Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
УИБ_Практические правила.docx
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
138.16 Кб
Скачать

Раздел 7 Управление доступом к системам Производственные требования к управлению доступом к системам

Цель: Обеспечить контроль доступа к производственной информации.

Доступ к компьютерным системам и данным необходимо контролировать исходя из производственных требований.

Такой контроль должен учитывать правила распространения информации и разграничения доступа, принятые в организации.

Документированная политика управления доступом к информации

Производственные требования к управлению доступом к системам необходимо определить и задокументировать. Для обеспечения надлежащего уровня контроля доступа к информационным сервисам и данным и его поддержания, следует четко сформулировать производственные требования к управлению доступом к системам для поставщиков услуг.

Каждый владелец производственного приложения должен четко сформулировать политику контроля доступа к данным, которая определяет права доступа каждого пользователя или группы пользователей. Эта политика должна учитывать следующее:

а) требования к безопасности отдельных производственных приложений;

б) правила распространения информации и раграничения доступа.

Примечание. Необходимо также принять во внимание соответствующее законодательство и договорные обязательства, касающиеся защиты доступа к данным и сервисам.

Следует рассмотреть возможность создания стандартных профилей полномочий доступа пользователей для общих категорий работ.

Управление доступом пользователей

Цель: Предотвратить несанкционированный доступ к компьютерным системам.

Для управления процессом предоставления прав доступа к информационным системам требуются формальные процедуры.

Эти процедуры должны включать в себя все стадии жизненного цикла управления доступом пользователей — от начальной регистрации новых пользователей до удаления учетных записей пользователей, которые больше не нуждаются в доступе к информационным сервисам. Особое внимание следует уделить необходимости управления процессом предоставления привилегированных прав доступа, которые позволяют пользователям обойти средства системного контроля.

Регистрация пользователей

Для управления доступом ко всем многопользовательским информационным системам должна существовать формальная процедура регистрации и удаления учетных записей пользователей.

Доступ к многопользовательским информационным системам необходимо контролировать посредством формального процесса регистрации пользователей, который должен, например:

а) проверять, предоставлено ли пользователю разрешение на использование сервиса владельцем системы;

б) проверять, достаточен ли уровень доступа к системе, предоставленного пользователю, для выполнения возложенных на него функций (см. Документированная политика управления доступом к информации) и не противоречит ли он политике безопасности, принятой в организации, например, не компрометирует ли он принцип разделения обязанностей (см. Разделение обязанностей);

в) предоставлять пользователям их права доступа в письменном виде;

г) потребовать от пользователей подписания обязательства, чтобы показать, что они понимают условия доступа;

д) потребовать от поставщиков услуг, чтобы они не предоставляли доступ к системам до тех пор, пока не будут закончены процедуры определения полномочий;

е) вести формальный учет всех зарегистированных лиц, использующих систему;

ж) немедленно изымать права доступа у тех пользователей, которые сменили работу или покинули организацию;

з) периодически проверять и удалять пользовательские идентификаторы и учетные записи, которые больше не требуются;

и) проверять, не выданы ли пользовательские идентификаторы, которые больше не нужны, другим пользователям.