Izibook.club
Читать онлайн книги!
  • Главная
  • Жанры
  • Авторы
  • ТОП книг
  • ТОП авторов
  • Контакты

Управление информационной безопасностью. Стандарты СУИБ (СИ)

Часть 16 из 60 Информация о книге

Меры и средства

Присвоение и использование прав привилегированного доступа должно ограничиваться и контролироваться.

Рекомендации по реализации

Присвоение прав привилегированного доступа должно контролироваться формальным процессом авторизации в соответствии с правилами разграничения доступа.

Необходимо рассмотреть следующие шаги:

– определение прав привилегированного доступа в отношении каждой системы или процесса, например, ОС, СУБД, приложения и пользователей, которым эти привилегии должны быть присвоены;

– права привилегированного доступа должны присваиваться пользователям на основании принципа их необходимости в соответствии с правилами разграничения доступа, т. е. минимума требований для их функциональных ролей;

– обеспечение процедуры авторизации и записи всех предоставленных привилегий; права привилегированного доступа не должны предоставляться до завершения процедуры авторизации;

– определение требований по сроку действия прав привилегированного доступа;

– идентификатор пользователя с правами привилегированного доступа должен отличаться от идентификаторов, выполняющих обычную работу, и не должен ее выполнять;

– полномочия пользователей с правами привилигированных доступа должны регулярно пересматриваться на предмет соответствия их обязанностям;

– обеспечение специальных процедур для предотвращения несанкционированного использования универсальных административных идентификаторов с учетом особенностей системной конфигурации;

– обеспечение конфиденциальности при совместном использовании пароля универсальных административных идентификаторов (например, частая смена паролей, особенно при увольнении или смене работы, их передача с помощью специальных механизмов).

Неправильное использование системных административных привилегий (любая функция или устройство ИС, предоставляющее возможность пользователю обойти системные или программные меры защиты) является главной причиной сбоев и отказов систем.

Управление паролями

Меры и средства

Присвоение секретной информации аутентификации (пароля) пользователей должно контролироваться посредством формального процесса управления.

Рекомендации по реализации

Формальный процесс управления должен включать следующие требования:

– пользователи должны подписать заявление о сохранении персонального пароля в тайне и хранить групповые пароли членов группы (например, при общем доступе); это подписанное заявление должно содержать сроки и условия трудоустройства;

– если пользователям необходимо самостоятельно управлять своими паролями, им следует первоначально предоставить безопасный временный пароль, который подлежит немедленной замене после входа в систему;

– должны быть созданы процедуры проверки личности пользователя прежде, чем ему будет предоставлен новый, сеансовый или временный пароль;

– временные пароли следует выдавать пользователям безопасным способом, необходимо исключить использование незащищенного (открытого) текста сообщений электронной почты;

– временные пароли должны быть уникальны для каждого пользователя и не должны быть легко угадываемыми;

– пользователи должны подтверждать получение паролей;

– пароли поставщика, установленные по умолчанию, необходимо изменить после инсталляции систем или ПО.

Пароли являются наиболее распространенным типом секретной информации аутентификации и средством проверки личности пользователя. Другим типом секретной информации аутентификации являются криптографические ключи и другие данные, хранящиеся на «токенах» (смарт-картах), создающих коды аутентификации.

5.3. Ответственность пользователя

Цель: Сделать пользователя ответственным за хранение информации аутентификации (пароля).

Пользование паролем

Меры и средства

Пользователи должны выполнять установленный в организации порядок использования секретной информации аутентификации (пароля).

Рекомендации по реализации

Всем пользователям надо посоветовать следующее:

– хранить секретную информацию аутентификации в тайне, исключая возможность его разглашения даже друзьям;

– не записывать секретную информацию аутентификации (например, на бумаге, ручном устройстве, в виде файла), за исключением того случая, когда используется безопасное место и надежный метод хранения (например, сейф паролей);

– менять секретную информацию аутентификации при малейшем признаке компрометации;

– если в качестве секретной информации аутентификации используется пароль, выбрать качественный пароль с минимально достаточной длиной, который:

• легко запомнить;

• не содержит того, что можно легко угадать, или какую-либо персональную информацию (например, имена, номера телефонов, даты рождения и т.п.);

• неуязвим для словарных атак (т.е. не содержит слов, включенных в словари);

• не содержит подряд идущих одинаковых символов, только цифровых или только буквенных;

• если временный, сразу сменить при первом входе в систему;

– не делиться индивидуальной секретной информацией аутентификации пользователя;

– надлежащим образом защищать и хранить пароли, используемые в качестве секретной информации аутентификации в процедурах автоматического входа;

– не использовать одну и ту же секретную информацию аутентификации для бизнес и не бизнес-целей.

