让数据中心安全标准兼顾IT与业务目标

IT运营团队和安全团队一直在打仗。数据中心安全标准对使用这些系统的人会产生极大的影响。安全管得太死,会让管理员们几乎无法正常工作。

应用和系统程序员需要权限才能对系统进行操控、检测和修复问题。同时,公司必须防止未经授权的信息流出,包括客户、员工或其他机密信息。为了维持可用性,企业限制任何人进行随意的、未经计划的或恶意的更改。那么,公司在提适当的权限用于技术支持的同时,如何才能兼顾数据保护和可用性?

数据中心身份管理有多种实现方式,包括组登录ID、应急Id 和备用Id(group logon IDs, firecall IDs and alternate IDs)。让我们看看每一项安全措施和相关联的问题。

组登录ID:一些公司将很高的权限分配到一个功能组,任何属于组成员的登录ID均享有该权限。您可以对该组ID进行控制,在分配访问权限之前要求技术员输入批准的修改代码。

这个方案有多个优点。首先,很容易对这些ID执行的每个操作进行记录和审核。它还可以避免单独的用户获得过多权限,并根据组ID的来实现控制,这意味着任何对系统的更改必须已经经过了深思熟虑、计划和审查。

应急ID:应急ID和组ID类似,但是应急ID只有有限的应用范围和使用寿命。一般情况下,一个需要非正常访问权限的程序员必须被分配或创建一个应急ID。附加的控制条件可能包括一个一次性密码和一个过期时间,这限制了应急ID的使用期限。

应急ID和组ID一样可以被严格的审核,IT部门可以把各种各样的控制措施附加于应急ID的获取过程。此外,应急访问的控制粒度可以比组ID更细。例如,一个组ID可能允许更新系统数据库并重新组织数据库,同时我们可以设置两个不同的应急ID对应每个不同的功能。

备用ID:备用ID的权限仍然是针对个别用户的。但备用ID不是在所有时间都具备完全访问权限,安全团队移除正常管理ID的高级别权限后,将这些权限转移分配给备用ID。这将允许技术支持人员使用他们常用的ID监测系统,由于高权限被消除,系统被修改的风险也得以消除。于是,当管理员需要进行任何修改时,反而需要登录到他或她自己的备用ID。

备用ID比组ID或者应急ID更灵活。它们可以更快速地访问高级权限;当然,它们更难控制。

关于应急ID和组ID的争议

应急ID和组DI有几个共同缺点。第一,虽然可以尽可能地对两个ID进行严格审核,仍然难以避免某些隐蔽的修改操作。例如,IBM的互动系统生产力基金(ISPF)对于更新库目录分区数据集(PDS)的操作,只记录最后一个操作账户的ID。在这种情况下,ISPF的记录存储的是应急或组的ID,但谁在使用这个ID则无从知晓。

因为有时候公司会在紧急情况下用到紧急ID,此种情况下ID的获取流程就会成为一个问题。如果获取一个应急ID花费的时间太长,或者需要太多的文件或级别的批准,本来短时间就能解决的停机可能很容易变得漫长。

组ID也有一个类似的缺陷。想象某一天停电,唯一具备足够高权限修复故障的ID却被某人锁定,而且那个人刚好当天离开了。

这里有几个兼顾数据中心安全和可用性的最佳实践:

允许应用程序和系统开发人员监控生产环境。就算所有最近的开发项目都处在自动化状态,就算你有“自主”系统,仍然有必要对计算机系统进行主动监控,这样才能实现最高的可用性级别。正确分配的只读访问权限肯定不会对可用性造成威胁。

如果三个选项都能实现功能,此时备用ID可能是最好的选择。备用ID可以被日志记录——这一点和组和应急ID登录一样——系统内总会留下一些可供审计追踪的痕迹。备用ID让支持人员在必要的时候可以快速行动。

如果一家公司希望使用应急或组ID,务必先建立完美平衡安全控制和快速实现访问的流程。此外,部署控制应急ID的软件应该成为企业的最高可用性目标之一。

一个部门可能要指定几个可靠的人员,授予生产系统的完全权限,在情况要变得糟糕时能成为一支救场的奇兵。虽然这可能会成为其它控制手段的漏洞,但如果真出现状况了,它确实会更快地解决问题。

请信任你的技术支持人员。他们也在为企业的成功而尽力,而且和管理者一样不喜欢停机。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/128561.html<

(0)
运维的头像运维
上一篇2025-02-25 05:08
下一篇 2025-02-25 05:09

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注