1 votos

Asegurar el servidor Mac tras el despido del administrador del servidor

Recientemente han despedido a nuestro administrador de redes y servidores. Somos una organización pequeña y ella estaba sola cuidando de los servidores Windows y Mac. Hemos intentado asegurar la red cambiando la contraseña del firewall y desactivando su cuenta de Windows.

Mi pregunta aquí es más sobre la seguridad de nuestro servidor Mac. Construyó el servidor Mac en un Mac Mini con OS X 10.11 y lo utilizamos para inscribir dispositivos Mac y empujar aplicaciones a través del gestor de perfiles.

Ahora el reto es que nunca he utilizado Macs antes y no tengo ninguna experiencia en la gestión o administración de servidores. Intenté asegurar el servidor Mac cambiando la contraseña de su cuenta que ella dio antes de irse. No quiero desactivar su cuenta en el mac mini porque había un montón de contraseñas guardadas en su llavero que no conocemos y ahora mismo estamos usando las contraseñas guardadas.

¿Podría alguien por favor guiarme cómo podemos asegurar nuestro servidor Mac en caso de que cualquier intento de sabotaje se hace por ella, ya que todavía puede acceder a nuestro servidor a través de iCloud y puede borrar remotamente el servidor.

0 votos

¿En base a qué supones que puede seguir accediendo al servidor de forma remota a través de iCoud/Find My Mac?

2 votos

Si realmente quieres estar seguro la única opción es reinstalar el servidor desde cero. Relacionado: serverfault.com/questions/171893/

3voto

Douglas Puntos 10417

Hay básicamente dos cosas que debe hacer para asegurar su Mac de un empleado separado (involuntariamente):

  1. Protegido del acceso exterior
  2. Cambiar todas las contraseñas

Se trata de un enfoque superpuesto porque ninguno de los dos es 100% infalible. Sin embargo, si se elimina la mayor cantidad de vías de acceso desde fuera de la organización, lo que se pierda quedará cubierto por las credenciales de la cuenta modificada; y viceversa.

Protegido del acceso exterior

Parece que tienes las credenciales de administrador necesarias para cambiar/bloquear su cuenta y acceder al firewall. Por lo tanto, lo que usted necesita para comprobar es:

  • iCloud y AppleID. Haz que los cambien de inmediato.
  • Cualquier puerto abierto en el firewall como SSH y VNC. Usted no necesita una contraseña para estos ya que puede "túnel" a través de. (También querrá cerrar el RDP de Windows (Escritorio Remoto, puerto 3389) ya que dijo que tenía servidores de Windows.
  • Desactivar SSH y VNC en el Mac Mini por el momento hasta que se pueda bloquear todo
  • El software de control remoto debe ser eliminado/desactivado (TeamViewer, GoToMyPC, LogMeIn, etc.)

Cambiar todas las contraseñas

Esta se reduce a lo "maliciosa" que crees que es o puede ser esta persona. Usted deshabilitó su contraseña, pero ¿tenía otras cuentas o conocía las contraseñas de otras personas?

Me encuentro con este escenario todo el tiempo, los clientes de las pequeñas empresas tienden a hacer cosas que las organizaciones más grandes tienen políticas en contra. Por ejemplo, alguien puede tener un problema con su dispositivo y, en lugar de conectarse de forma remota, traerá su portátil y, cuando el administrador de ordenadores le pida la contraseña, el usuario la escribirá.

Sucede porque hay un mayor nivel de confianza en una organización más pequeña. No suele ser un problema hasta que hay que despedir al administrador informático. Eso es sólo un ejemplo.

Si cree que la persona es lo suficientemente maliciosa como para hacer algo, haga cambiar todas las contraseñas.

Por último, como alguien que se gana la vida con esto, no puedo decirle lo importante que es contratar a un consultor externo que pueda ayudarle a mitigar estos riesgos. Se trata de una persona (empresa) imparcial y de tercera parte que tiene un interés financiero en la seguridad de tus activos informáticos y que tendrá (y debería tener) el mismo acceso que tu(s) administrador(es). De este modo, si ocurre algo, hay una persona a la que puedes llamar que está familiarizada con tu red y tiene la experiencia necesaria para mantenerte en funcionamiento.

Lo mejor de todo es que un contrato firmado (SLA - Service Level Agreement) entre usted y un proveedor es algo maravilloso para el usuario final; se sostienen muy bien en los tribunales.

0 votos

Muchas gracias a todos por vuestros consejos. Ella utilizó su dirección de correo electrónico personal como ID de Apple. Ahora puedo cerrarle la sesión e iniciarla yo mismo, pero el problema es que las aplicaciones que ha configurado, como la aplicación del servidor, etc., se conectan a su ID de Apple. ¿Hay alguna manera de que pueda iniciar la sesión con mi ID de Apple, pero las aplicaciones no se molestan y sigo usando el servidor existente sin reconstruir. Gracias

0 votos

Puedes cambiar la dirección de correo electrónico asociada a un ID de Apple, pero no puedes cambiar el ID de Apple ni mover aplicaciones de un ID a otro . ¿Puedes entrar en su ID de Apple? Si puedes, yo lo haría, cambiaría el correo electrónico de la cuenta y la contraseña. Hasta que pueda configurar un nuevo ID de Apple y volver a comprar todas las aplicaciones.

