iT邦幫忙

1

請教各位前輩關於 IT 管理者為 User 重設 AD 帳號的密碼的行政流程

ad
  • 分享至 

  • xImage

先感謝各位前輩賜教。

小弟遇到一個問題,小弟是公司的 AD 系統管理員,有時會接到 User 打電話來說忘記密碼要求協助重設密碼。

主管要求 User 上電子申請單來留存證據,以證明 User 真的有申請重設密碼這件事。主管的要求是要留下可被稽核的紀錄,可以理解。但遇到的問題是 User 直接打電話來時通常已經是 User 正要開始上班時,如果按照主管要求的等申請單流程跑到小弟手上時在重設密碼的話,時效性小弟覺得略顯不足,會耽誤到 User 的時間。

想要請教各位前輩的經驗,在遇到這種 User 要求協助重設密碼的情境會如何處理?

小弟有想到幾種解決方案:

  1. 維持目前的申請單流程。流程是:User -> User主管 -> 小弟的主管 -> 小弟我->結案
  2. 申請單流程簡化。流程是:User -> 小弟我 -> 結案。
  3. 申請流程調整。流程是:User -> 小弟我 -> 小弟的主管 -> User 的主管 -> 結案

再次感謝各位前輩的賜教,謝謝。

看更多先前的討論...收起先前的討論...
其實對方都無法登入系統了,要怎麼開申請單XD
請他們同事代發嗎?
我講一下前前公司的做法:請user的同事代申請,主管還沒簽核前就幫忙重設密碼了。
順便說一下前公司的雙重標準規定,前公司弄了一堆規定,要求上線\下線主機、建立帳號、改檔案權限...等,都要填申請單,唯獨使用者還原密碼不用申請,主管還說要我們這些菜雞要練會聽到user聲音就該知道是不是本人申請的(前公司有2000多位員工)
kliedo iT邦新手 5 級 ‧ 2024-04-25 08:59:09 檢舉
感謝您的分享
把忘記密碼列為績效考核項目之一
PIZZ iT邦新手 3 級 ‧ 2024-04-25 09:17:17 檢舉
.
lsesroom iT邦新手 3 級 ‧ 2024-04-25 11:31:10 檢舉
我以前也處理過,我們是走紙本流程的。
我的原則是紙本申請單到我手上我才處理。如果使用者打電話來要先重設密碼,我就請他跟主管報備,然後請主管先發EMAIL跟我說要重設密碼。最後是如果這樣的做法稽核時被列為缺失,由該主管負責。
通常要通知主管這邊大多使用者就會退縮了,因為其實很多狀況並不是那麼緊急。真的需要急辦的才會通知主管,主管也知道要急辦就會寄EMAIL過來。基本上我這邊有申請單紙本、有EMAIL紀錄,稽核頂多是低缺失等級。而且緊急重設密碼的情形很多(要符合原則又少用的密碼真的很難記),上頭品保會議不改流程,頂多大家一起背鍋。
打雜工 iT邦研究生 1 級 ‧ 2024-04-25 14:06:03 檢舉
雷大幫您分析得很好,先了解目的,再取適當的流程即可,將沒有意義的步驟簡化,就是你最終的答案了。
我覺得你可以問問主管,是否同意「先重設密碼、後進行補單」,可以的話,這樣就不用擔心會耽誤到User上班工作,也能達到留存記錄的目的。
如果主管不同意的話...嗯...
derek_lan iT邦新手 2 級 ‧ 2024-04-26 09:02:42 檢舉
主管平常就會三申五令要求按照程序走,避免產生稽核缺失
主管也會在狀況發生時,指責你不懂變通,造成使用者無法作業的嚴重困擾
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

16
Ray
iT邦大神 1 級 ‧ 2024-04-24 23:03:12
最佳解答

請先釐清, 表單流程的目的是哪一種:
1.事後可以稽核?
2.事前可以審核?

這裡要提出來的問題是:
1.重設密碼這件事情, 是否需要被主管審核?
2.由主管先審核再執行的目的是甚麼?
3.審核時能不准她重設嗎? 若每次都准, 為何要審?
4.事前審 vs. 事後稽 兩者各會有甚麼風險?
5.兩者發生風險事件的機率, 分別是多少?
6.主管應該要管理商業問題? 還是技術問題?

很多企業在設計流程的時候, 常常是:審稽不分, 以為流程走到你手上, 你就一定需要給一個 Yes or No 才能繼續往下走; 卻忘了: 有很多事情, 連審查都不需要, 你要的只是一個紀錄, 一個可以事後追蹤的紀錄, 那個正好就是稽核的機制.

如果你要的不是行政審, 而是技術審 (例如: 判斷是否有人惡意重設密碼?), 技術問題應該要讓流程走到技術權責人員手上 (不一定都是技術主管審, 安全人員也可以審這個題目), 而不是讓:管行政商業決策的主管, 來卡一個她專業上不懂的技術項目, 最終只能盲目地放行, 完全失去審查的意義.

kliedo iT邦新手 5 級 ‧ 2024-04-24 23:40:27 檢舉

感謝您的賜教。

0
Titan Cheng
iT邦新手 5 級 ‧ 2024-04-25 09:08:38

資安跟勞安大家都覺得麻煩缺乏時效性,但是出事的時候你們才會知道資安跟勞安的重要,依照稽核的角度來看,跟密碼相關的是權限問題所以才需要被審核。個人建議依照維持目前的申請單流程。流程是:User -> User主管 -> 你的主管 -> 你->結案,AD你改新密碼之後,選擇使用者下次登入必須更改密碼的選項就好了。稽核的時候組態變更你有了紀錄,到時候這個User變更密碼之後造成資料外洩等後續問題基本就跟你無關了,因為你要照公司的流程走。人在江湖走,哪有不挨刀,但是要自己學會保護自己。
2.申請單流程簡化。流程是:User -> 小弟我 -> 結案。
3.申請流程調整。流程是:User -> 小弟我 -> 小弟的主管 -> User 的主管 -> 結案
↑↑↑↑↑↑↑↑↑↑↑↑↑↑
你明明就只是一個系統管理員,不是做決策(揹責任)的人,你幹嘛挖洞給自己跳呢?

kliedo iT邦新手 5 級 ‧ 2024-04-25 09:10:38 檢舉

您好,我都會勾使用者下次登入必須更改密碼,感謝您的分享。

我們公司是這樣
3.申請流程調整。流程是:User -> User 的主管 -> 小弟我 -> 小弟的主管 -> 結案

我要發表回答

立即登入回答