Izibook.club
Читать онлайн книги!
  • Главная
  • Жанры
  • Авторы
  • ТОП книг
  • ТОП авторов
  • Контакты

Управление информационной безопасностью. Стандарты СУИБ (СИ)

Часть 16 из 60 Информация о книге

Меры и средства

Присвоение и использование прав привилегированного доступа должно ограничиваться и контролироваться.

Рекомендации по реализации

Присвоение прав привилегированного доступа должно контролироваться формальным процессом авторизации в соответствии с правилами разграничения доступа.

Необходимо рассмотреть следующие шаги:

– определение прав привилегированного доступа в отношении каждой системы или процесса, например, ОС, СУБД, приложения и пользователей, которым эти привилегии должны быть присвоены;

– права привилегированного доступа должны присваиваться пользователям на основании принципа их необходимости в соответствии с правилами разграничения доступа, т. е. минимума требований для их функциональных ролей;

– обеспечение процедуры авторизации и записи всех предоставленных привилегий; права привилегированного доступа не должны предоставляться до завершения процедуры авторизации;

– определение требований по сроку действия прав привилегированного доступа;

– идентификатор пользователя с правами привилегированного доступа должен отличаться от идентификаторов, выполняющих обычную работу, и не должен ее выполнять;

– полномочия пользователей с правами привилигированных доступа должны регулярно пересматриваться на предмет соответствия их обязанностям;

– обеспечение специальных процедур для предотвращения несанкционированного использования универсальных административных идентификаторов с учетом особенностей системной конфигурации;

– обеспечение конфиденциальности при совместном использовании пароля универсальных административных идентификаторов (например, частая смена паролей, особенно при увольнении или смене работы, их передача с помощью специальных механизмов).

Неправильное использование системных административных привилегий (любая функция или устройство ИС, предоставляющее возможность пользователю обойти системные или программные меры защиты) является главной причиной сбоев и отказов систем.

Управление паролями

Меры и средства

Присвоение секретной информации аутентификации (пароля) пользователей должно контролироваться посредством формального процесса управления.

Рекомендации по реализации

Формальный процесс управления должен включать следующие требования:

– пользователи должны подписать заявление о сохранении персонального пароля в тайне и хранить групповые пароли членов группы (например, при общем доступе); это подписанное заявление должно содержать сроки и условия трудоустройства;

– если пользователям необходимо самостоятельно управлять своими паролями, им следует первоначально предоставить безопасный временный пароль, который подлежит немедленной замене после входа в систему;

– должны быть созданы процедуры проверки личности пользователя прежде, чем ему будет предоставлен новый, сеансовый или временный пароль;

– временные пароли следует выдавать пользователям безопасным способом, необходимо исключить использование незащищенного (открытого) текста сообщений электронной почты;

– временные пароли должны быть уникальны для каждого пользователя и не должны быть легко угадываемыми;

– пользователи должны подтверждать получение паролей;

– пароли поставщика, установленные по умолчанию, необходимо изменить после инсталляции систем или ПО.

Пароли являются наиболее распространенным типом секретной информации аутентификации и средством проверки личности пользователя. Другим типом секретной информации аутентификации являются криптографические ключи и другие данные, хранящиеся на «токенах» (смарт-картах), создающих коды аутентификации.

5.3. Ответственность пользователя

Цель: Сделать пользователя ответственным за хранение информации аутентификации (пароля).

Пользование паролем

Меры и средства

Пользователи должны выполнять установленный в организации порядок использования секретной информации аутентификации (пароля).

Рекомендации по реализации

Всем пользователям надо посоветовать следующее:

– хранить секретную информацию аутентификации в тайне, исключая возможность его разглашения даже друзьям;

– не записывать секретную информацию аутентификации (например, на бумаге, ручном устройстве, в виде файла), за исключением того случая, когда используется безопасное место и надежный метод хранения (например, сейф паролей);

– менять секретную информацию аутентификации при малейшем признаке компрометации;

– если в качестве секретной информации аутентификации используется пароль, выбрать качественный пароль с минимально достаточной длиной, который:

• легко запомнить;

• не содержит того, что можно легко угадать, или какую-либо персональную информацию (например, имена, номера телефонов, даты рождения и т.п.);

• неуязвим для словарных атак (т.е. не содержит слов, включенных в словари);

• не содержит подряд идущих одинаковых символов, только цифровых или только буквенных;

• если временный, сразу сменить при первом входе в систему;

– не делиться индивидуальной секретной информацией аутентификации пользователя;

– надлежащим образом защищать и хранить пароли, используемые в качестве секретной информации аутентификации в процедурах автоматического входа;

– не использовать одну и ту же секретную информацию аутентификации для бизнес и не бизнес-целей.

