Come posso trattare con la gestione che desidera l'accesso "Domain Admin"?

5

Mentre lavoro principalmente con i test di penetrazione per la mia azienda (una piccola / media azienda con circa 50 dipendenti), sono anche un membro part-time del loro team sys-admins (è comodo tenersi aggiornati con ambienti / reti server ecc.). C'è un manager in un ufficio remoto che "sa cosa è meglio" e sempre "vuole fare le cose ora". Il MD gli ha dato l'approvazione per avere un account di amministratore di dominio, ma non sono sicuro che capiscano qual è l'implicazione di quello.

Il gestore non è particolarmente tecnico e ha una conoscenza abbastanza rudimentale dell'IT. Ciò nonostante, lo troviamo a dover apportare modifiche al nostro ambiente (reimpostazione delle password, installazione di nuovi software / applicazioni / server) e dettare le indicazioni (scelta dell'hardware, ecc.) Per noi. Sono piuttosto stanco di ciò, e mi piacerebbe presentare un elenco di motivi convincenti per cui questo non dovrebbe essere consentito.

Principalmente siamo una società di sicurezza quindi, vorrei concentrarmi sul lato della sicurezza delle cose (è lì che risiede la mia esperienza in modo che abbia il maggior peso se parlo ai "più alti") ma qualsiasi sarebbe bene avere anche ragioni commerciali.

Modifica

Va bene. Quindi forse sono un po 'unico nel fatto che personalmente mi interessa se qualcosa va storto nel nostro ambiente. Sono personalmente molto affezionato al lavoro che faccio e alla compagnia per cui lavoro. Ma dal momento che siamo una società piuttosto piccola, la maggior parte delle persone è in qualche modo coinvolta. Se qualcosa va storto sono coperto, ma ci saranno ancora dei fall-out di qualche tipo che potrebbero avere un impatto sul business.

    
posta NULLZ 17.04.2013 - 06:38
fonte

3 risposte

9

In primo luogo vorrei rispondere alla domanda "è nel mio mandato di essere preoccupato da questo". Presumibilmente gli amministratori di sistema hanno un caposquadra o un manager di linea, ed è loro la responsabilità, non la tua. Potresti lasciare un po 'di emozione alle emozioni nel cloud.

Un buon punto di partenza se vuoi essere coinvolto a prescindere è proporre un qualche livello di controllo dei cambiamenti. Mettere tutte le modifiche al proprio ambiente attraverso un processo di modifica costringerebbe almeno il gestore errante a giustificare le sue modifiche e decisioni.

    
risposta data 17.04.2013 - 07:12
fonte
1

Ciò che ho osservato la maggior parte del tempo in tali situazioni è che, a meno che questa persona non sviti tutto, la direzione non intraprenderà alcuna operazione di risoluzione.

Invece di chiedere un privilegio di amministrazione del dominio da questo particolare individuo, ciò che puoi fare è chiedere alla direzione di portare via DA da tutti e solo se viene seguito un particolare processo (per esempio l'approvazione di due persone che menzionano chiaramente perché una persona vuole un DA e per quanto tempo) deve essere assegnato DA agli individui per un periodo limitato di tempo e le azioni devono essere strettamente monitorate e controllate.

Ciò non solo aumenterà la sicurezza generale, ma nessuno si sentirà preso di mira poiché la stessa politica sarà per tutti.

    
risposta data 17.04.2013 - 10:03
fonte
0

Fornisci l'accesso amministrativo agli account nominali come richiesto e, se il tuo sistema operativo lo consente, controlla tutto che viene fatto utilizzando i privilegi di amministratore.

    
risposta data 17.04.2013 - 08:30
fonte

Leggi altre domande sui tag