Hola Carlos:
En mi mensaje anterior es posible que hayan expresiones que no se hayan
entendido bien. Por ejemplo, al decir "estar conectado las 24 horas"
simplemente quería decir que nuestra disponibilidad es de 24 horas, podríamos
recibir una llamada a las 3 de la madrugada y tener que atenderla. Y eso ocurre.
Degraciadamente, trabajo en una empresa donde no tenemos tantos recursos como
para tener tanto personal para atender una incidencia. Como ocurre en muchas
otras empresas "pequeñas", sólo hay un pequeño grupo de usuarios que sabe como
solucionar ciertos problemas de sistema, el resto de usuarios bastante hacen
con hacer bien su trabajo. En mi caso, sólo dos personas tenemos conocimientos
del sistema iSeries, el resto simplemente lo usan para hacer su trabajo.
Respecto al sistema que planteas, ya comenté en otro mensaje que es bastante
interesante. No sé si lo podría aplicar tal cual a mi caso, pero es una
alternativa que estudiaremos.
Un saludo y gracias por tu interés.
Javier Mora
________________________________
De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En nombre de Carlos
Maffuchi
Enviado el: martes, 24 de junio de 2008 15:26
Para: forum.help400
Asunto: RE: Privilegios QSECOFR y usuarios
Javier, buenos días.
Punto primero. tener la conexión que vos decis, no significa que estés
conectado las 24 horas a la companía, solo sirve para solucionar casos de
emergencia, acá en Argentina en la empresa donde trabajo, somos 3 personas las
que trabajamos con este tipo de conexión, ( solo nos ocupamos de los equipos
Iseries o AS/400 depende del cliente que sea ), 2 somos los que nos turnamos en
la guardia, que comienza despues de las 20:00 hs de nuestro país ( Argentina ),
Para el caso de habilitación de usuarios, problemas de passwords y demás
inconvenientes leves, hay personal que trabaja en tres turnos de 8 horas cada
uno, cada uno atiende los llamados de los usuarios y solo nos contactan si se
produce un problema que los supera, ( por ejemplo la caída del equipo o un
porcentaje de ocupación de disco muy elevado, o algo que realmente se les
escape de las manos ).
Esto no significa que tengan perfiles con autorizaciones especiales, sinó que
su perfil entra a un menu de inicio el cual tiene las opciones necesarias para
que puedan resolver este tipo de problemas.
Si a ellos los supera, consultan con el equipo de operaciones, que tambien
trabajan las 24 hs del día en tres turnos de 8 horas cada uno, ( cada equipo
consta por lo menos de 4 personas, salvo a la noche que son 6 ), si ellos no lo
pueden resolver recien ahi escalan el problema a alguno de nosotros.
Los equipos de Operaciones constan de 4 o 6 operadores ( según corresponda )y
un Jefe de turno.
Por ejemplo: Ningún usuario ( salvo los operadores, jefes de turno y
administradores ) puede abrir mas de una sesión.
Ahora bien,,,llama un usuario a la mesa de ayuda diciendo que se produjo un
corte en el suministro electrico y su sesión quedó tomada, como no puede abrir
mas de una sesión necesita que le den de baja la sesión tomada así podrá volver
a trabajar. La mesa de ayuda no tiene privilegios para dar de baja la sesión,
pero si los operadores, entonces escalan el problema a estos y santo remedio.
Esto es solo a modo de ejemplo supongamos tambien que hay un desperfecto en el
hardware y concurre el técnico, entonces necesita de un perfil de usuario para
resolver el problema, El operador o el jefe de turno no tienen esos
privilegios, entonces, el Jefe se dirije a la oficina de guardia, donde hay una
caja fuerte, ubica el sobre correspondiente al usuario de servicio técnico
llena una planilla con fecha, hora y motivo del uso del perfil ensobrado ( que
esa planilla la tiene el guardia ), y retira el sobre, lo rompe y le entrega al
técnico el usuario y password para que trabaje, cuando el técnico termina de
usarla se desconecta y el Jefe envía un mail al administrador comunicandole que
se uso el sobre en cuestión. al día siguiente el administrador se dirije a
Operaciones recibe en mano el sobre con el usuario y password, genera una nueva
password y la ensobra nuevamente, se la entrega al jefe de turno que se
encuentre en ese momento y este se encarga de realizar el proceso inverso al
del retiro de sobre. Todo esto queda siempre registrado, y no hay lugar a
inconvenientes, Obviamente el administrador lleva un registro de las passwords
que genera con fecha hora y motivo del uso.
