![]() |
|
|
google unix.com
|
|||||||
| Fóruns | Registar | Fórum Regimento | Ligações | Álbuns | FAQ | Lista deputados | Calendário | Pesquisa | Today's Posts | Mark Forums Read |
| What's on Your Mind? Entre e relaxar um pouco. Talvez tocar algumas Video Games Arcade se você tiver tempo livre. |
Mais UNIX e Linux Fórum Tópicos Você pode achar Helpfull
|
||||
| Fio | Thread Starter | Fórum | Respostas | Última postagem |
| comutação de usuário root para usuário ordinário | sasia | Programação Shell Script e | 3 | 01-25-2008 10:25 |
| Usuário contas de gestão em solaris | vikasdeshmukh | Sun Solaris | 1 | 05-17-2006 08:11 |
| User Management | rajesh_149 | AIX | 2 | 09-15-2005 11:43 |
| Excepto usuário root. Utilizador normal não é capaz de criar arquivos | mallesh | UNIX & avançada para usuários experientes | 1 | 06-22-2005 01:18 |
| HP-UX usuário gestão | breigner | Segurança | 1 | 02-17-2004 10:29 |
![]() |
|
|
Linkback | Thread Tools | Pesquisar este Thread | Rate Thread | Display Modes |
|
|
|
|||||
|
Re: Root User Management.
Eu só tinha que manter meus 2 centavos-nos aqui. Um problema que eu tenho visto é uma falta de "servidores de terminal 'com SSH (2) apenas o acesso. Muita coisa ainda usar o telnet. Telnet e do BSD "R'-comandos deve ser proibida. Outra é que ninguém se senta com o CEO (presidente, proprietário, etc) e tem uma discussão sobre qual é o verdadeiro valor do "coisas" armazenados em seu computador. Ou o custo para ele, quando esses sistemas não são mais acessíveis. A meta é a força dele / dela em uma política de segurança. Que realmente deve limitar a "bigshot" acesso.
A última coisa é uma coisa "velha" sysadmin uma vez me contou. Fomos configuração raiz senhas. Agarrou um UNIX livros nas prateleiras, encontrou um capítulo ou sub-capítulo título com seis ou sete palavras nela, tomou a primeira letra de cada palavra, "munged 'esses caracteres (a \u003d @; l \u003d | E \u003d 3, etc) e reteve o primeiro caractere do nome em frente a esta cadeia, bem como o último caractere do nome no final. Ele havia criado "o mesmo" root senha para todas as máquinas (fácil de recordar, especialmente se você anotou o capítulo título), e, ao mesmo tempo uma raiz diferente senha para cada máquina. Eu tenho usado essa (ou uma variação) desde então. |
|
||||
|
raiz só pode acessar qualquer caixa através da sua consola, e apenas a SA equipe tem raiz.
Cada uma das nossas casas têm existência própria PWD, kinda tranquiliza-lo sobre o que em nossa casa ![]() Todas as senhas expirar, à excepção de raiz ... o que eu sinto que não mudam com freqüência suficiente. Nossa loja é um grande defensor do sudo. Temos capturados menus (que utilizam sudo) no lugar em todos os sistemas de Datactr pessoal para as seguintes ações: Criar unix contas (IS e Usuário) Alterar senhas (todos à excepção de raiz) IS Desactivar e remover contas de usuário. Como mencionado anteriormente, todas estas actividades irão deixar uma pista de auditoria e ... No nosso caso, também terão um associado HelpDesk pedido #. Lembra quando você tinha que fazer todas estas tarefas ... sudo é seu amigo ![]() Nós também utilizam e-mail (fim-de-dia) para nos ajudar a gerir outras Auditoria políticas, como a seguinte: inválido tentativas de sudo (sudo usuário não é válido) tentativas de su inválido (que não fazem parte da equipe SA) login inválido tentativas 3 ou> ... estes são horária. (Este é apenas um exemplo do que pode implementada, esta lista pode ir sobre e-on) tenho SOX? ![]() Em todays SOX clima, acho que todas estas políticas associadas e pistas de auditoria são necessárias. Se você não tem algo semelhante no lugar, você pode querer pensar sobre a forma como alguns deles poderiam oferecer algum benefício para o seu env .. |
|
|||||
|
Perderabo,
O meu atual emprego antes de uma era de segurança ideal. Tudo o que residiam na zona DMZ ou próximo baixo foi Trusted Solaris. A conta de root era uma "função", e não um usuário - por isso não login directo a partir de qualquer lugar. RBAC governou o dia e que tinha sido prorrogado para fornecer sudo aquilo que poderia e muito mais. Sem acesso, que foi não criptografada foi permitido. Todas as outras camadas - app, transporte, o cliente eo banco de dados, não pensei TS foram configuração de forma semelhante. Extensa auditoria existiam registos de auditoria e mantido locais e aa localização remota de modo que você poderia checksum para garantir que a pista de auditoria foi inalterado. Segurança foi apertada, mas bem organizado o suficiente para nunca ser um obstáculo para as empresas. Felicidades, Keith |
![]() |
| Marcadores |
| Thread Tools | Pesquisar este Thread |
| Display Modes | Esta taxa Thread |
|
|