0 votos

Allan - Realmente aprecio toda su ayuda. No tengo la contraseña de Apple ID ni de Cloud. Al parecer utilizó dos cuentas y nombres de dominio diferentes una para la nube y otra para la app store. Si creo otra cuenta de administrador en el mac mini y compro las aplicaciones y luego desactivo su cuenta, ¿funcionará? Que más debo buscar. Muchas gracias

1voto

Maxim Puntos 428

¿Utilizó una cuenta de iCloud registrada a su empresa o a ella personalmente? Las cuentas de administración que requieren una dirección de correo electrónico para su configuración (como iCloud) deberían utilizar una dirección corporativa como "admin@company.com" y no una dirección vinculada a un usuario específico. Esto significa que cuando el usuario se vaya, un sustituto podrá utilizar la misma cuenta sin tener que volver a registrar todo. Un correo electrónico corporativo debe ser utilizado como el correo electrónico de contacto de recuperación, por lo que un administrador que se va en condiciones menos óptimas no puede restaurar maliciosamente el acceso a sí mismo o restablecer las contraseñas (o, con iCloud, borrar remotamente un sistema). Incluso en mi caso de uso (en el que los correos electrónicos de los "administradores" son para controlar el acceso a los ordenadores compartidos en un laboratorio, o la administración de la web para un pequeño grupo sin ánimo de lucro) no se utiliza el correo electrónico personal de nadie para ninguno de los registros - todo se gestiona mediante una cuenta dedicada vinculada al grupo.

También deberías invertir en un gestor de contraseñas, algo aparte de Keychain, con una contraseña maestra que conozcan el director de TI y los altos cargos, para garantizar que el acceso no se pierda durante la rotación de personal. Saca las contraseñas de Llavero y cópialas en el gestor de contraseñas. Utiliza algo como 1Password que pueda almacenar el archivo de contraseñas en la red local, no sólo en la nube.

0 votos

Si la cuenta fue a un grupo como admin@compnay.com o a una cuenta personal como myname@compnay.com, todavía tienes que cambiar la contraseña porque obviamente, el administrador despedido todavía la tendrá. Un gestor de contraseñas no cambia el hecho de que tienes que cambiar las contraseñas si el administrador las conocía o creó cuentas que no estaban sincronizadas con el gestor de contraseñas.

0 votos

"No podemos desactivar su cuenta debido a las contraseñas guardadas" - necesitan un gestor para que esto no sea un problema. Y la cuenta de administrador debe estar vinculada a la empresa, no a la persona, con sólo correos electrónicos de la empresa para la configuración y la recuperación. En el momento en que una persona se va, se cambian las contraseñas.

0 votos

SMH. Estás confundiendo comodidad con seguridad. Puedes cambiar la contraseña de los administradores y seguir teniendo acceso a la cuenta sin desactivarla. De todos modos, usted querrá tirar el llavero para acceder a todo. Un gestor de contraseñas no impide que alguien almacene separar contraseñas en un llavero; es simplemente conveniente.

0voto

David Baverstock Puntos 381

Lo más seguro sería cerrar la sesión de ese usuario en iCloud por completo ( http://appsliced.co/ask/how-do-i-log-out-of-icloud-on-my-mac )

Asegúrate de elegir "Conservar en el Mac" cuando te pregunte si quieres conservar los datos de las distintas funciones de las cuentas de iCloud.

0 votos

Cuando cerré la sesión, no me da la opción de guardar los datos en el Mac, sino que me dice que borre los datos del Mac. Si inicio la sesión con mi ID de iCloud, el servidor seguirá funcionando bien. ¿Tendrá alguna implicación en las aplicaciones que se descargaron con un ID de Apple diferente?

0voto

gummy Puntos 131

Profile Manager necesita un ID de Apple para enviar los perfiles a los dispositivos, así que tienes que ir a la aplicación del servidor y configurar Profile Manager con un ID de Apple diferente (los consejos del Dr. Nixon serán útiles aquí), yendo a la pestaña de configuración en el primer panel que aparece (el que tiene el nombre de tu servidor). Busca la casilla "Notificación Push de Apple" y selecciona el botón "Editar ID de Apple".

Esto debería permitir que el Gestor de Perfiles siga funcionando. Las aplicaciones siguen siendo compradas, por lo que puedes seguir utilizándolas, pero es posible que no se actualicen sin el ID de Apple del comprador.

La contraseña para el administrador del directorio (para Open Directory, que se configuró como parte de Profile Manager) podría ser un problema más complicado. Como dijo Allan, su mejor opción es contratar a alguien con experiencia para limpiar la situación.

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X