona que interviene le aparezcan los datos de la persona que solicita la
habilitación del perfil, por ejemplo, Nombre y apellido, nro de documento o
legajo, lugar donde trabaja, nro de teléfono, domicilio, y/o otro dato que se
te ocurra ( todos estos ), con esto tienes por seguro que la persona que
solicita la habilitación es la que realmente dice ser.
Sin más te saludo atte.
PD: Todo lo que te comenté funciona en varias companías de mi país, y está
auditado constantemente por distintas empresas de auditoría.
Un abrazo
Carlos.
--- El mar 24-jun-08, Javier Mora <[EMAIL PROTECTED]> escribió:
De: Javier Mora <[EMAIL PROTECTED]>
Asunto: RE: Privilegios QSECOFR y usuarios
Para: "forum.help400" <[email protected]>
Fecha: martes, 24 de junio de 2008, 7:27 am
Hola a todos:
Con este mensaje pretendo hacer un pequeño resumen (aunque un poco tarde) de
las propuestas hechas como consecuencia de este "hilo".
1. Una fórmula para evitar que usuarios "normales" tengan que utilizar el
usuario QSECOFR o similares es configurar una conexión remota. De esta forma
"siempre" estaremos conectados al sistema de nuestra empresa, las 24 horas del
día. Hasta en fiestas de guardar y vacaciones estás conectado.
2. Otra opción consiste en analizar las situaciones habituales que ocurran en
la instalación y habilitar un unsuario y menú especial para realizar esas
operaciones. Dependiendo de cuales sean, el usuario especial tendrá (o no)
autorizaciones QSECOFR o privilegios extra, que podrá usuar cuando quiera.
3. Se ha propuesto también un sistema de sobres para las contraseñas y que
requiere siempre de la intervención de un tercero (p.e. guardia de seguridad)
que acceda a la caja fuerte a petición del responsable de seguridad. Obtenga el
sobre y se lo entregue a la persona que tenga que realizar la intervención. Al
día siguiente, se vuelve a cambiar la contraseña y se guarda de nuevo en la
caja. Este sistema implica que, durante unas horas, este usuario con
autorizaciones especiales es "conocido" y "utilizable".
4. Otra alternativa consistiría en desarrollar o adquirir utilidades que
automaticén las tareas más habituales. Por ejemplo, procesos que detecten
usuarios inhabilitados y los activen; trabajos bloqueados y avisen al usuario;
mensajes en trabajos batch; etc. etc. Es una buena alternativa, pero también
tiene sus inconvenientes: si un perfil tiene configurada su inhabilitación al
n-enésimo error en la contraseña, ¿por qué se debe reactivar automáticamente?
Podría estar produciéndose un intento de acceso "ilegal" y estaríamos
facilitando la tarea al intruso.
Lo que me ha quedado claro (y como casi siempre) es que no existe una receta
que resuelva todos los problemas e inconvenientes y habrá que buscar un punto
intermedio. Es muy importante de las herramientas de auditoría y registro de
eventos que ya proporciona el sistema operativo. Éstas son el medio para
valorar si se están produciendo usos no autorizados o guardar la historia de
las intervenciones automatizadas.
Hasta la próxima.
Un saludo,
Javier Mora __________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400
____________________________________________________________________________________
¡Buscá desde tu celular!
Yahoo! oneSEARCH ahora está en Claro
http://ar.mobile.yahoo.com/onesearch__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400