Главная » Просмотр файлов » ГОСТ Р ИСО МЭК 17799

ГОСТ Р ИСО МЭК 17799 (1027767), страница 13

Файл №1027767 ГОСТ Р ИСО МЭК 17799 (Статьи, стандарты, спецификации) 13 страницаГОСТ Р ИСО МЭК 17799 (1027767) страница 132017-12-21СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 13)

Особое внимание сле28дует уделять мероприятиям в отношении предоставления прав привилегированного доступа, спомощью которых пользователи могут обходить системные средства контроля.9.2.1 Регистрация пользователейНеобходимо существование формализованной процедуры регистрации и снятия с регистрациипользователей в отношении предоставления доступа ко всем многопользовательским информацион­ным системам и сервисам.Доступ к многопользовательским информационным сервисам должен быть контролируемымпосредством формализованного процесса регистрации пользователей, который должен включать:- использование уникальных ID (идентификаторов или имен) пользователей таким образом, чтобыдействия в системе можно было бы соотнести с пользователями и установить ответственных.

Использо­вание групповых ID следует разрешать только в тех случаях, где это необходимо, с учетом особенностейвыполняемой работы;- проверку того, что пользователь имеет авторизацию от владельца системы на пользованиеинформационной системой или сервисов. Кроме того, может быть целесообразным наличие дополни­тельного разрешения на предоставление прав от руководства;- проверку того, что уровень предоставленного доступа соответствует производственной необхо­димости (9.1), а также учитывает требования политики безопасности организации, например, не наруша­ет принципа разделения обязанностей (8.1.4);- предоставление пользователям письменного документа, в котором указаны их права доступа;- требование того, чтобы пользователи подписывали документ о том, что они понимают условияпредоставления доступа;- обеспечение уверенности в том, что поставщики услуг не предоставляют доступ, пока процедурыавторизации не завершены;- ведение формализованного учета в отношении всех лиц, зарегистрированных для использова­ния сервисов;- немедленную отмену прав доступа пользователей, у которых изменились должностные обязан­ности или уволившихся из организации;- периодическую проверку и удаление избыточных пользовательских ID и учетных записей;- обеспечение того, чтобы избыточные пользовательские ID небыли переданы другим пользовате­лям.Необходимо рассматривать возможность включения положений о применении соответствующихсанкций в случае попыток неавторизованного доступа в трудовые договора сотрудников и контракты споставщиками услуг (6.1.4 и 6.3.5).9.2.2 Управление привилегиямиПредоставление и использование привилегий при применении средств многопользовательскойинформационной системы, которые позволяют пользователю обходить средства контроля системы илибизнес-приложения, необходимо ограничивать и держать под контролем.

Неадекватное использованиепривилегий часто бывает главной причиной сбоев систем.Необходимо, чтобы в многопользовательских системах, которые требуют защиты от неавторизо­ванного доступа, предоставление привилегий контролировалось посредством формализованного про­цесса авторизации. При этом целесообразно применять следующие меры:- идентифицировать привилегии в отношении каждого системного продукта, например, операци­онной системы, системы управления базами данных и каждого бизнес-приложения, а также категориисотрудников, которым эти привилегии должны быть предоставлены;- привилегии должны предоставляться только тем сотрудникам, которым это необходимо дляработы и только на время ее выполнения, например, предоставляя минимальные возможности по рабо­те с системой для выполнения требуемых функций, только когда в этом возникает потребность;- необходимо обеспечивать процесс авторизации и регистрации всех предоставленных привиле­гий.

Привилегии не должны предоставляться до завершения процесса авторизации;- следует проводить политику разработки и использования стандартных системных утилит (скрип­тов) для исключения необходимости в предоставлении дополнительных привилегий пользователям;- следует использовать различные идентификаторы пользователей при работе в обычном режимеи с использованием привилегий.9.2.3 Контроль в отношении паролей пользователейПароли являются наиболее распространенными средствами подтверждения идентификаторапользователя при доступе к информационной системе или сервису, Предоставление паролей должноконтролироватьсяпосредством формализованного процесса управления,который долженпредусматривать:29- подписание пользователями документа о необходимости соблюдения полной конфиденциаль­ности личных паролей, а в отношении групповых паролей — соблюдения конфиденциальности в преде­лах рабочей группы (это может быть включено в условия трудового договора, 6.1.4);- в случаях, когда от пользователей требуется управление собственными паролями, необходимообеспечивать предоставление безопасного первоначального временного пароля, который пользовате­ля принуждают сменить при первой регистрации в системе.

