-
Schöne diskussion.
REGINF Klamotte. Sobald die entsprechende Software gekauft oder selbst geschrieben in den REGINF hinterlegt ist, wird jeder Datenbankzugriff überprüft. Und selbst wenn jemand Leseberechtigung an einer bestimmte Datei hat, so kann er die Datei nicht 'runterladen, wenn der Zugriff über die Software verweigert wird .. oder habe ich unrecht ??
Gruß
DVE
Zu MAMA. Dieter hat trotzdem recht. Erstens die Datenbanken müssen mit den Berechtigungsmöglichkeiten der iSeries geschützt werden und zweitens solltest du dir 'ne Software (in diesem Forum sind drei Softwarepakete angesprochen worden) kaufen.
-
Hallo,
technische Möglichkeiten sind nur eine Seite der Medaille, korrekt implementiert muss es sein und einfach verifizierbar.
Firewall brauche ich immer, mit entsprechenden Filtern und Protokollierungen.
Zumindest die Public Berechtigung muss für Produktionsdaten dicht sein.
typische Implementierungsfallen auf AS400 sind zum Beispiel:
untergrabbbare Programme mit adopted Authority
Ein Exit Point ist dicht, ein anderer (neuerer) ein Scheunentor.
Bodenloser Leichtsinn nach dem Motto: wir haben den sichersten Rechner der Welt (was nicht einmal stimmt!!!)
mfg
Dieter Bender
 Zitat von DVE
Schöne diskussion.
REGINF Klamotte. Sobald die entsprechende Software gekauft oder selbst geschrieben in den REGINF hinterlegt ist, wird jeder Datenbankzugriff überprüft. Und selbst wenn jemand Leseberechtigung an einer bestimmte Datei hat, so kann er die Datei nicht 'runterladen, wenn der Zugriff über die Software verweigert wird .. oder habe ich unrecht ??
Gruß
DVE
Zu MAMA. Dieter hat trotzdem recht. Erstens die Datenbanken müssen mit den Berechtigungsmöglichkeiten der iSeries geschützt werden und zweitens solltest du dir 'ne Software (in diesem Forum sind drei Softwarepakete angesprochen worden) kaufen.
-
@Dieter
Die klassischen Anwendungen arbeiten mit dem normalen Objektschutz der AS/400 ganz gut. Da gibts auch kein *PUBLIC *ALL sondern meistens das Gruppenprofil.
Da aber die Anwendung selber die Objektberechtigung benötigt stehen die Dateien den meisten Usern eben auch per FTP/ODBC zur Verfügung.
Sicherlich kann ich Anwendungen mit dem OWNER-Trick schützen, aber wer macht das schon.
Und was die Client-Software angeht so gibt es da schon simple ODBC-Treiber und bei Java sogar kostenlose.
Und genau DAGEGEN kann ich mich etwas besser über REGINF-Klamotten schützen.
-
Achja wie heists da nochmal ?
Wer nach allen Seiten offen ist, kann nicht ganz dicht sein !
-
Fuerchau ist wieder schneller. Die Produzenten der Software versprechen jeden neuen Exitpoint (REGINF) zu bedienen, damit sind sie auf jeden Fall schneller als der Heimprogrammierer.
Argumente gegen diesen Schutz sind "selbstbetrug", denn selbst mit *PUBLIC *EXCLUDE kommt man nicht mehr weiter. Das beste Beispiel liefern zur Zeit unsere Javaprogrammierer deren Javaprogramme gegen eine Wand laufen, weil die Javaprogramme mit der iSeries Berechtigung nicht klar kommen. Also wieder zurück auf los und die Berechtigung lockern ?? Aber dann kann jeder die Daten 'runterladen .. also zusätzlich zum iSeries Objektschutz die hier angesprochene Software zur Bedienung der REGINF.
Gruß
DVE
-
Und zumindest zu PCSACC/400 kann ich sagen, dass gerade hier neue AccessPoints sofort bedient werden, da zwischen dem Hersteller und IBM PreReleases ausgeliefert und getestet werden.
Mit offizieller Einführung des V5R4 war PCSACC/400 für V5R4 bereits verfügbar.
-
 Zitat von Fuerchau
Und zumindest zu PCSACC/400 kann ich sagen, dass gerade hier neue AccessPoints sofort bedient werden, da zwischen dem Hersteller und IBM PreReleases ausgeliefert und getestet werden.
Mit offizieller Einführung des V5R4 war PCSACC/400 für V5R4 bereits verfügbar.
@fuerchau:
Ist ja auch kein Wunder ... Herr Busch hat exzellente Kontakte zur IBM. Soweit ich weiss, hat er PCSACC/400 begonnen, als er noch bei der IBM áls Programmierer beschäftigt war.
-
Hallo,
hier wirds zwar ein wenig OT, aber...
Java sollte grundsätzlich mit einem Connection Pool arbeiten und dann sind wir bei einem Applikations User und Kontrolle in der Applikation angelangt.
zum Thema fällt mir nochwas ein: ODBC lässt sich über ein View Layer schützen, was bei FTP nicht geht, das ist a) ein Vorteil gegenüber FTP und dieser Weg macht auch b) in vielen Fällen die REGINF Work arounds überflüssig.
Dieter Bender,
der Placebos im Bereich der Medizin für gesünder als pharmakologische Alternativen hält, wenn diese auch dort manchmal nicht mehr als Security technische Pendants helfen.
 Zitat von DVE
Fuerchau ist wieder schneller. Die Produzenten der Software versprechen jeden neuen Exitpoint (REGINF) zu bedienen, damit sind sie auf jeden Fall schneller als der Heimprogrammierer.
Argumente gegen diesen Schutz sind "selbstbetrug", denn selbst mit *PUBLIC *EXCLUDE kommt man nicht mehr weiter. Das beste Beispiel liefern zur Zeit unsere Javaprogrammierer deren Javaprogramme gegen eine Wand laufen, weil die Javaprogramme mit der iSeries Berechtigung nicht klar kommen. Also wieder zurück auf los und die Berechtigung lockern ?? Aber dann kann jeder die Daten 'runterladen .. also zusätzlich zum iSeries Objektschutz die hier angesprochene Software zur Bedienung der REGINF.
Gruß
DVE
-
@ Dieter: Was meinst du mit OT ??
Gruß
DVE
Placebos helfen in der Regel nur wenn man nicht weiß, dass es Placebos sind.
-
OffTopic !
Gerade das mit dem ApplikationsUser (feste Anmeldung mit einem internen Profil und Kennwort) gestaltet sich gerade bei Java-Anwendungen als schwierig, da viele Aktionen mit dem DB-Register "Current User" geregelt werden. Arbeiten nun alle unter dem selben User gibts schon Probleme (z.B. Applikations-Berechtigung auf User-Ebene), insbesonder bei einer späteren vom Betriebsrat ungern gesehenen Journal-Auswertung (naja, der Betriebsrat fände die Idee wieder Klasse) sowie dem User-gesteuerten Accounting (Account-Codes im User-Profil).
Solange ich reine 5250-Anwendungen habe kann ich mit dem AppUser (Owner-Trick) ganz gut arbeiten.
Bei ODBC funktioniert das leider nicht mehr oder ich machs auf die ganz harte Tour:
Zugriffe ausschließlich mittels SQL-Prozeduren, die wiederum unter Owner (AppUser) laufen.
Native DB-Zugriffe sind dann natürlich verboten.
Charmanter Vorteil: es gibt nur zugelassene und performante Zugriffe und keinen Wildwuchs 
Aber ehrlich, wer designed so eine Anwendung ?
-
@DVE
Du kannst hier ruhig Namen nennen. Welches Produkt hast du genommen, da es wohl nicht PCSACC/400 ist ?
-
Ich wollte keine Reklame machen, Mama sollte sich selbst ein Bild machen. Wir haben BSafe gekauft. PCSACC/400 habe ich vor ein paar Jahre bei einer Livepräsentation gesehen und es war "das Grauen". Ich hoffe, es ist heute besser handlebar.
In bezug auf Java stehen wir hier so ziemlich am Anfang und die bisherigen Vorschäge aus der Javafraktion sind "schrecklich". Benutzer-Id und Kennwort (ein Superuser für den "aktuellen Benutzer") in einer IFS-Datei hinterlegen oder gleich *ALL Berechtigung für alle Anwender.
Es bleibt auf jeden Fall spannend.
Gruß
DVE
Similar Threads
-
By malzusrex in forum IBM i Hauptforum
Antworten: 3
Letzter Beitrag: 05-12-06, 13:38
-
By TARASIK in forum IBM i Hauptforum
Antworten: 3
Letzter Beitrag: 21-11-06, 16:18
-
By berndl in forum IBM i Hauptforum
Antworten: 6
Letzter Beitrag: 13-10-06, 09:28
-
By KM in forum IBM i Hauptforum
Antworten: 4
Letzter Beitrag: 28-08-06, 13:50
-
By wuwu in forum IBM i Hauptforum
Antworten: 5
Letzter Beitrag: 18-08-06, 08:09
Berechtigungen
- Neue Themen erstellen: Nein
- Themen beantworten: Nein
- You may not post attachments
- You may not edit your posts
-
Foren-Regeln
|
Erweiterte Foren Suche
Google Foren Suche
Forum & Artikel Update eMail
AS/400 / IBM i
Server Expert Gruppen
Unternehmens IT
|
Kategorien online Artikel
- Big Data, Analytics, BI, MIS
- Cloud, Social Media, Devices
- DMS, Archivierung, Druck
- ERP + Add-ons, Business Software
- Hochverfügbarkeit
- Human Resources, Personal
- IBM Announcements
- IT-Karikaturen
- Leitartikel
- Load`n`go
- Messen, Veranstaltungen
- NEWSolutions Dossiers
- Programmierung
- Security
- Software Development + Change Mgmt.
- Solutions & Provider
- Speicher – Storage
- Strategische Berichte
- Systemmanagement
- Tools, Hot-Tips
Auf dem Laufenden bleiben
|
Bookmarks