Hola:
 
Es cierto, se me olvidó el punto 5, precisamente el que utilizamos en mi 
empresa. Fue sólo un despiste.
 
Recuerdo que hace más de una década un profesor afirmaba que "no existía la 
seguridad perfecta" y que "si alguien quiere fastidiarte, al final, lo 
conseguirá". Creo que todavía están vigentes hoy en día.
 
Creo que es un tema (la seguridad en general) que debería plantearse, 
inicialmente, desde un punto de vista "paranóico", para luego darse cuenta de 
que la seguridad perfecta es una utopía. Después de este intercambio, tan 
interesante, de mensajes enfocaré el tema desde otra perspectiva: ¿qué es lo 
que necesita mi organización? ¿qué riesgos son asumibles?
 
Es cierto que será necesario buscar una solución intermedia, que permita a 
todos funcionar sin demasiadas barreras pero, que a la vez, permita supervisar 
posibles abusos o intrusiones.
 
En fin, ya veremos hasta donde llegamos :-/
 
Saludos,
 
Javier Mora


________________________________

        De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En nombre de Marti Riera
        Enviado el: martes, 24 de junio de 2008 13:48
        Para: forum. help400
        Asunto: Re: Privilegios QSECOFR y usuarios
        
        
        Hola Javier,
        
        Buen resumen.
        
        Comentarios/aportaciones:
        
        Punto 1: Buscarse un sustituto en el puesto para turnarse en las 
"guardias" de disponibilidad.
        
        Punto 2: La ventaja de este punto es que controlas lo que hace el 
usuario y que hace si ademas guardas todo lo que hace este usuario mientras 
esta conectado (hay formas de hacerlo), esta información debería valerte para, 
en caso de una auditoria, poder demostrar que al menos lo tienes controlado.
        
        Punto3: Este el método tradicional de un montón de empresas, tienen una 
ventaja adicional en caso de sucederle algo al Administrador (Dios no lo 
quiera, somos nosotros !!) no dejamos a la empresa tirada, sin nadie que sepa 
conectarse para administrar el sistema.
        
        Punto 4: Es una buena estrategia que cuesta de implementar (y nunca se 
termina del todo), pero que da buenos resultados para automatizar cosas.
        Porque debo habilitar automáticamente un usuario?, bueno tampoco 
habilitaría automáticamente todos los usuarios, o al menos llevaría un contador 
de n veces.
        De todas formas imagínate que tienes un usuario robot, o sea el tipico 
usuario que solo tiene acceso a bajar un fichero del AS400, automáticamente por 
una tarea planificada de windows, podrías tener un intento de denegación de 
servicio, con alguien que desde un terminal, ftp, odbc... pusiera expresamente 
mal la contraseña bloqueando el usuario, si no lo reactivas automáticamente, 
fallara la bajada de datos que pueden que sean necesarios para otros procesos. 
Lo que debes hacer cuando detectas esa situación es habilitarlo y lanzar una 
alarma para averiguar desde que IP estan bloqueando el usuario (eso se puede 
buscar en el diario de auditoria).
        
        Añadiría el Punto 5: El Operador/Usuario llama al Administrador (o sea 
tu mismo) y le doy las instrucciones necesarias por teléfono, sms, xat, ... 
Esto implica que esta persona podrá conocer y conectarse con un usuario mas 
poderoso que el suyo, y por tanto conocera este usuario durante unas horas, 
hasta que la dia siguiente el Administrador cambie su contraseña.
        
        Bueno espero que al final con todo esto consigas hacer algo mas 
llevadera la solución de problemas.
        
        Salu
        
        
        
        2008/6/24 Javier Mora <[EMAIL PROTECTED]>:
        

                Hola a todos:
                 
                Con este mensaje pretendo hacer un pequeño resumen (aunque un 
poco tarde) de las propuestas hechas como consecuencia de este "hilo".
                 
                1. Una fórmula para evitar que usuarios "normales" tengan que 
utilizar el usuario QSECOFR o similares es configurar una conexión remota. De 
esta forma "siempre" estaremos conectados al sistema de nuestra empresa, las 24 
horas del día. Hasta en fiestas de guardar y vacaciones estás conectado.
                 
                2. Otra opción consiste en analizar las situaciones habituales 
que ocurran en la instalación y habilitar un unsuario y menú especial para 
realizar esas operaciones. Dependiendo de cuales sean, el usuario especial 
tendrá (o no) autorizaciones QSECOFR o privilegios extra, que podrá usuar 
cuando quiera.
                 
                3. Se ha propuesto también un sistema de sobres para las 
contraseñas y que requiere siempre de la intervención de un tercero (p.e. 
guardia de seguridad) que acceda a la caja fuerte a petición del responsable de 
seguridad. Obtenga el sobre y se lo entregue a la persona que tenga que 
realizar la intervención. Al día siguiente, se vuelve a cambiar la contraseña y 
se guarda de nuevo en la caja. Este sistema implica que, durante unas horas, 
este usuario con autorizaciones especiales es "conocido" y "utilizable".
                 
                4. Otra alternativa consistiría en desarrollar o adquirir 
utilidades que automaticén las tareas más habituales. Por ejemplo, procesos que 
detecten usuarios inhabilitados y los activen; trabajos bloqueados y avisen al 
usuario; mensajes en trabajos batch; etc. etc. Es una buena alternativa, pero 
también tiene sus inconvenientes: si un perfil tiene configurada su 
inhabilitación al n-enésimo error en la contraseña, ¿por qué se debe reactivar 
automáticamente? Podría estar produciéndose un intento de acceso "ilegal" y 
estaríamos facilitando la tarea al intruso.
                 
                 
                Lo que me ha quedado claro (y como casi siempre) es que no 
existe una receta que resuelva todos los problemas e inconvenientes y habrá que 
buscar un punto intermedio. Es muy importante de las herramientas de auditoría 
y registro de eventos que ya proporciona el sistema operativo. Éstas son el 
medio para valorar si se están produciendo usos no autorizados o guardar la 
historia de las intervenciones automatizadas.
                 
                Hasta la próxima.
                 
                Un saludo, 


                Javier Mora 


                __________________________________________________
                Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
                &amp;#169; Publicaciones Help400, S.L. - Todos los derechos 
reservados
                http://www.help400.es
                _____________________________________________________
                
                Para darte de baja visita la siguente URL:
                http://listas.combios.es/mailman/listinfo/forum.help400
                




        -- 
        Martí Riera 

__________________________________________________
Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
&amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400

Responder a