W dniu 2013-06-05 00:49, gsg pisze:
We have been told by auditors that all of our JES2 JOBCLASSes should have 
COMMAND=VERIFY.  This would protect from someone coding an unauthorized command 
in a JCL that could go undetected.  Has anyone else ran into this type of 
problem and if so, how did you protect against it vs. coding COMMAND=VERIFY.  
Coding COMMAND=VERIFY could potentially elongate our batch window and overwhelm 
our operators with replies.  Anyone got a solution?
Yes, there is a solution, quite good IMHO.
It is called OPERCMDS - a RACF class.
Instead of operator decision I strongly prefer the rules enforced by security server.
Simply use COMMAND=EXECUTE and rely on OPERCMDS profiles.

IMHO there is no big reason to deny commands from batch. Protect the resource, not the tool. If the user is not authorized to issue GIVEN command, he will not be able to do it neither from job, nor from EMCS console. And OPERCMDS class allow us to use different rules for different commands, like FORCE and DISPLAY.

--
Radoslaw Skorupka
Lodz, Poland






--
Treść tej wiadomości może zawierać informacje prawnie chronione Banku 
przeznaczone wyłącznie do użytku służbowego adresata. Odbiorcą może być jedynie 
jej adresat z wyłączeniem dostępu osób trzecich. Jeżeli nie jesteś adresatem 
niniejszej wiadomości lub pracownikiem upoważnionym do jej przekazania 
adresatowi, informujemy, że jej rozpowszechnianie, kopiowanie, rozprowadzanie 
lub inne działanie o podobnym charakterze jest prawnie zabronione i może być 
karalne. Jeżeli otrzymałeś tę wiadomość omyłkowo, prosimy niezwłocznie 
zawiadomić nadawcę wysyłając odpowiedź oraz trwale usunąć tę wiadomość 
włączając w to wszelkie jej kopie wydrukowane lub zapisane na dysku.

This e-mail may contain legally privileged information of the Bank and is intended solely for business use of the addressee. This e-mail may only be received by the addressee and may not be disclosed to any third parties. If you are not the intended addressee of this e-mail or the employee authorised to forward it to the addressee, be advised that any dissemination, copying, distribution or any other similar activity is legally prohibited and may be punishable. If you received this e-mail by mistake please advise the sender immediately by using the reply facility in your e-mail software and delete permanently this e-mail including any copies of it either printed or saved to hard drive.
BRE Bank SA, 00-950 Warszawa, ul. Senatorska 18, tel. +48 (22) 829 00 00, fax 
+48 (22) 829 00 33, www.brebank.pl, e-mail: [email protected]
Sąd Rejonowy dla m. st. Warszawy XII Wydział Gospodarczy Krajowego Rejestru Sądowego, nr rejestru przedsiębiorców KRS 0000025237, NIP: 526-021-50-88. Według stanu na dzień 01.01.2013 r. kapitał zakładowy BRE Banku SA (w całości wpłacony) wynosi 168.555.904 złotych.


----------------------------------------------------------------------
For IBM-MAIN subscribe / signoff / archive access instructions,
send email to [email protected] with the message: INFO IBM-MAIN

Reply via email to