Hola Carlos:
 
En mi mensaje anterior es posible que hayan expresiones que no se hayan 
entendido bien. Por ejemplo, al decir "estar conectado las 24 horas" 
simplemente quería decir que nuestra disponibilidad es de 24 horas, podríamos 
recibir una llamada a las 3 de la madrugada y tener que atenderla. Y eso ocurre.
 
Degraciadamente, trabajo en una empresa donde no tenemos tantos recursos como 
para tener tanto personal para atender una incidencia. Como ocurre en muchas 
otras empresas "pequeñas", sólo hay un pequeño grupo de usuarios que sabe como 
solucionar ciertos problemas de sistema, el resto de usuarios bastante hacen 
con hacer bien su trabajo. En mi caso, sólo dos personas tenemos conocimientos 
del sistema iSeries, el resto simplemente lo usan para hacer su trabajo.
 
Respecto al sistema que planteas, ya comenté en otro mensaje que es bastante 
interesante. No sé si lo podría aplicar tal cual a mi caso, pero es una 
alternativa que estudiaremos.
 
Un saludo y gracias por tu interés.
 
Javier Mora
 


________________________________

        De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En nombre de Carlos 
Maffuchi
        Enviado el: martes, 24 de junio de 2008 15:26
        Para: forum.help400
        Asunto: RE: Privilegios QSECOFR y usuarios
        
        
        
Javier, buenos días.

 

Punto primero. tener la conexión que vos decis, no significa que estés 
conectado las 24 horas a la companía, solo sirve para solucionar casos de 
emergencia, acá en Argentina en la empresa donde trabajo, somos 3 personas las 
que trabajamos con este tipo de conexión, ( solo nos ocupamos de los equipos 
Iseries o AS/400 depende del cliente que sea ), 2 somos los que nos turnamos en 
la guardia, que comienza despues de las 20:00 hs de nuestro país ( Argentina ), 
Para el caso de habilitación de usuarios, problemas de passwords y demás 
inconvenientes leves, hay personal que trabaja en tres turnos de 8 horas cada 
uno, cada uno atiende los llamados de los usuarios y solo nos contactan si se 
produce un problema que los supera, ( por ejemplo la caída del equipo o un 
porcentaje de ocupación de disco muy elevado, o algo que realmente se les 
escape de las manos ).

Esto no significa que tengan perfiles con autorizaciones especiales, sinó que 
su perfil entra a un menu de inicio  el cual tiene las opciones necesarias para 
que puedan resolver este tipo de problemas.

Si a ellos los supera, consultan con el equipo de operaciones, que tambien 
trabajan las 24 hs del día en tres turnos de 8 horas cada uno, ( cada equipo 
consta por lo menos de 4 personas, salvo a la noche que son 6 ), si ellos no lo 
pueden resolver recien ahi escalan el problema a alguno de nosotros.

Los equipos de Operaciones constan de 4 o 6 operadores ( según corresponda )y 
un Jefe de turno. 

 

Por ejemplo: Ningún usuario ( salvo los operadores, jefes de turno y 
administradores ) puede abrir mas de una sesión.

Ahora bien,,,llama un usuario a la mesa de ayuda diciendo que se produjo un 
corte en el suministro electrico y su sesión quedó tomada, como no puede abrir 
mas de una sesión necesita que le den de baja la sesión tomada así podrá volver 
a trabajar. La mesa de ayuda no tiene privilegios para dar de baja la sesión, 
pero si los operadores, entonces escalan el problema a estos y santo remedio. 
Esto es solo a modo de ejemplo supongamos tambien que hay un desperfecto en el 
hardware y concurre el técnico, entonces necesita de un perfil de usuario para 
resolver el problema, El operador o el jefe de turno no tienen esos 
privilegios, entonces, el Jefe se dirije a la oficina de guardia, donde hay una 
caja fuerte, ubica el sobre correspondiente al usuario de servicio técnico 
llena una planilla con fecha, hora y motivo del uso del perfil ensobrado ( que 
esa planilla la tiene el guardia ), y retira el sobre, lo rompe y le entrega al 
técnico el usuario y password para que trabaje, cuando el técnico termina de 
usarla se desconecta y el Jefe envía un mail al administrador comunicandole que 
se uso el sobre en cuestión. al día siguiente el administrador se dirije a 
Operaciones recibe en mano el sobre con el usuario y password, genera una nueva 
password y la ensobra nuevamente, se la entrega al jefe de turno que se 
encuentre en ese momento y este se encarga de realizar el proceso inverso al 
del retiro de sobre. Todo esto queda siempre registrado, y no hay lugar a 
inconvenientes, Obviamente el administrador lleva un registro de las passwords 
que genera con fecha hora y motivo del uso.

