跳至主要內容
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?

4563博客

全新的繁體中文 WordPress 網站
  • 首頁
  • 堡垒机是为了监控管理员行为,那谁来监控运维堡垒机的管理员
未分類
16 4 月 2021

堡垒机是为了监控管理员行为,那谁来监控运维堡垒机的管理员

堡垒机是为了监控管理员行为,那谁来监控运维堡垒机的管理员

資深大佬 : opentrade 4

底线和审计管理员
大佬有話說 (49)

  • 資深大佬 : PMR

    《中华人民共和国刑法》第二百八十六条

  • 資深大佬 : doyel

    伪命题,堡垒机管理员直接有 ROOT 上去操就行了,根本不需要通过堡垒机.

  • 資深大佬 : CallMeReznov

    who watches the watchmen

  • 資深大佬 : noelyang

    好比谁来监管纪委?

  • 資深大佬 : holystrike

    锦衣卫–东厂–西厂…

  • 資深大佬 : magicfuzzx

    v 站 禁止套娃

  • 資深大佬 : sha851092391

    审计人员

  • 資深大佬 : noahzh

    伪命题,核心设备的访问权限,从来不是由一个人掌握,比如财务领域的“钱账分管”。

  • 資深大佬 : echo1937

    应该靠 对 生产环境的 敬畏之心吧。

  • 資深大佬 : catchexception

    照你这么说机房里面的运维还能把你的物理机给砸了呢,这怎么监控

  • 資深大佬 : misaka19000

    同事举报?
    参照西南交大陈玉钰,修改成绩造假保送 985 中科大,平安落地。
    教师系统的监督:父母为讲师 教授
    行政系统的监督:父母为副厅级院长
    计算机管理系统:父母开的公司外包开发的,直接上
    审计人员:教务处长是她叔,同犯

  • 資深大佬 : NerverLibis

    管理员相互监管

  • 資深大佬 : Rworld

    老板亲自监督,亲自负责

  • 資深大佬 : jjianwen68

    一人掌握密码前半段,一人掌握密码后半段。。。

  • 資深大佬 : cpstar

    三权分立

  • 資深大佬 : purensong

    快进到老板亲自删库

  • 資深大佬 : lithiumii

    @NerverLibis Google 了一把,真是大开眼界。。。

  • 資深大佬 : winglight2016

    @NerverLibis 牛啊

  • 資深大佬 : weijianv2

    who watches the watchman?

  • 資深大佬 : robertlyc

    循环监控,形成一个死锁。。。

  • 資深大佬 : xinshoushanglu

    监控监控人员的监控
    监控监控人员的监控的监控

  • 資深大佬 : Rocinante

    自然是 skynet 了(狗头

  • 資深大佬 : 0312birdzhang

    不用监控啊,出问题他负责就可以了啊

  • 資深大佬 : akira

    堡垒机的目的不是监控,更多是回溯问题吧。
    思考角度错了,就钻牛角尖了。

  • 資深大佬 : hunk

    三权分立

  • 資深大佬 : Te11UA

    @cpstar 然后后面的人输入密码时长按删除键

  • 資深大佬 : cjpjxjx

    系统设计上都是权限分开的 admin 可以分配 audit 得 role adit 可以看到所有操作 但是没办法给配 role 互相牵制了 一般 audit 的日志是不可清理的

  • 資深大佬 : twl007

    终于看到有人提到三权分立了

    但是目前的堡垒机和操作系统都没有做这个设计

    包括操作系统的 root 还是为所欲为

    堡垒机的 admin 也是为所欲为

    selinux 勉强算能实现么?

    或者分别再建 3 个用户 admin ops audit,然后 root 的密码随机到 18 位,每个用户(组)切走 6 位

  • 資深大佬 : tomychen

    零信任部署一下玩玩不就知道了么。

    https://zero.pritunl.com/

  • 資深大佬 : saytesnake

    @purensong 分立?哪知道最后强强联合,变成了三座大山。

  • 資深大佬 : littiefish

    如何确保根证书是可信的

  • 資深大佬 : proxychains

    @tomychen 我倒是见过最关键的密码需要两名管理人员到场,一人输入一半的操作

  • 資深大佬 : no1xsyzy

    三员设计
    系统设计时采用了系统管理员、安全保密管理员、安全审计管理员三员分立,分别负责系统的运行、安全保密和安全审计工作。三员权限划分如下:

    系统管理员
    负责系统的日常运行维护工作
    负责系统用户创建、用户删除

    安全保密管理员
    负责系统的日常安全保密管理工作
    负责系统用户修改、用户密码重置、用户停启
    负责系统用户的角色分配、角色的功能资源分配
    负责管理与审查系统用户及安全审计管理员的操作日志

    安全审计管理员
    负责对系统管理员和安全保密管理员的日常操作行为进行审计跟踪分析和监督检查
    审计管理员禁止访问管理平台安装的系统文件和直接访问数据库
    禁止执行其它项目管理平台管理工作

  • 資深大佬 : checkzhzzzzz

    @no1xsyzy 又出现一个问题,谁设置的全部秘密呢?老板?

  • 資深大佬 : dengshen

    @dengshen 设置的时候就是这两名管理人员分别输入一半
    不存在实质意义上的 “老板” 这样一个人。

  • 資深大佬 : no1xsyzy

    账户分三员
    现在很多安全设备或者涉密的设备 /系统都会有这样要求

  • 資深大佬 : cnevil

    我记得等保里面有个评分项就是对运维的审批和签批

  • 資深大佬 : deviluser

    去中心化

  • 資深大佬 : RRRoger

    @no1xsyzy 然后一个人操作,一个人录像?

  • 主 資深大佬 : opentrade

    @opentrade 录像?
    不是,这个关键口令必须要两名管理人员都到场才能启用,每个人持有口令的一半,各自单独无法进入(实际上还需要一名操作员,因为两名管理人员并不熟悉操作)。

  • 資深大佬 : no1xsyzy

    @no1xsyzy 密码输完了,操作的时候怎么监控?

  • 主 資深大佬 : opentrade

    @no1xsyzy 那还得有备份,万一哪个请假或者挂了

  • 主 資深大佬 : opentrade

    @opentrade 这我就不清楚了,是偶然看到的其他组的手册,实际上是否严格执行我是不确定的(

  • 資深大佬 : no1xsyzy

    审计员审计管理员。
    网络安全法有规定

  • 資深大佬 : lc7029

    法律和铁拳啊

  • 資深大佬 : xiangbohua

    使用堡垒机的前提是假定管理员是可信的

  • 資深大佬 : Rookie2048

    参考危险物品仓库管理办法,有两个以上工作人员到场才能开门,设置多道门,或者多个验证方法,各持一部分。

  • 資深大佬 : yolee599

    可能你没用过商业堡垒机,上已经有回复了,三权分立的

  • 資深大佬 : zxy

    為了系統能有序及順暢展開運行, 這個團隊要尋求三權合作, 互相理解, 互相支持, 共同珍惜我們來之不易的這樣一個系統穩定的大好局面

文章導覽

上一篇文章
下一篇文章

AD

其他操作

  • 登入
  • 訂閱網站內容的資訊提供
  • 訂閱留言的資訊提供
  • WordPress.org 台灣繁體中文

51la

4563博客

全新的繁體中文 WordPress 網站
返回頂端
本站採用 WordPress 建置 | 佈景主題採用 GretaThemes 所設計的 Memory
4563博客
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?
在這裡新增小工具