Con esto contesto los puntos 1 al 3
El punto 4, no estoy de acuerdo a que se usen utilitarios para realizar esas
tareas automaticamente, pero si que haya un sistema de seguridad en el cual a
la persona que interviene le aparezcan los datos de la persona que solicita la
habilitación del perfil, por ejemplo, Nombre y apellido, nro de documento o
legajo, lugar donde trabaja, nro de teléfono, domicilio, y/o otro dato que se
te ocurra ( todos estos ), con esto tienes por seguro que la persona que
solicita la habilitación es la que realmente dice ser.
Sin más te saludo atte.
PD: Todo lo que te comenté funciona en varias companías de mi país, y está
auditado constantemente por distintas empresas de auditoría.
Un abrazo
Carlos.
--- El mar 24-jun-08, Javier Mora <[EMAIL PROTECTED]> escribió:
De: Javier Mora <[EMAIL PROTECTED]>
Asunto: RE: Privilegios QSECOFR y usuarios
Para: "forum.help400" <[email protected]>
Fecha: martes, 24 de junio de 2008, 7:27 am
Hola a todos:
Con este mensaje pretendo hacer un pequeño resumen (aunque un poco
tarde) de las propuestas hechas como consecuencia de este "hilo".
1. Una fórmula para evitar que usuarios "normales" tengan que utilizar
el usuario QSECOFR o similares es configurar una conexión remota. De esta forma
"siempre" estaremos conectados al sistema de nuestra empresa, las 24 horas del
día. Hasta en fiestas de guardar y vacaciones estás conectado.
2. Otra opción consiste en analizar las situaciones habituales que
ocurran en la instalación y habilitar un unsuario y menú especial para realizar
esas operaciones. Dependiendo de cuales sean, el usuario especial tendrá (o no)
autorizaciones QSECOFR o privilegios extra, que podrá usuar cuando quiera.
3. Se ha propuesto también un sistema de sobres para las contraseñas y
que requiere siempre de la intervención de un tercero (p.e. guardia de
seguridad) que acceda a la caja fuerte a petición del responsable de seguridad.
Obtenga el sobre y se lo entregue a la persona que tenga que realizar la
intervención. Al día siguiente, se vuelve a cambiar la contraseña y se guarda
de nuevo en la caja. Este sistema implica que, durante unas horas, este usuario
con autorizaciones especiales es "conocido" y "utilizable".
4. Otra alternativa consistiría en desarrollar o adquirir utilidades
que automaticén las tareas más habituales. Por ejemplo, procesos que detecten
usuarios inhabilitados y los activen; trabajos bloqueados y avisen al usuario;
mensajes en trabajos batch; etc. etc. Es una buena alternativa, pero también
tiene sus inconvenientes: si un perfil tiene configurada su inhabilitación al
n-enésimo error en la contraseña, ¿por qué se debe reactivar automáticamente?
Podría estar produciéndose un intento de acceso "ilegal" y estaríamos
facilitando la tarea al intruso.
Lo que me ha quedado claro (y como casi siempre) es que no existe una
receta que resuelva todos los problemas e inconvenientes y habrá que buscar un
punto intermedio. Es muy importante de las herramientas de auditoría y registro
de eventos que ya proporciona el sistema operativo. Éstas son el medio para
valorar si se están produciendo usos no autorizados o guardar la historia de
las intervenciones automatizadas.
Hasta la próxima.
Un saludo,
Javier Mora
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400
________________________________
¡Buscá desde tu celular! Yahoo! oneSEARCH ahora está en Claro
http://ar.mobile.yahoo.com/onesearch
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400