Tengo un proveedor que indica que no admitirán el servidor de Terminal Server Microsoft Server 2008 R2 que están instalando a menos que todos los usuarios inicien sesión con el mismo nombre de usuario y contraseña. Afirman que esto es para facilitar las cosas para los usuarios finales.
El servidor es independiente y ejecuta tanto la aplicación (EMR) como la base de datos de back-end (MySQL). Cada una de nuestras oficinas obtendrá uno de estos servidores. Mis preocupaciones son 1) seguridad y 2) posibles problemas con todos los usuarios que usan la misma cuenta de usuario. La seguridad es un problema ya que caemos bajo HIPAA y la base de datos y todos los documentos almacenados, que contienen PHI, se almacenan en el TS sin cifrar y sin ninguna ACL que limite el acceso desde la cuenta de usuario genérica. El proveedor dice que la base de datos requiere una contraseña para iniciar sesión, por lo que esta configuración es segura.
Siempre he requerido que los usuarios tengan sus propias cuentas cuando usan un servidor RDP, Citix, etc. o una granja de servidores, por lo que no tengo experiencia en el mundo real con una configuración como esta. Preguntándose qué piensan todos sobre este tipo de configuración.
Respuestas:
Si los archivos se almacenan en el nivel del sistema de archivos sin cifrado basado en el usuario y sin ACL, entonces sí, huya. Si TODOS los datos se almacenaron dentro de la base de datos, me sentiría un poco menos vacilante, pero aun así, cualquier proveedor que diga que está bien (especialmente cuando HIPPA está en la mezcla) usar IDs compartidas es sospechoso en mi libro. Si une la máquina a un dominio, no hay nada confuso desde el punto de vista del usuario final sobre el uso de su propia identificación individual. Más bien, sería más confuso para ellos tener la identificación compartida adicional.
fuente
De acuerdo, compartir el perfil conlleva una gran cantidad de problemas, entre los cuales se encuentra la incapacidad de tener una buena responsabilidad (o incluso CUALQUIER responsabilidad) de exactamente quién hizo exactamente qué y exactamente cuándo sucedió. Encuentre otro proveedor, uno que cumpla con los principios básicos de seguridad. Intente encontrar a alguien con una certificación SAS 70 tipo II si es posible. Garantizaré que esas organizaciones no permitirán compartir perfiles. Gracias por preguntar antes de saltar a este y lamentarlo más tarde.
fuente
Concurrir. Este es un desastre esperando a suceder. Si son tan poco entusiastas con algo que puedes ver (que requiere inicios de sesión compartidos), ¿qué están haciendo que no puedes ver?
fuente