Questa è la mia prima domanda qui in Information Security SE. C'è una raccomandazione per aiutare a raccontare gli scenari in cui l'autenticazione dovrebbe precedere l'autorizzazione da quelli in cui l'autorizzazione viene prima?
Ho sperimentato entrambe le situazioni in diversi luoghi di lavoro (la situazione era molto simile, passando a un utente di sistema con un certo insieme di privilegi nella riga di comando di Unix). Quando deve venire prima l'autorizzazione per risparmiare l'autenticazione? Quando dovrebbe prima autenticare per non dire a un potenziale intruso che l'utente impersonato non avrebbe diritto all'operazione corrente?
Esistono specifiche linee guida o regole generiche per questo?
-
OK, lascia che ti presenti una situazione specifica. Registrato con ID utente del proprio dipendente, SUing ad un altro utente. Ho digitato in modo errato l'utente del sistema a cui stavo per passare, ma l'altro è anche un utente esistente nel nostro ambiente. Prima di chiedere la password, mi sono rifiutato dicendo che non ero autorizzato a eseguire questa operazione.
Dato che ho appena terminato un corso di ingegneria anti-sociale oggi, mi sono chiesto se fosse una buona idea dirmi che non ero autorizzato (anche questo potrebbe essere un utile pezzo di informazione per qualcuno che cerca di impersonarmi nel rete aziendale).