Применение технологии «единого входа» (Single Sign-On, SSO) или других инструментов управления секретной информацией аутентификации снижает ее объем и тем самым может повысить эффективность ее защиты. Однако эти инструменты могут усилить влияние от разглашения секретной информации аутентификации.

5.4. Управление доступом к системе и приложениям

Цель: Предотвратить несанкционированный доступ к системе и приложениям.

Управление доступом к системе определяют следующие составляющие:

– процедуры безопасного входа;

– система управления паролями;

Управление доступом к приложениям обеспечивают следующие мероприятия:

– ограничение доступа к информации;

– использование системного ПО;

– управление доступом к исходным кодам программ.

Процедуры безопасного входа

Меры и средства

Доступ к системе и приложениям должен контролироваться с помощью процедуры безопасного входа в соответствии с правилами разграничения доступа.

Рекомендация по реализации

Должно быть выбрано соответствующее средство аутентификации для подтверждения заявленной личности пользователя.

Если требуется строгая аутентификация и проверка личности, вместо паролей должны использоваться такие методы аутентификации, как средства криптографии, биометрии, смарт-карты или токены.

Процедура входа в систему или приложение должна минимизировать возможность несанкционированного доступа. Процедура входа должна разглашать минимум информации о системе и приложении, чтобы избежать какого-либо содействия неавторизованному пользователю.

Правильная процедура входа должна:

– не отображать наименований системы и приложений, пока процесс входа не будет успешно завершен;

– отображать общее предупреждение о том, что доступ к компьютеру могут получить только авторизованные пользователи;

– не предоставлять сообщений-подсказок в течение процедуры начала сеанса, которые могли бы помочь неавторизованному пользователю;

– подтверждать информацию начала сеанса только по завершении ввода всех исходных данных, а в случае ошибочного ввода не показывать, какая часть данных является правильной или неправильной;

– защищать от перебора попыток входа;

– регистрировать успешные и неуспешные попытки входа;

– повысить событие безопасности в случае выявления потенциальных попыток и реального нарушения мер защиты входа;

– отображать следующую информацию после завершения успешного входа:

