Es ist weder akzeptabel noch erforderlich, dass ein Administrator das Kennwort eines Benutzers anfordert.
Unter den Umständen, unter denen sich ein Administrator möglicherweise als Benutzer anmelden muss (und ich glaube nicht, dass solche Umstände vorliegen), sollte sich der Benutzer anmelden und die Aktivitäten des Administrators überwachen.
Der Grund dafür ist die Rechenschaftspflicht. Es liegt in der Verantwortung jedes Benutzers, sicherzustellen, dass sein Passwort sicher ist. Wenn böswillige Aktivitäten auf die Anmeldeinformationen eines Benutzers zurückgeführt werden, kann dieser Benutzer zur Rechenschaft gezogen werden. Daher müssen sie sicherstellen, dass ihre Anmeldeinformationen sicher bleiben.
Es liegt auch in der Verantwortung der Organisation, sicherzustellen, dass dies nicht nur angenommen, sondern auch durchgesetzt wird. Es gab einen Rechtsfall, in dem jemand in einer Organisation eine böswillige E-Mail über das Postfach eines anderen gesendet hat. Der Besitzer des Postfachs wurde schließlich entlassen. Während sie argumentierten, dass sie ihr Passwort jemand anderem gegeben hatten, bestand das Unternehmen darauf, dass es in ihrer Verantwortung liege, die Integrität ihrer Anmeldeinformationen aufrechtzuerhalten, und sie seien daher rechenschaftspflichtig, wie es die IT-Richtlinien ihres Unternehmens vorschrieben. Dies wurde dann von einem Gericht aufgehoben, als dieser Benutzer nachwies, dass es innerhalb der Organisation eine endemische Kultur des Passwortaustauschs gibt. Das Gericht entschied, dass sich das Unternehmen unter diesen Umständen nicht darauf verlassen kann, wenn es nicht in der Lage ist, seine IT-Richtlinien aktiv durchzusetzen.
Das heißt, es gibt eindeutig eine Kluft zwischen Theorie und Praxis. Ich habe einen Vertrag für ein großes multinationales Unternehmen abgeschlossen, das unter anderem IT-Beratungsdienste anbietet. Im Rahmen des dokumentierten Verfahrens für ein SOE-Upgrade wurden wir angewiesen, das Kennwort des Endbenutzers anzufordern.
Persönlich gehe ich diesbezüglich einen harten Ansatz an. Ich glaube nicht, dass es notwendig ist, Passwörter anzufordern (oder sie neu einzustellen, um auf das Konto eines Benutzers zuzugreifen). Wenn es eine stark erhöhte Arbeitsbelastung gibt, um dies zu umgehen, dann sei es so. Es ist keine Entschuldigung, die Sicherheit zu gefährden. Ich schätze, ich habe das Glück, dass ich kein Manager bin und daher keine Verantwortung für diese Entscheidungen übernehmen muss, wenn ich von jemand höherem angewiesen werde, dies zu tun.