ISO/EIC 17799:2000
©
ISO/EIC 2000,
© Перевод компании Информзащита 2004
53
агента получить несанкционированный доступ (см. также разделы 6.1.4 и 6.3.5).
9.2.2 Управление привилегиями
Распределение и использование привилегий (функций или средств многопользовательской
информационной
системы,
позволяющих
определенному
пользователю
обходить
реализованные в системе или приложениях средства защиты)
необходимо ограничить и
контролировать. Неправильное использование системных привилегий зачастую является
одной из основных причин нарушения работы систем, подвергшихся атаке.
В многопользовательских системах, требующих защиты от
несанкционированного доступа,
распределение привилегий должно контролироваться с помощью формального процесса
авторизации. Рекомендуется рассмотреть следующие меры:
a) Необходимо определить привилегии, связанные с
каждым компонентом системы
(операционной системой, системой управления базами данных и отдельными
приложениями), и категории сотрудников, которым они требуются.
b) Привилегии должны предоставляться сотрудникам только в случае необходимости их
использования и для
каждого события в отдельности, т. е. привилегии должны быть
минимальными для их функциональной роли и только тогда, когда они необходимы.
c) Необходимо соблюдать процесс утверждения и вести запись сведений обо всех
предоставленных привилегиях. Привилегии не
должны предоставляться до
завершения процесса утверждения.
d) Следует способствовать разработке и применению системных процедур для того,
чтобы избежать необходимости предоставления привилегий пользователям.
e) Привилегии должны назначаться не для той пользовательской записи,
которая
используется для обычной деятельности.
Достарыңызбен бөлісу: