Esta es mi primera pregunta aquí en Information Security SE. ¿Hay alguna recomendación para ayudar a explicar los escenarios donde la autenticación debe preceder a la autorización de aquellos donde la autorización es lo primero?
Experimenté ambas situaciones en diferentes lugares de trabajo (la situación era muy similar, cambiando a un usuario del sistema con un cierto conjunto de privilegios en la línea de comandos de Unix). ¿Cuándo debe venir primero la autorización para evitar la autenticación? ¿Cuándo se debe autenticar primero para no decirle a un intruso potencial que el usuario suplantado no tendría derecho para la operación actual?
¿Existen pautas o reglas genéricas específicas para esto?
-
Bien, déjame plantearte una situación específica. Ha iniciado sesión con su propia identificación de usuario del empleado, SUing a otro usuario. Escribí mal el usuario del sistema al que estaba a punto de cambiar, pero el otro también es un usuario existente en nuestro entorno. Antes de solicitar la contraseña, me rechazaron diciendo que no estaba autorizado para realizar esta operación.
Dado que acabo de terminar un curso de ingeniería antisocial hoy, me pregunté si sería una buena idea decirme que no estaba autorizado (incluso esto puede ser una información útil para alguien que intenta hacerse pasar por mí en el red corporativa).