Показать сообщение отдельно
Старый 24.02.2009, 16:51   #11  
mazzy is offline
mazzy
Участник
Аватар для mazzy
Лучший по профессии 2015
Лучший по профессии 2014
Лучший по профессии AXAWARD 2013
Лучший по профессии 2011
Лучший по профессии 2009
 
29,472 / 4494 (208) ++++++++++
Регистрация: 29.11.2001
Адрес: Москва
Записей в блоге: 10
Цитата:
Сообщение от Fordewind Посмотреть сообщение
Откуда только такие продвинутые аудиторы берутся.
Обычные аудиторы. У них опросники есть.
Похоже компания автора вопроса проходит какую-нибудь сертификацию типа ISO9000 или что-нибудь в этом духе.

Цитата:
Сообщение от Fordewind Посмотреть сообщение
Ну а продолжение то обычно одно, хотя цели разные
Не. Нормальные инструменты.

Предпосылка1:
= администратор - царь, и бог, и воинский начальник в своем домене/зоне
= если человек не должен выполнять некоторых действий, значит он не должен иметь права администратора для этих действий.

Следствие1:
= действия администратора всегда санкционированы
= отслеживать действия администратора бесполезно
= отслеживать можно и нужно только действия обычного юзверя

Предпосылка2:
= код ERP-системы имеет права администратора над данными ERP-системы (это плохо, но в Навижине так)
= см. Предпосылка1 и Следствие1: действия кода отслеживать бесполезно

Следствие2:
= любой программист, который может изменить код, автоматически получает права администратора над данными, с которыми работает этот код.

Что делает Навижин:
Отслеживает юзверей. Но даже не пытается отслеживать администраторов и код ПРОГРАММНЫМИ средствами.
Потому что администраторов и код надо отслеживать внепрограммными.
__________________
полезное на axForum, github, vk, coub.