Перейти к странице:
Предыдущая страница
Следующая страница
Жанры
  • Военное дело 3
    • Спецслужбы 3
  • Деловая литература 153
    • Банковское дело 2
    • Деловая литература 2
    • Корпоративная культура 9
    • Личные финансы 16
    • Малый бизнес 2
    • Маркетинг, PR, реклама 35
    • О бизнесе популярно 83
    • Отраслевые издания 1
    • Управление, подбор персонала 12
    • Экономика 20
  • Детективы и триллеры 2286
    • Боевики 263
    • Дамский детективный роман 15
    • Детективы 424
    • Иронические детективы 155
    • Исторические детективы 373
    • Классические детективы 176
    • Криминальные детективы 135
    • Крутой детектив 99
    • Маньяки 14
    • Медицинский триллер 2
    • Политические детективы 40
    • Полицейские детективы 200
    • Прочие Детективы 706
    • Техно триллер 3
    • Триллеры 976
    • Шпионские детективы 83
  • Детские 359
    • Детская образовательная литература 13
    • Детская проза 132
    • Детские остросюжетные 49
    • Детские приключения 171
    • Детские стихи 10
    • Детский фольклор 1
    • Книга-игра 1
    • Прочая детская литература 64
  • Детские книги 416
    • Детская фантастика 170
    • Детские детективы 3
    • Книги для подростков 23
    • Сказки 172
  • Документальная литература 709
    • Биографии и мемуары 455
    • Военная документалистика 7
    • Искусство и Дизайн 13
    • Критика 8
    • Научпоп 8
    • Прочая документальная литература 66
    • Публицистика 235
  • Дом и Семья 179
    • Домашние животные 13
    • Здоровье и красота 30
    • Кулинария 26
    • Прочее домоводство 8
    • Развлечения 3
    • Сад и Огород 7
    • Сделай сам 2
    • Спорт 5
    • Хобби и ремесла 7
    • Эротика и секс 90
  • Драматургия 93
    • Драма 90
    • Киносценарии 3
    • Мистерия 1
    • Трагедия 1
  • Жанр не определен 7
    • Разное 7
  • Компьютеры и Интернет 14
    • Базы данных 3
    • Интернет 3
    • Программирование 1
    • Программное обеспечение 1
    • Прочая компьютерная литература 9
  • Любовные романы 24350
    • Исторические любовные романы 852
    • Короткие любовные романы 2313
    • Любовно-фантастические романы 10396
    • Остросюжетные любовные романы 797
    • Порно 78
    • Прочие любовные романы 52
    • Слеш 411
    • Современные любовные романы 10038
    • Фемслеш 42
    • Эротика 5815
  • Научно-образовательная 331
    • Альтернативная медицина 5
    • Астрономия и Космос 6
    • Биология 29
    • Биофизика 2
    • Биохимия 2
    • Ботаника 3
    • Военная история 4
    • Геология и география 2
    • Государство и право 1
    • Детская психология 13
    • Зоология 3
    • Иностранные языки 2
    • Культурология 39
    • Литературоведение 18
    • Медицина 33
    • Обществознание 6
    • Педагогика 18
    • Политика 20
    • Прочая научная литература 54
    • Психотерапия и консультирование 42
    • Религиоведение 7
    • Секс и семейная психология 24
    • Технические науки 4
    • Физика 8
    • Философия 34
    • Химия 3
    • Экология 3
    • Юриспруденция 7
    • Языкознание 16
  • Образование 492
    • Бизнес 45
    • Биография и мемуары 46
    • Здоровье 10
    • История 279
    • Карьера 4
    • Психология 216
  • Поэзия и драматургия 36
    • Басни 2
    • Драматургия 9
    • Лирика 1
    • Поэзия 26
  • Приключения 670
    • Вестерны 14
    • Исторические приключения 359
    • Морские приключения 66
    • Природа и животные 25
    • Прочие приключения 195
    • Путешествия и география 49
  • Проза 2033
    • Антисоветская литература 5
    • Афоризмы 1
    • Военная проза 96
    • Историческая проза 282
    • Классическая проза 119
    • Контркультура 12
    • Магический реализм 78
    • Новелла 13
    • Повесть 24
    • Проза прочее 19
    • Рассказ 69
    • Роман 100
    • Русская классическая проза 71
    • Семейный роман/Семейная сага 3
    • Сентиментальная проза 10
    • Советская классическая проза 43
    • Современная проза 1564
    • Эпистолярная проза 2
    • Эпопея 4
    • Эссе, очерк, этюд, набросок 2
  • Прочее 1362
    • Газеты и журналы 5
    • Изобразительное искусство, фотография 8
    • Кино 10
    • Музыка 9
    • Подростковая литература 5
    • Театр 5
    • Фанфик 1325
  • Религия и духовность 301
    • Астрология 1
    • Буддизм 4
    • Православие 1
    • Прочая религиозная литература 3
    • Религия 22
    • Самосовершенствование 115
    • Хиромантия 1
    • Эзотерика 174
    • Язычество 1
  • Справочная литература 39
    • Прочая справочная литература 2
    • Путеводители 8
    • Руководства 12
    • Справочники 15
    • Энциклопедии 8
  • Старинная литература 113
    • Античная литература 1
    • Древневосточная литература 5
    • Мифы. Легенды. Эпос 30
    • Прочая старинная литература 78
  • Техника 1
    • Автомобили и ПДД 1
  • Фантастика и фентези 25674
    • Альтернативная история 3683
    • Боевая фантастика 4844
    • Героическая фантастика 1352
    • Городское фэнтези 1855
    • Готический роман 12
    • Детективная фантастика 672
    • Ироническая фантастика 99
    • Ироническое фэнтези 80
    • Историческое фэнтези 449
    • Киберпанк 278
    • Космическая фантастика 1613
    • Космоопера 40
    • ЛитРПГ 1247
    • Любовная фантастика 186
    • Любовное фэнтези 115
    • Мистика 461
    • Научная фантастика 807
    • Попаданцы 8506
    • Постапокалипсис 793
    • Сказочная фантастика 25
    • Социально-философская фантастика 449
    • Стимпанк 135
    • Технофэнтези 106
    • Ужасы 103
    • Ужасы и мистика 707
    • Фантастика 254
    • Фантастика: прочее 212
    • Фэнтези 10997
    • Эпическая фантастика 217
    • Юмористическая фантастика 1016
    • Юмористическое фэнтези 1402
  • Фольклор 7
    • Загадки 1
    • Народные сказки 5
    • Фольклор: прочее 2
  • Юмор 176
    • Анекдоты 1
    • Комедии 1
    • Прочий юмор 62
    • Сатира 3
    • Юмористическая проза 110
    • Юмористические стихи 4
Izibook.club

Бесплатная онлайн библиотека для чтения книг без регистрации с телефона или компьютера. У нас собраны последние новинки, мировые бестселлеры книжного мира.

Контакты
  • pereezdsayta@yandex.ru
Информация
  • Карта сайта
© izibook.club, 2026. | Вход
Этот сайт использует cookie для хранения данных. Продолжая пользоваться сайтом, вы даете свое согласие на работу с этими данными в соответствии с нашей политикой конфиденциальности.
Я согласен