Con esto contesto los puntos 1 al 3 

 

El punto 4, no estoy de acuerdo a que se usen utilitarios para realizar esas 
tareas automaticamente, pero si que haya un sistema de seguridad en el cual a 
la persona que interviene le aparezcan los datos de la persona que solicita la 
habilitación del perfil, por ejemplo, Nombre y apellido, nro de documento o 
legajo, lugar donde trabaja, nro de teléfono, domicilio, y/o otro dato que se 
te ocurra ( todos estos ), con esto tienes por seguro que la persona que 
solicita la habilitación es la que realmente dice ser.

 

 

Sin más te saludo atte.

 

PD: Todo lo que te comenté funciona en varias companías de mi país, y está 
auditado constantemente por distintas empresas de auditoría. 

 

Un abrazo

 

Carlos.

 

   

--- El mar 24-jun-08, Javier Mora <[EMAIL PROTECTED]> escribió:


        De: Javier Mora <[EMAIL PROTECTED]>
        Asunto: RE: Privilegios QSECOFR y usuarios
        Para: "forum.help400" <[email protected]>
        Fecha: martes, 24 de junio de 2008, 7:27 am
        
        
        Hola a todos:
         
        Con este mensaje pretendo hacer un pequeño resumen (aunque un poco 
tarde) de las propuestas hechas como consecuencia de este "hilo".
         
        1. Una fórmula para evitar que usuarios "normales" tengan que utilizar 
el usuario QSECOFR o similares es configurar una conexión remota. De esta forma 
"siempre" estaremos conectados al sistema de nuestra empresa, las 24 horas del 
día. Hasta en fiestas de guardar y vacaciones estás conectado.
         
        2. Otra opción consiste en analizar las situaciones habituales que 
ocurran en la instalación y habilitar un unsuario y menú especial para realizar 
esas operaciones. Dependiendo de cuales sean, el usuario especial tendrá (o no) 
autorizaciones QSECOFR o privilegios extra, que podrá usuar cuando quiera.
         
        3. Se ha propuesto también un sistema de sobres para las contraseñas y 
que requiere siempre de la intervención de un tercero (p.e. guardia de 
seguridad) que acceda a la caja fuerte a petición del responsable de seguridad. 
Obtenga el sobre y se lo entregue a la persona que tenga que realizar la 
intervención. Al día siguiente, se vuelve a cambiar la contraseña y se guarda 
de nuevo en la caja. Este sistema implica que, durante unas horas, este usuario 
con autorizaciones especiales es "conocido" y "utilizable".
         
        4. Otra alternativa consistiría en desarrollar o adquirir utilidades 
que automaticén las tareas más habituales. Por ejemplo, procesos que detecten 
usuarios inhabilitados y los activen; trabajos bloqueados y avisen al usuario; 
mensajes en trabajos batch; etc. etc. Es una buena alternativa, pero también 
tiene sus inconvenientes: si un perfil tiene configurada su inhabilitación al 
n-enésimo error en la contraseña, ¿por qué se debe reactivar automáticamente? 
Podría estar produciéndose un intento de acceso "ilegal" y estaríamos 
facilitando la tarea al intruso.
         
         
        Lo que me ha quedado claro (y como casi siempre) es que no existe una 
receta que resuelva todos los problemas e inconvenientes y habrá que buscar un 
punto intermedio. Es muy importante de las herramientas de auditoría y registro 
de eventos que ya proporciona el sistema operativo. Éstas son el medio para 
valorar si se están produciendo usos no autorizados o guardar la historia de 
las intervenciones automatizadas.
         
        Hasta la próxima.
         
        Un saludo, 


        Javier Mora 

        __________________________________________________
        Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
        &amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
        http://www.help400.es
        _____________________________________________________
        
        Para darte de baja visita la siguente URL:
        http://listas.combios.es/mailman/listinfo/forum.help400


________________________________


        ¡Buscá desde tu celular! Yahoo! oneSEARCH ahora está en Claro
        http://ar.mobile.yahoo.com/onesearch

__________________________________________________
Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
&amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400

Responder a