En un prototipo & & R D laboratorio donde trabajaba anteriormente, hubo contraseñas de laboratorio 'estándar' para cosas como la raíz, el acceso administrativo a las consolas, interruptores, etc. Estos son simples y fáciles de recordar y compartir verbalmente con cualquiera que los necesitara. En general, si puede ingresar físicamente al laboratorio, está autorizado a tener estas contraseñas.
En las instalaciones de fabricación, se construyeron y configuraron nuevos sistemas para los clientes. El cliente tiene que elegir todas las contraseñas, y se imprimen en un conjunto de formularios que se adjunta al bastidor con los sistemas. Se proporcionó acceso remoto según sea necesario y las contraseñas se enviaron en un correo electrónico o se entregaron por teléfono. Se esperaba que el cliente cambiara estas contraseñas tan pronto como se le entregara el sistema.
Para los laboratorios de producción IT &, casi nadie tenía acceso de root. Casi todo el mundo tenía acceso a sudo con un límite de tiempo sin límites y solo la capacidad de montar sistemas de archivos virtuales ... dependiendo de la persona y el sistema. Era muy raro obtener acceso a sudo para iniciar un shell como root. Esto dejó una pista de registro muy clara de todos los comandos que ejecutó como root. Ese registro se utilizó para tar & pluma de más de una persona en los últimos años.
En una mesa de ayuda/función de soporte tuve hace muchos años, cada experto en herramientas escogió sus propias contraseñas administrativas. Estos fueron grabados en un sobre que estaba encerrado en una caja fuerte en la sala de máquinas. Si alguien necesitaba acceso de administrador, podían abrir el sobre, leer la contraseña y anotar en el registro que conocían la contraseña y luego volver a sellar la contraseña en el sobre. Depende del propietario de la herramienta decidir si se debe cambiar la contraseña. Este sistema se usó por más de 5 años ... y en un caso ayudó al proyecto a sobrevivir a la "prueba de autobús" (ataque cardíaco) para un miembro del equipo.
Diferentes estándares para diferentes tipos de sistemas y laboratorios. Eso es razonable Encuentro que cuando las contraseñas deben ser fragmentarias, lo mejor es que la contraseña sea simple, breve y se comunique verbalmente (ya sea en persona o por teléfono). Encuentro que la única contraseña que nunca se debe compartir es la de mi cuenta personal. Las contraseñas específicas de raíz/administrador/herramienta se deben respaldar en al menos otro encabezado ... si no se registran de alguna manera.