Временные пароли используются в тех слу­чаях, когда пользователи забывают свой личный пароль, и должны выдаваться только послеидентификации пользователя;- обеспечение безопасного способа выдачи временных паролей пользователям. Следует избе­гать использования незащищенных (открытый текст) сообщений электронной почты или сообщений поэлектронной почте от третьей стороны. Пользователям необходимо подтверждать получение паролей.Пароли никогда не следует хранить в компьютерной системе в незащищенной форме. При необхо­димости следует рассматривать возможности других технологий для идентификации и аутентификациипользователя, такие как биометрия (проверка отпечатков пальцев), проверка подписи, и использованиеаппаратных средств идентификации (чип-карт, микросхем).9.2.4 Пересмотр прав доступа пользователейДля поддержания эффективного контроля доступа к данным и информационным услугам руково­дство периодически должно осуществлять формализованный процесс пересмотра прав доступапользователей, при этом:- права доступа пользователей должны пересматриваться регулярно (рекомендуемый период —6 месяцев) и после любых изменений (9.2.1);- авторизация специальных привилегированных прав доступа (9.2.2) должна осуществлятьсячерез меньшие интервалы времени (рекомендуемый п е р и о д — 3 месяца);- предоставленные привилегии должны периодически проверяться для обеспечения уверенностив том, что не были получены неавторизованные привилегии,9.3 Обязанности пользователейЦель: предотвращение неавторизованного доступа пользователей к информации.Взаимодействие авторизованных пользователей является важным аспектом эффективностибезопасности.Необходимо, чтобы пользователи были осведомлены о своих обязанностях по использованиюэффективных мероприятий по управлению доступом, в частности, в отношении паролей и безопасностиоборудования, с которым они работают.9.3.1 Использование паролейПользователи должны соблюдать определенные правила обеспечения безопасности при выбореи использовании паролей.С помощью паролей обеспечивается подтверждение идентификатора пользователя и, следова­тельно, получение доступа к средствам обработки информации или сервисам.

Все пользователи дол­жны быть осведомлены о необходимости:а) сохранения конфиденциальности паролей;б) запрещения записи паролей на бумаге, если только не обеспечено безопасное их хране­ние;в) изменения паролей всякий раз, при наличии любого признака возможной компрометациисистемы или пароля;г) выбора качественных паролей с минимальной длиной в шесть знаков, которые:1) легко запомнить;2) не подвержены легкому угадыванию или вычислению с использованием персональнойинформации, связанной с владельцем пароля, например, имен, номеров телефонов, дат рож­дения и т.д.;3) не содержат последовательных идентичных символов и не состоят из полностью числовыхили полностью буквенных групп;д) изменения паролей через равные интервалы времени или после определенного числа дос­тупов и исключения повторного или цикличного использования старых паролей (пароли для привилеги­рованных учетных записей следует менять чаще, чем обычные пароли);е) изменения временных паролей при первой регистрации в системе;ж) запрещения включения паролей в автоматизированный процесс регистрации, например,с использованием хранимых макрокоманд или функциональных клавиш;з) исключения коллективного использования индивидуальных паролей.30Если пользователи нуждаются в доступе к многочисленным услугам или бизнес-приложениям ивынуждены использовать многочисленные пароли, можно порекомендовать возможность использова­ния одного качественного пароля (9.3.1.г) для всех сервисов, обеспечивающих разумный уровень защи­ты хранимого пароля.9.3.2 Оборудование, оставленное пользователями без присмотраПользователи должны обеспечивать соответствующую защиту оборудования, оставленного безприсмотра.

Оборудование, установленное в рабочих зонах, например рабочие или файловые станции,требует специальной защиты от неавторизованного доступа в случае оставления их без присмотра надлительный период. Всем пользователям и подрядчикам необходимо знать требования безопасности иметоды защиты оставленного без присмотра оборудования также, как и свои обязанности по обеспече­нию такой защиты, Пользователям рекомендуется:-завершать активные сеансы по окончании работы, если отсутствует механизм блокировки,например, хранитель экрана, защищенный паролем;- отключаться от мэйнфрейма, когда сеанс закончен (то есть не только выключать PC или терми­нал);- защищать PC или терминалы от неавторизованного использования посредством замка или экви­валентного средства контроля, например, защита доступа с помощью пароля, когда оборудование неиспользуется.9.4 Контроль сетевого доступаЦель: защита сетевых сервисов.Доступ как к внутренним, так и к внешним сетевым сервисам должен быть контролируемым.

Этонеобходимо для уверенности в том, что пользователи, которые имеют доступ к сетям и сетевым серви­сам, не компрометируют их безопасность, обеспечивая:-соответствующие интерфейсы между сетью организации и сетями, принадлежащими другиморганизациям, или общедоступными сетями;- соответствующие механизмы аутентификации в отношении пользователей и оборудования;- контроль доступа пользователей к информационным сервисам.9.4.1 Политика в отношении использования сетевых службНесанкционированные подключения к сетевым службам могут нарушать информационную безо­пасность целой организации. Пользователям следует обеспечивать непосредственный доступ только ктем сервисам, в которых они были авторизованы.

Характеристики

Тип файла
PDF-файл
Размер
432,9 Kb
Тип материала
Высшее учебное заведение

Список файлов учебной работы

Свежие статьи
Популярно сейчас
А знаете ли Вы, что из года в год задания практически не меняются? Математика, преподаваемая в учебных заведениях, никак не менялась минимум 30 лет. Найдите нужный учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
7027
Авторов
на СтудИзбе
260
Средний доход
с одного платного файла
Обучение Подробнее