Escalação de direitos de acesso requerendo autorização de vários sysadmin

3

Eu estava apenas imaginando se existe uma maneira de fornecer um escalonamento de acesso root do usuário em um sistema * nix, como sudo , mas que requer mais de uma autorização sysadmin. Estou pensando em algo como o modo como um comando de autodestruição em uma nave espacial requer múltiplas autorizações em nível de comando.

    
por sybreon 01.01.2010 / 15:30

2 respostas

3

Talvez você possa abusar de um token securid configurando a conta root com o token. Em seguida, dê o token para o "número de pessoa parcialmente confiável 1 (gerente)" e o PIN para "parcialmente confiável número de pessoa 2 (admin)". O número 2 da pessoa parcialmente confiável precisa telefonar para o número 1 da pessoa de confiança e perguntar a ele o número na exibição do token. Dessa forma, 1 e 2 têm que se unir para tornar possível o login. Eu ficaria um pouco desconfiado de confiar nele, embora você possa colocar 2 fechaduras na porta de um escritório e emitir as chaves para o servidor semi-confiável. partes que precisariam se unir novamente para abrir o escritório para chegar à estação de trabalho segura?

Eu não ficaria surpreso se houvesse bits em alguns sistemas operacionais que fazem isso, mas você provavelmente terá que se juntar a uma organização na qual espera que você faça uma saudação e diga "Sir" muito antes de poder usá-los.

Esta entrada de blog por alguém que projetou / construiu apenas um sistema desse tipo é interessante: Blog do Dr. Rick (Crypto) Smith

    
por 01.01.2010 / 17:38
5

Não há nada como isso, por padrão, mas as ACLs do SELinux e do Posix podem ser aproveitadas negando-se a todos os usuários, exceto nos casos em que existem vários tokens (ou arquivos, processos ou o que for) que pertencem ao próprio pessoas. Mais ou menos como um uso ainda mais complicado de semáforos .

Confira este artigo no Linux Journal sobre como tornar o root desprivilegiado.

BTW, caso você não saiba, você está se intrometendo no Deep Magic.

    
por 01.01.2010 / 17:03