Применение технологии «единого входа» (Single Sign-On, SSO) или других инструментов управления секретной информацией аутентификации снижает ее объем и тем самым может повысить эффективность ее защиты. Однако эти инструменты могут усилить влияние от разглашения секретной информации аутентификации.

5.4. Управление доступом к системе и приложениям

Цель: Предотвратить несанкционированный доступ к системе и приложениям.

Управление доступом к системе определяют следующие составляющие:

– процедуры безопасного входа;

– система управления паролями;

Управление доступом к приложениям обеспечивают следующие мероприятия:

– ограничение доступа к информации;

– использование системного ПО;

– управление доступом к исходным кодам программ.

Процедуры безопасного входа

Меры и средства

Доступ к системе и приложениям должен контролироваться с помощью процедуры безопасного входа в соответствии с правилами разграничения доступа.

Рекомендация по реализации

Должно быть выбрано соответствующее средство аутентификации для подтверждения заявленной личности пользователя.

Если требуется строгая аутентификация и проверка личности, вместо паролей должны использоваться такие методы аутентификации, как средства криптографии, биометрии, смарт-карты или токены.

Процедура входа в систему или приложение должна минимизировать возможность несанкционированного доступа. Процедура входа должна разглашать минимум информации о системе и приложении, чтобы избежать какого-либо содействия неавторизованному пользователю.

Правильная процедура входа должна:

– не отображать наименований системы и приложений, пока процесс входа не будет успешно завершен;

– отображать общее предупреждение о том, что доступ к компьютеру могут получить только авторизованные пользователи;

– не предоставлять сообщений-подсказок в течение процедуры начала сеанса, которые могли бы помочь неавторизованному пользователю;

– подтверждать информацию начала сеанса только по завершении ввода всех исходных данных, а в случае ошибочного ввода не показывать, какая часть данных является правильной или неправильной;

– защищать от перебора попыток входа;

– регистрировать успешные и неуспешные попытки входа;

– повысить событие безопасности в случае выявления потенциальных попыток и реального нарушения мер защиты входа;

– отображать следующую информацию после завершения успешного входа:

Перейти к странице:
Предыдущая страница
Следующая страница
Жанры
  • Военное дело 3
    • Спецслужбы 3
  • Деловая литература 187
    • Банковское дело 2
    • Деловая литература 2
    • Корпоративная культура 12
    • Личные финансы 20
    • Малый бизнес 2
    • Маркетинг, PR, реклама 43
    • О бизнесе популярно 104
    • Отраслевые издания 2
    • Управление, подбор персонала 15
    • Ценные бумаги, инвестиции 2
    • Экономика 24
  • Детективы и триллеры 2651
    • Боевики 302
    • Дамский детективный роман 21
    • Детективы 424
    • Иронические детективы 178
    • Исторические детективы 405
    • Классические детективы 210
    • Криминальные детективы 148
    • Крутой детектив 110
    • Маньяки 14
    • Медицинский триллер 2
    • Политические детективы 43
    • Полицейские детективы 224
    • Прочие Детективы 793
    • Техно триллер 3
    • Триллеры 1140
    • Шпионские детективы 97
  • Детские 469
    • Детская образовательная литература 13
    • Детская проза 158
    • Детские остросюжетные 52
    • Детские приключения 248
    • Детские стихи 18
    • Детский фольклор 1
    • Книга-игра 1
    • Прочая детская литература 75
  • Детские книги 508
    • Детская фантастика 191
    • Детские детективы 3
    • Книги для подростков 23
    • Сказки 247
  • Документальная литература 786
    • Биографии и мемуары 514
    • Военная документалистика 7
    • Искусство и Дизайн 13
    • Критика 11
    • Научпоп 9
    • Прочая документальная литература 71
    • Публицистика 254
  • Дом и Семья 210
    • Домашние животные 14
    • Здоровье и красота 34
    • Кулинария 32
    • Прочее домоводство 8
    • Развлечения 3
    • Сад и Огород 8
    • Сделай сам 2
    • Спорт 9
    • Хобби и ремесла 7
    • Эротика и секс 107
  • Драматургия 108
    • Драма 105
    • Киносценарии 3
    • Мистерия 1
    • Трагедия 1
  • Жанр не определен 8
    • Разное 8
  • Компьютеры и Интернет 15
    • Базы данных 3
    • Интернет 3
    • Программирование 1
    • Программное обеспечение 1
    • Прочая компьютерная литература 10
  • Любовные романы 26168
    • Исторические любовные романы 935
    • Короткие любовные романы 2607
    • Любовно-фантастические романы 10931
    • Остросюжетные любовные романы 942
    • Порно 88
    • Прочие любовные романы 55
    • Слеш 415
    • Современные любовные романы 10807
    • Фемслеш 44
    • Эротика 6408
  • Научно-образовательная 365
    • Альтернативная медицина 5
    • Астрономия и Космос 7
    • Биология 32
    • Биофизика 2
    • Биохимия 2
    • Ботаника 3
    • Военная история 4
    • Геология и география 2
    • Государство и право 1
    • Детская психология 15
    • Зоология 3
    • Иностранные языки 2
    • Культурология 45
    • Литературоведение 20
    • Медицина 35
    • Обществознание 6
    • Педагогика 20
    • Политика 22
    • Прочая научная литература 58
    • Психотерапия и консультирование 48
    • Религиоведение 7
    • Секс и семейная психология 29
    • Технические науки 4
    • Физика 9
    • Философия 34
    • Химия 3
    • Экология 3
    • Юриспруденция 7
    • Языкознание 18
  • Образование 519
    • Бизнес 45
    • Биография и мемуары 46
    • Здоровье 10
    • История 295
    • Карьера 4
    • Психология 228
  • Поэзия и драматургия 39
    • Басни 2
    • Драматургия 9
    • Лирика 2
    • Поэзия 28
  • Приключения 744
    • Вестерны 14
    • Исторические приключения 407
    • Морские приключения 76
    • Природа и животные 31
    • Прочие приключения 209
    • Путешествия и география 52
  • Проза 2329
    • Антисоветская литература 5
    • Афоризмы 1
    • Военная проза 109
    • Историческая проза 309
    • Классическая проза 130
    • Контркультура 13
    • Магический реализм 90
    • Новелла 14
    • Повесть 24
    • Проза прочее 21
    • Рассказ 73
    • Роман 103
    • Русская классическая проза 71
    • Семейный роман/Семейная сага 3
    • Сентиментальная проза 10
    • Советская классическая проза 47
    • Современная проза 1790
    • Эпистолярная проза 2
    • Эпопея 4
    • Эссе, очерк, этюд, набросок 2
  • Прочее 1489
    • Газеты и журналы 5
    • Изобразительное искусство, фотография 10
    • Кино 13
    • Музыка 11
    • Подростковая литература 6
    • Театр 5
    • Фанфик 1444
  • Религия и духовность 349
    • Астрология 1
    • Буддизм 4
    • Православие 1
    • Прочая религиозная литература 4
    • Религия 24
    • Самосовершенствование 131
    • Хиромантия 1
    • Эзотерика 204
    • Язычество 1
  • Справочная литература 41
    • Прочая справочная литература 3
    • Путеводители 9
    • Руководства 12
    • Справочники 15
    • Энциклопедии 9
  • Старинная литература 145
    • Античная литература 1
    • Древневосточная литература 5
    • Мифы. Легенды. Эпос 34
    • Прочая старинная литература 106
  • Техника 2
    • Автомобили и ПДД 1
    • Архитектура 1
  • Фантастика и фентези 28084
    • Альтернативная история 4089
    • Боевая фантастика 5284
    • Героическая фантастика 1462
    • Городское фэнтези 2203
    • Готический роман 13
    • Детективная фантастика 734
    • Ироническая фантастика 102
    • Ироническое фэнтези 82
    • Историческое фэнтези 518
    • Киберпанк 308
    • Космическая фантастика 1786
    • Космоопера 55
    • ЛитРПГ 1312
    • Любовная фантастика 186
    • Любовное фэнтези 115
    • Мистика 506
    • Научная фантастика 906
    • Попаданцы 9313
    • Постапокалипсис 895
    • Сказочная фантастика 26
    • Социально-философская фантастика 524
    • Стимпанк 147
    • Технофэнтези 134
    • Ужасы 103
    • Ужасы и мистика 800
    • Фантастика 254
    • Фантастика: прочее 229
    • Фэнтези 11484
    • Эпическая фантастика 231
    • Юмористическая фантастика 1057
    • Юмористическое фэнтези 1627
  • Фольклор 7
    • Загадки 1
    • Народные сказки 5
    • Фольклор: прочее 2
  • Юмор 190
    • Анекдоты 1
    • Комедии 1
    • Прочий юмор 66
    • Сатира 3
    • Юмористическая проза 120
    • Юмористические стихи 5
Izibook.club

Бесплатная онлайн библиотека для чтения книг без регистрации с телефона или компьютера. У нас собраны последние новинки, мировые бестселлеры книжного мира.

Контакты
  • pereezdsayta@yandex.ru
Информация
  • Карта сайта
© izibook.club, 2026. | Вход
Этот сайт использует cookie для хранения данных. Продолжая пользоваться сайтом, вы даете свое согласие на работу с этими данными в соответствии с нашей политикой конфиденциальности.
Я согласен