Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Гост Р Iso Формата word.docx
Скачиваний:
24
Добавлен:
23.09.2019
Размер:
226.79 Кб
Скачать

9.5.4 Система управления паролями

Пароли - одно из главных средств подтверждения полномочия пользователя, осуществляющего доступ к компьютерным сервисам. В системах управления паролем должны быть предусмотрены эффективные интерактивные возможности поддержки необходимого их качества (9.3.1).

Для некоторых бизнес-приложений требуется назначение пользовательских паролей независимым должностным лицом. В большинстве же случаев пароли выбираются и поддерживаются пользователями.

Система управления паролями должна:

- предписывать использование индивидуальных паролей для обеспечения установления ответственности;

- позволять пользователям выбирать и изменять их собственные пароли, а также включать подтверждающую процедуру для учета ошибок ввода при необходимости;

- предписывать выбор высококачественных паролей в соответствии с 9.3.1;

- там, где пользователи отвечают за поддержку своих собственных паролей, принуждать их к изменению паролей (9.3.1);

- там, где пользователи выбирают пароли, обеспечивать изменение временных паролей при первой регистрации (9.2.3);

- поддерживать хранение истории предыдущих пользовательских паролей (за предыдущий год) и предотвращать их повторное использование;

- не отображать пароли на экране при их вводе;

- хранить файлы паролей отдельно от данных прикладных систем;

- хранить пароли в зашифрованной форме, используя односторонний алгоритм шифрования;

- обеспечивать смену паролей поставщика, установленных по умолчанию, после инсталляции программного обеспечения.

9.5.5 Использование системных утилит

На большинстве компьютеров устанавливается, по крайней мере, одна программа - системная утилита, которая позволяет обойти меры предотвращения неавторизованного доступа к операционным системам и бизнес-приложениям. Использование системных утилит должно быть ограничено и тщательным образом контролироваться. Для этого необходимо использование следующих мероприятий по управлению информационной безопасностью:

- использование процедур аутентификации системных утилит;

- отделение системных утилит от прикладных программ;

- ограничение использования системных утилит путем выбора минимального числа доверенных авторизованных пользователей, которым это необходимо;

- авторизация эпизодического использования системных утилит;

- ограничение доступности системных утилит (только на время внесения авторизованных изменений);

- регистрация использования всех системных утилит;

- определение и документирование уровней авторизации в отношении системных утилит;

- удаление всех ненужных утилит из системного программного обеспечения.

9.5.6 Сигнал тревоги для защиты пользователей на случай, когда они могут стать объектом насилия

Желательно предусматривать сигнал тревоги на случай, когда пользователь может стать объектом насилия. Решение об обеспечении такой сигнализацией следует принимать на основе оценки рисков. При этом необходимо определить обязанности и процедуры реагирования на сигнал такой тревоги.