In un prototipo & R & D laboratorio dove in precedenza ho lavorato, c'erano le password di laboratorio 'standard' per cose come radice, l'accesso amministrativo alle console, interruttori, ecc Questi sono semplici, facili da ricordare, e condiviso verbalmente con chiunque ne avesse bisogno. In generale, se potessi entrare fisicamente in laboratorio, sei autorizzato ad avere queste password.
Nello stabilimento di produzione sono stati costruiti e configurati nuovi sistemi per i clienti. Il cliente doveva scegliere tutte le password e venivano stampate su una serie di moduli collegati al rack con i sistemi. L'accesso remoto è stato fornito come richiesto e le password sono state inviate tramite e-mail o fornite per telefono. Era previsto che il cliente avrebbe cambiato queste password non appena il sistema fosse stato consegnato a loro.
Per i laboratori di produzione IT &, quasi nessuno ha avuto accesso root. Quasi tutti hanno accesso sudo da qualche parte tra i limiti e solo la possibilità di montare i filesystem virtuali ... a seconda della persona e del sistema. Era molto raro avere accesso sudo per avviare una shell come root. Ciò ha lasciato una traccia di log molto chiara di tutti i comandi eseguiti come root. Quel registro è stato usato per tarare & piume più di una persona nel corso degli anni.
Al ruolo di help desk/supporto che ho avuto molti anni fa, ogni esperto di strumenti ha scelto le proprie password amministrative. Questi sono stati registrati in una busta chiusa in una cassaforte nella sala macchine. Se qualcuno aveva bisogno di un accesso amministrativo, potrebbe aprire la busta, leggere la password e annotare nel registro che conosceva la password e quindi risigillare la password nella busta. Spetta al proprietario dello strumento decidere se è necessario modificare la password. Questo sistema è stato utilizzato per più di 5 anni ... e in un caso ha effettivamente aiutato il progetto a sopravvivere al "test del bus" (attacco cardiaco) per un membro del team.
Standard diversi per diversi tipi di sistemi e laboratori. Questo è ragionevole. Trovo che quando le password devono essere tagliate, è meglio se la password è semplice, breve e comunicata verbalmente (di persona o al telefono). Trovo che l'unica password che non dovrebbe mai essere condivisa è quella per il mio account personale. Qualsiasi password root/admin/tool specifica dovrebbe essere salvata in almeno un'altra head ... se non registrata in qualche modo.
fonte
2009-07-01 20:21:11