Javier, buenos días.
 
Punto primero. tener la conexión que vos decis, no significa que estés 
conectado las 24 horas a la companía, solo sirve para solucionar casos de 
emergencia, acá en Argentina en la empresa donde trabajo, somos 3 personas las 
que trabajamos con este tipo de conexión, ( solo nos ocupamos de los equipos 
Iseries o AS/400 depende del cliente que sea ), 2 somos los que nos turnamos en 
la guardia, que comienza despues de las 20:00 hs de nuestro país ( Argentina ), 
Para el caso de habilitación de usuarios, problemas de passwords y demás 
inconvenientes leves, hay personal que trabaja en tres turnos de 8 horas cada 
uno, cada uno atiende los llamados de los usuarios y solo nos contactan si se 
produce un problema que los supera, ( por ejemplo la caída del equipo o un 
porcentaje de ocupación de disco muy elevado, o algo que realmente se les 
escape de las manos ).
Esto no significa que tengan perfiles con autorizaciones especiales, sinó que 
su perfil entra a un menu de inicio  el cual tiene las opciones necesarias para 
que puedan resolver este tipo de problemas.
Si a ellos los supera, consultan con el equipo de operaciones, que tambien 
trabajan las 24 hs del día en tres turnos de 8 horas cada uno, ( cada equipo 
consta por lo menos de 4 personas, salvo a la noche que son 6 ), si ellos no lo 
pueden resolver recien ahi escalan el problema a alguno de nosotros.
Los equipos de Operaciones constan de 4 o 6 operadores ( según corresponda )y 
un Jefe de turno. 
 
Por ejemplo: Ningún usuario ( salvo los operadores, jefes de turno y 
administradores ) puede abrir mas de una sesión.
Ahora bien,,,llama un usuario a la mesa de ayuda diciendo que se produjo un 
corte en el suministro electrico y su sesión quedó tomada, como no puede abrir 
mas de una sesión necesita que le den de baja la sesión tomada así podrá volver 
a trabajar. La mesa de ayuda no tiene privilegios para dar de baja la sesión, 
pero si los operadores, entonces escalan el problema a estos y santo remedio. 
Esto es solo a modo de ejemplo supongamos tambien que hay un desperfecto en el 
hardware y concurre el técnico, entonces necesita de un perfil de usuario para 
resolver el problema, El operador o el jefe de turno no tienen esos 
privilegios, entonces, el Jefe se dirije a la oficina de guardia, donde hay una 
caja fuerte, ubica el sobre correspondiente al usuario de servicio técnico 
llena una planilla con fecha, hora y motivo del uso del perfil ensobrado ( que 
esa planilla la tiene el guardia ), y retira el sobre, lo rompe y le entrega al 
técnico el usuario y
 password para que trabaje, cuando el técnico termina de usarla se desconecta y 
el Jefe envía un mail al administrador comunicandole que se uso el sobre en 
cuestión. al día siguiente el administrador se dirije a Operaciones recibe en 
mano el sobre con el usuario y password, genera una nueva password y la ensobra 
nuevamente, se la entrega al jefe de turno que se encuentre en ese momento y 
este se encarga de realizar el proceso inverso al del retiro de sobre. Todo 
esto queda siempre registrado, y no hay lugar a inconvenientes, Obviamente el 
administrador lleva un registro de las passwords que genera con fecha hora y 
motivo del uso.
Con esto contesto los puntos 1 al 3 
 
El punto 4, no estoy de acuerdo a que se usen utilitarios para realizar esas 
tareas automaticamente, pero si que haya un sistema de seguridad en el cual a 
la persona que interviene le aparezcan los datos de la persona que solicita la 
habilitación del perfil, por ejemplo, Nombre y apellido, nro de documento o 
legajo, lugar donde trabaja, nro de teléfono, domicilio, y/o otro dato que se 
te ocurra ( todos estos ), con esto tienes por seguro que la persona que 
solicita la habilitación es la que realmente dice ser.
 
 
Sin más te saludo atte.
 
PD: Todo lo que te comenté funciona en varias companías de mi país, y está 
auditado constantemente por distintas empresas de auditoría. 
 
Un abrazo
 
Carlos.
 
   

--- El mar 24-jun-08, Javier Mora <[EMAIL PROTECTED]> escribió:

De: Javier Mora <[EMAIL PROTECTED]>
Asunto: RE: Privilegios QSECOFR y usuarios
Para: "forum.help400" <[email protected]>
Fecha: martes, 24 de junio de 2008, 7:27 am



Hola a todos:
 
Con este mensaje pretendo hacer un pequeño resumen (aunque un poco tarde) de 
las propuestas hechas como consecuencia de este "hilo".
 
1. Una fórmula para evitar que usuarios "normales" tengan que utilizar el 
usuario QSECOFR o similares es configurar una conexión remota. De esta forma 
"siempre" estaremos conectados al sistema de nuestra empresa, las 24 horas del 
día. Hasta en fiestas de guardar y vacaciones estás conectado.
 
2. Otra opción consiste en analizar las situaciones habituales que ocurran en 
la instalación y habilitar un unsuario y menú especial para realizar esas 
operaciones. Dependiendo de cuales sean, el usuario especial tendrá (o no) 
autorizaciones QSECOFR o privilegios extra, que podrá usuar cuando quiera.
 
3. Se ha propuesto también un sistema de sobres para las contraseñas y que 
requiere siempre de la intervención de un tercero (p.e. guardia de seguridad) 
que acceda a la caja fuerte a petición del responsable de seguridad. Obtenga el 
sobre y se lo entregue a la persona que tenga que realizar la intervención. Al 
día siguiente, se vuelve a cambiar la contraseña y se guarda de nuevo en la 
caja. Este sistema implica que, durante unas horas, este usuario con 
autorizaciones especiales es "conocido" y "utilizable".
 
4. Otra alternativa consistiría en desarrollar o adquirir utilidades que 
automaticén las tareas más habituales. Por ejemplo, procesos que detecten 
usuarios inhabilitados y los activen; trabajos bloqueados y avisen al usuario; 
mensajes en trabajos batch; etc. etc. Es una buena alternativa, pero también 
tiene sus inconvenientes: si un perfil tiene configurada su inhabilitación al 
n-enésimo error en la contraseña, ¿por qué se debe reactivar automáticamente? 
Podría estar produciéndose un intento de acceso "ilegal" y estaríamos 
facilitando la tarea al intruso.
 
 
Lo que me ha quedado claro (y como casi siempre) es que no existe una receta 
que resuelva todos los problemas e inconvenientes y habrá que buscar un punto 
intermedio. Es muy importante de las herramientas de auditoría y registro de 
eventos que ya proporciona el sistema operativo. Éstas son el medio para 
valorar si se están produciendo usos no autorizados o guardar la historia de 
las intervenciones automatizadas.
 
Hasta la próxima.
 

Un saludo, 

Javier Mora __________________________________________________
Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
&amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400


      
____________________________________________________________________________________
¡Buscá desde tu celular!

Yahoo! oneSEARCH ahora está en Claro

http://ar.mobile.yahoo.com/onesearch
__________________________________________________
Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
&amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400

Responder a