ISO27001:2026账号密码控制程序_第1页
ISO27001:2026账号密码控制程序_第2页
ISO27001:2026账号密码控制程序_第3页
ISO27001:2026账号密码控制程序_第4页
ISO27001:2026账号密码控制程序_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ISO27001:2026账号密码控制程序1.目的与范围为规范组织信息系统账号与密码的管理,保障信息资产的机密性、完整性和可用性,防范未授权访问及信息泄露风险,特依据ISO/IEC____:2026信息安全管理体系标准要求,制定本程序。本程序适用于组织内部所有员工、合作伙伴、访客及其他授权用户在使用组织各类信息系统(包括但不限于操作系统、数据库、网络设备、业务应用系统等)时的账号与密码行为。同时,也涵盖了为第三方提供的、与组织信息资产相关的账号密码管理。2.术语与定义*账号:指用于标识用户身份并允许其访问特定信息系统或资源的字符串。*密码:指用户为证明其身份而输入的、与账号关联的秘密字符串,是身份验证的重要手段之一。*多因素认证:指结合两种或两种以上独立的身份验证因素(如:你知道的信息、你拥有的物品、你本身的特征)进行身份确认的过程。*特权账号:指拥有超出普通用户权限,能够对系统配置、用户数据或关键功能进行修改和管理的账号。3.账号管理3.1账号申请与开通所有账号的创建必须基于明确的业务需求,并遵循最小权限原则和职责分离原则。申请人需提交正式的账号开通申请,详细说明所需访问的系统/资源、申请理由及建议权限级别。申请需经过其直接上级及相关系统管理员(或信息安全管理部门)的审批。审批通过后,由指定的系统管理员负责创建账号,并记录账号创建信息,包括账号名、所属用户、开通日期、权限范围及审批人等。3.2账号命名规范账号命名应遵循统一、规范的规则,便于识别和管理。命名规则可考虑结合部门、姓名拼音缩写等元素,但需避免包含敏感信息。鼓励使用不易猜测的命名方式,增强账号本身的安全性。3.3账号权限分配与review权限分配应严格遵循最小权限原则,确保用户仅获得完成其工作职责所必需的最小权限。对于特权账号,需进行更严格的审批和控制,并明确其使用范围和操作规范。组织应定期(至少每季度)对所有账号及其权限进行审查,确保权限与当前工作职责相符,及时发现并清理不再需要的权限或僵尸账号。3.4账号变更与禁用/注销当用户岗位发生变动或离职时,其账号权限应及时进行相应调整或注销。账号持有人或其部门负责人需提前提交账号变更或注销申请,经审批后由系统管理员执行。对于离职人员,账号注销应与人力资源部门的离职流程同步完成,确保信息安全。如因特殊原因需临时停用账号,应明确停用期限,并在到期后根据情况进行启用或注销处理。3.5账号锁定与解锁信息系统应配置账号锁定机制。当连续多次输入错误密码(具体次数根据系统风险等级设定)后,账号应自动临时锁定一段时间,或直至管理员手动解锁。账号解锁需经过适当的身份验证和审批流程。4.密码管理4.1密码复杂度要求用户密码应具备足够的复杂度,以抵抗猜测和暴力破解。具体要求包括:*密码长度应不低于八位字符;*密码应包含大小写字母、数字及特殊符号中的至少三类;*避免使用与账号名相同或相似的密码;*禁止使用常见的弱密码,如“____”、“password”等;*避免使用容易被他人获知的个人信息(如生日、姓名缩写等)作为密码。4.2密码更换与历史用户应定期更换密码,更换周期最长不超过九十天。系统应能阻止用户使用最近几次(如最近五次)使用过的密码,防止密码循环使用。4.3密码存储与传输安全密码在系统中必须以加密或哈希(使用强哈希算法,并加入盐值)的方式存储,严禁明文存储。密码在网络传输过程中也必须进行加密,防止被窃听。4.4密码使用规范用户应妥善保管个人账号密码,严禁将密码告知他人或转借账号使用。禁止在公共场所(如共享电脑、公共网络)保存或记录密码。用户在登录系统后,离开工作岗位时应锁定屏幕或退出登录。禁止使用未经授权的程序或工具存储、管理密码,鼓励使用组织认可的安全密码管理工具。4.5初始密码与密码重置系统管理员为用户创建初始密码时,应确保初始密码的随机性和安全性,并通过安全方式(如当面告知、加密邮件)交付给用户。用户首次登录系统后,必须立即更改初始密码。密码重置流程应进行严格的身份验证,确保仅账号持有人或授权管理员能够发起和完成重置操作。5.多因素认证机制对于重要信息系统、特权账号访问以及远程访问等场景,应强制启用多因素认证机制,以增强身份验证的安全性。选择的第二因素应具备不易被复制、窃取的特性。6.会话管理信息系统应设置合理的会话超时时间。当用户在规定时间内未进行任何操作时,系统应自动锁定会话或结束登录状态,防止未授权人员利用闲置会话进行操作。7.审计与监控组织应建立账号密码相关操作的审计日志机制,记录账号的创建、删除、权限变更、密码修改、登录成功与失败等关键事件。审计日志应妥善保存,保存期限不少于一年,并定期进行审查,以便及时发现异常访问行为或安全事件。对于特权账号的操作,应进行更详细的日志记录和重点监控。8.安全意识培训组织应定期对所有用户进行账号密码安全意识培训,使其了解本程序的要求、密码安全的重要性以及常见的攻击手段(如钓鱼、社会工程学),提高用户的安全防范意识和能力。9.违规处理与持续改进对于违反本程序规定的行为,组织将根据情节严重程度及相关规定进行处理。本程

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论