¿Cuándo el inicio de sesión automático puede ser aceptable desde el punto de vista de la seguridad?

1

En mi organización, algunas personas de TI solicitan la instalación de dispositivos con inicio de sesión automático configurado. La razón por la que defienden es que el usuario solo podrá realizar acciones de muy bajo riesgo: por ejemplo, navegar solo a un sitio y no poder ejecutar ningún otro proceso.

¿Es aceptable tener inicio de sesión automático en este escenario?

¿Sería aceptable un escenario más complejo?

¿Dependerá completamente de cómo se use el dispositivo y de cómo protegemos para que el usuario no tome las medidas de seguridad y use el dispositivo de manera no autorizada?

EDITAR: Cuando digo "inicio de sesión automático" quiero decir "sin ningún tipo de autenticación", arranca directamente en el escritorio. Como un "modo kiosco".

    
pregunta Eloy Roldán Paredes 24.12.2015 - 17:59
fuente

1 respuesta

5

Necesitaríamos más información sobre su caso de uso. ¿Es esta una computadora del quiosco?

En este escenario, ya no tiene la capacidad de vincular acciones específicas a usuarios específicos. Además, los usuarios pueden dejar accidentalmente la información que se expone a otros usuarios de forma inesperada / inapropiada. Otro usuario también puede hacer algo malicioso mientras tiene acceso y esto podría afectar fácilmente al próximo usuario.

Mucho dependerá de tus situaciones. Tal vez sería aceptable tener algún tipo de inicio de sesión automático con una tarjeta de identificación o tarjeta inteligente sin una autenticación de contraseña adicional en esta máquina, por lo que cada usuario aún tiene una sesión por separado.

También es posible que desee ver algunos controles para volver a un estado limpio y forzar una sesión máxima. Esto ayudaría a abordar el riesgo de que un usuario haga algo malicioso que afectará al próximo usuario o al primer usuario que accidentalmente deje información confidencial que el próximo usuario no debería ver.

Existe un software como Deep Freeze que puede proporcionar algunas de estas características. También es posible que desee utilizar algún tipo de configuración de cliente ligero que solo vaya a una sesión de Citrix en una máquina virtual que pueda revertir fácilmente a un punto en el tiempo.

Si bien las acciones que el usuario pretende realizar son bajas, el riesgo sigue siendo alto en las acciones que podría hacer . Puede equilibrar el riesgo con algunos procesos y controles.

Tenga en cuenta que simplemente ejecutar un sistema en modo Kisok sin reconstruir a un estado limpio no es suficiente, ya que el usuario puede modificar el navegador o encontrar artefactos del sistema, incluso en un navegador bloqueado que usa un modo de privacidad / incógnito.

    
respondido por el Eric G 25.12.2015 - 06:33
fuente

Lea otras preguntas en las etiquetas