Hola:
Es cierto, se me olvidó el punto 5, precisamente el que utilizamos en mi
empresa. Fue sólo un despiste.
Recuerdo que hace más de una década un profesor afirmaba que "no existía la
seguridad perfecta" y que "si alguien quiere fastidiarte, al final, lo
conseguirá". Creo que todavía están vigentes hoy en día.
Creo que es un tema (la seguridad en general) que debería plantearse,
inicialmente, desde un punto de vista "paranóico", para luego darse cuenta de
que la seguridad perfecta es una utopía. Después de este intercambio, tan
interesante, de mensajes enfocaré el tema desde otra perspectiva: ¿qué es lo
que necesita mi organización? ¿qué riesgos son asumibles?
Es cierto que será necesario buscar una solución intermedia, que permita a
todos funcionar sin demasiadas barreras pero, que a la vez, permita supervisar
posibles abusos o intrusiones.
En fin, ya veremos hasta donde llegamos :-/
Saludos,
Javier Mora
________________________________
De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En nombre de Marti Riera
Enviado el: martes, 24 de junio de 2008 13:48
Para: forum. help400
Asunto: Re: Privilegios QSECOFR y usuarios
Hola Javier,
Buen resumen.
Comentarios/aportaciones:
Punto 1: Buscarse un sustituto en el puesto para turnarse en las
"guardias" de disponibilidad.
Punto 2: La ventaja de este punto es que controlas lo que hace el
usuario y que hace si ademas guardas todo lo que hace este usuario mientras
esta conectado (hay formas de hacerlo), esta información debería valerte para,
en caso de una auditoria, poder demostrar que al menos lo tienes controlado.
Punto3: Este el método tradicional de un montón de empresas, tienen una
ventaja adicional en caso de sucederle algo al Administrador (Dios no lo
quiera, somos nosotros !!) no dejamos a la empresa tirada, sin nadie que sepa
conectarse para administrar el sistema.
Punto 4: Es una buena estrategia que cuesta de implementar (y nunca se
termina del todo), pero que da buenos resultados para automatizar cosas.
Porque debo habilitar automáticamente un usuario?, bueno tampoco
habilitaría automáticamente todos los usuarios, o al menos llevaría un contador
de n veces.
De todas formas imagínate que tienes un usuario robot, o sea el tipico
usuario que solo tiene acceso a bajar un fichero del AS400, automáticamente por
una tarea planificada de windows, podrías tener un intento de denegación de
servicio, con alguien que desde un terminal, ftp, odbc... pusiera expresamente
mal la contraseña bloqueando el usuario, si no lo reactivas automáticamente,
fallara la bajada de datos que pueden que sean necesarios para otros procesos.
Lo que debes hacer cuando detectas esa situación es habilitarlo y lanzar una
alarma para averiguar desde que IP estan bloqueando el usuario (eso se puede
buscar en el diario de auditoria).
Añadiría el Punto 5: El Operador/Usuario llama al Administrador (o sea
tu mismo) y le doy las instrucciones necesarias por teléfono, sms, xat, ...
Esto implica que esta persona podrá conocer y conectarse con un usuario mas
poderoso que el suyo, y por tanto conocera este usuario durante unas horas,
hasta que la dia siguiente el Administrador cambie su contraseña.
Bueno espero que al final con todo esto consigas hacer algo mas
llevadera la solución de problemas.
Salu
2008/6/24 Javier Mora <[EMAIL PROTECTED]>:
Hola a todos:
Con este mensaje pretendo hacer un pequeño resumen (aunque un
poco tarde) de las propuestas hechas como consecuencia de este "hilo".
1. Una fórmula para evitar que usuarios "normales" tengan que
utilizar el usuario QSECOFR o similares es configurar una conexión remota. De
esta forma "siempre" estaremos conectados al sistema de nuestra empresa, las 24
horas del día. Hasta en fiestas de guardar y vacaciones estás conectado.
2. Otra opción consiste en analizar las situaciones habituales
que ocurran en la instalación y habilitar un unsuario y menú especial para
realizar esas operaciones. Dependiendo de cuales sean, el usuario especial
tendrá (o no) autorizaciones QSECOFR o privilegios extra, que podrá usuar
cuando quiera.
3. Se ha propuesto también un sistema de sobres para las
contraseñas y que requiere siempre de la intervención de un tercero (p.e.
guardia de seguridad) que acceda a la caja fuerte a petición del responsable de
seguridad. Obtenga el sobre y se lo entregue a la persona que tenga que
realizar la intervención. Al día siguiente, se vuelve a cambiar la contraseña y
se guarda de nuevo en la caja. Este sistema implica que, durante unas horas,
este usuario con autorizaciones especiales es "conocido" y "utilizable".
4. Otra alternativa consistiría en desarrollar o adquirir
utilidades que automaticén las tareas más habituales. Por ejemplo, procesos que
detecten usuarios inhabilitados y los activen; trabajos bloqueados y avisen al
usuario; mensajes en trabajos batch; etc. etc. Es una buena alternativa, pero
también tiene sus inconvenientes: si un perfil tiene configurada su
inhabilitación al n-enésimo error en la contraseña, ¿por qué se debe reactivar
automáticamente? Podría estar produciéndose un intento de acceso "ilegal" y
estaríamos facilitando la tarea al intruso.
Lo que me ha quedado claro (y como casi siempre) es que no
existe una receta que resuelva todos los problemas e inconvenientes y habrá que
buscar un punto intermedio. Es muy importante de las herramientas de auditoría
y registro de eventos que ya proporciona el sistema operativo. Éstas son el
medio para valorar si se están produciendo usos no autorizados o guardar la
historia de las intervenciones automatizadas.
Hasta la próxima.
Un saludo,
Javier Mora
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos
reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400
--
Martí Riera
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400