Tengo un usuario que quiere ser administrador de su PC de trabajo, ha inventado una historia sobre cómo no puede trabajar sin él, así que me dicen que "lo arregle" (como si fuera un error que haya iniciado sesión como ¡un usuario!).
Mis compañeros de trabajo de TI y yo no iniciamos sesión como administradores debido a que los virus / malware se mantuvieron firmes y se configuraron como servidores para distribuir un ataque (sí, esto sucedió en el pasado).
¿Cuál es la 'norma' para los usuarios de su red y cómo maneja las solicitudes de acceso de administrador?
Gracias
permissions
Phillipe B
fuente
fuente
Respuestas:
Actualmente tenemos tres niveles de soporte para los usuarios:
De esta forma, los usuarios pueden elegir lo que quieran y minimizamos el impacto, tanto para el personal de TI como para los usuarios. Hemos descubierto que se puede confiar en los usuarios para elegir un nivel de soporte adecuado. Tengo la sensación de que bloquear usuarios de forma predeterminada es muy costoso en términos de productividad.
fuente
Mis dos centavos :
1 / Los derechos de administrador son MALOS. Y el malware no es la única razón por la cual. Otro problema, y a menudo más grande, es que muchos usuarios agregarán aplicaciones que no sabe cómo admitir, o que se suspenden con el tiempo. Resultado? Tres o cuatro años así, y terminas llorando porque, por alguna razón, un proceso crítico para el negocio se maneja utilizando una aplicación que nadie conoce, o que fue desarrollada por un amigo del tipo que se fue. la empresa, o lo que sea. Tengo un cliente, por ejemplo, que desarrolló una aplicación GRANDE -y de hecho MUY ÚTIL- usando Lotus 1-2-3. Una versión muy antigua. Eso no se ejecuta en ningún sistema operativo posterior a ... Windows 98. Y el tipo que hizo esto dejó la compañía. ¿Ves el problema?
2 / Si ALGUIEN NO debería tener derechos de administrador, son los desarrolladores . Porque si son administradores, no harán NINGÚN esfuerzo para escribir su software respetando las pautas de codificación. Y terminarán escribiendo aplicaciones que NECESITAN derechos de administrador para ejecutarse. Cual es malo.
Soy administrador del sistema y ejecuto SIN derechos de administrador (ni siquiera el administrador local de mi computadora). Cuando los necesito, los agarro, por el tiempo de mi tarea de administrador. Ese es mi propio salvavidas. Puedo cometer errores ... Y los errores con los derechos de administrador pueden ser terribles.
fuente
Puede haber justificación comercial para que un usuario final tenga mayores privilegios. A menudo, será dictado por la cultura de su empresa.
La mejor política de TI es predeterminar los privilegios mínimos necesarios para realizar una función de trabajo. Si hay justificación y no hay soluciones técnicas para mantener privilegios menores, existe una justificación comercial para el acceso adicional.
Algunas compañías técnicas eligen dar a todos los usuarios acceso de administrador local. Otros, solo personal técnico.
En mi departamento: sin justificación, no tienen acceso. En lo que respecta al acceso de administrador local de la estación de trabajo: los usuarios técnicos generalmente lo obtienen. Si presentan un riesgo para la empresa, se puede volver a evaluar de forma individual. El empleado no técnico promedio no lo hace. Nunca hemos tenido un incidente de malware de importancia, pero en general tenemos un barco apretado.
También respondí una pregunta hoy, que está relacionada con su pregunta aquí. Cubre algunos de los principios fundamentales asociados con la política y el procedimiento de control de acceso.
fuente
¡No no no no no!
Ninguna computadora con un usuario que tenga derechos de administrador debe entrar en su red. Ciertamente, ninguna computadora propiedad de la compañía debe tener derechos de administrador de usuario:
No odio a los usuarios, pero un departamento de TI simplemente no puede hacer su trabajo de manera efectiva si constantemente tienen que solucionar problemas informáticos autoinfligidos.
¿Por qué los usuarios (desarrolladores, si los tiene, a excepción de ellos) deberían necesitar acceso de administrador?
Para instalar aplicaciones?
Pasamos una gran cantidad de tiempo y esfuerzo probando la compatibilidad de las aplicaciones y luego estandarizamos en una versión en particular. Mantenemos información de licencia y aceptamos apoyar lo que sea que instalemos.
¿Para ejecutar aplicaciones que requieren acceso de administrador?
Hola, ya no estamos ejecutando Windows 98. No puedo recordar una aplicación comercial estándar que requiera derechos de administrador. Si lo hiciéramos, no permitiríamos en primer lugar.
Actualizaciones?
Para eso es WSUS / ASUS. La mayoría de los usuarios no necesitan los últimos controladores de tarjetas gráficas, ¡no son jugadores!
¿Qué pasa si [insertar razón aquí] tuviera que ejecutarse como administrador?
Luego están totalmente segregados del resto de la red, posiblemente si hubiera suficientes, en su propio dominio. Lo más importante es que gestionamos sus expectativas: lo rompe, lo arregla, los tiempos normales de resolución de SLA no se aplican.
Hay muchos casos extremos, pero nuestro objetivo es administrar nuestro departamento para que ningún usuario deba necesitar acceso de administrador o incluso solicitarlo. Si sus usuarios tienen derechos de administrador, entonces usted no controla su 'red', una situación en la que nunca quisiera estar.
fuente
Por lo general, donde he trabajado, los desarrolladores de software han tenido acceso de administrador y, en general, nadie más.
En un lugar que contraté, tuvieron una buena idea. Para obtener acceso de administrador, tuve que leer y firmar un formulario en el que aceptaba que, si alguna vez tenía que llamar a TI por problemas con la computadora, o si alguien más notaba problemas en mi computadora, TI intentaría arreglarlo durante quince minutos y luego Limpie y vuelva a crear una imagen.
fuente
Como puede ver en las respuestas anteriores, no existe una norma para esto. Sin embargo, existe la regla de oro de los menores privilegios. Eso simplemente significa que su usuario debe tener los derechos mínimos de acceso requeridos para hacer su trabajo. Es lamentable que, especialmente en el mundo de Windows, eso signifique que algunos usuarios (por ejemplo, programadores) requieren derechos de administrador completos.
Le sugiero que solicite al usuario en cuestión que documente qué es lo que no puede hacer como usuario y vea si el problema se puede resolver con algo menos que derechos de administrador completos. Si no pueden o no quieren documentar los problemas, es posible que pueda presentar un caso a la gerencia que indique que el reclamo es infundado y, por lo tanto, no requiere ningún cambio. Por supuesto, qué tan bien esto baja a menudo depende de quién apesta a quién en su organización en particular.
fuente
Si alguien realmente necesita derechos de administrador en su máquina local, estaría tentado a configurar algo como Virtual Box / Vmware Player como su caja de arena. Permítales hacer lo que quieran dentro de su sandbox, y en el sistema operativo host se bloquearán como cualquier otra máquina.
Los detalles dependerían mucho de las expectativas para el sistema en particular.
fuente