账号密码定期更换管理规定_第1页
账号密码定期更换管理规定_第2页
账号密码定期更换管理规定_第3页
账号密码定期更换管理规定_第4页
账号密码定期更换管理规定_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

账号密码定期更换管理规定第一章总则第一条目的与依据为加强公司信息系统账号与密码的安全管理,规范账号密码定期更换流程,防范因密码泄露、弱口令、长期未更换等引发的信息安全风险,保障公司数据资产的机密性、完整性和可用性,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《等保2.0》等相关法律法规及行业信息安全标准,结合公司业务实际情况,特制定本规定。第二条适用范围本规定适用于公司所有员工(包括正式员工、实习生、劳务派遣人员)、外包人员以及因业务需要访问公司信息系统的第三方人员。涵盖范围包括但不限于公司办公网络、业务系统、服务器、数据库、中间件、防火墙、VPN、无线网络及各类云资源平台等所有需要身份认证的账号与密码管理。第三条基本原则账号密码管理遵循“专人专号、权限最小化、定期更换、强复杂度、全程审计”的原则。所有系统用户必须对自身的账号密码安全负责,严禁将账号密码出借、转让或共享给他人使用。密码作为身份认证的关键要素,必须被视为核心敏感信息进行全生命周期保护。第二章术语与定义第四条账号账号是指在信息系统中用于标识用户身份的唯一字符序列。账号通常与特定的用户身份绑定,并关联相应的系统访问权限。第五条密码密码是指用于验证用户身份、确认账号使用权的保密字符序列,是鉴别用户身份真伪的重要凭证。第六条特权账号特权账号是指拥有系统管理权限、数据读写权限、安全配置权限等高级别权限的账号。包括但不限于操作系统root/administrator账号、数据库system/dba账号、应用系统admin账号、各类设备enable账号等。第七条弱口令弱口令是指容易被猜测、破解的密码,通常包括长度过短、仅包含数字或字母、使用连续或重复字符、使用默认密码、使用个人信息(如生日、手机号)或字典词汇等。第八条服务账号服务账号是指应用程序、系统服务或脚本之间进行交互时所使用的静态账号,此类账号通常无人为交互过程,且长期处于激活状态。第三章管理职责第九条信息安全部职责信息安全部是账号密码管理的归口部门,负责制定、修订和解释本规定;负责建设统一的身份认证与访问管理系统(IAM);负责定期对全网系统账号密码合规性进行审计与检查;负责监督各部门密码更换策略的执行情况;对违反本规定的行为提出处罚建议。第十条信息技术部职责信息技术部负责本规定在各技术系统中的落地实施。负责在操作系统、数据库、中间件及应用系统中配置密码复杂度策略、密码有效期策略、账号锁定策略等技术控制措施;负责系统默认账号的清理与加固;负责服务账号的密码定期轮换工作;配合信息安全部进行密码安全事件的调查与处置。第十一条人力资源部职责人力资源部负责在员工入职、转岗、离职时,及时通知信息技术部与信息安全部,触发相应的账号创建、权限变更及账号注销流程,确保账号状态与员工在职状态严格同步。第十二条各业务部门负责人职责各部门负责人是本部门账号密码安全的第一责任人。负责督促本部门人员严格遵守本规定,定期更换密码;负责审批本部门员工的特权账号申请与延期申请;在发生人员变动时,及时发起账号回收申请。第十三条员工个人职责所有系统用户均有义务妥善保管自己的账号密码,必须按照本规定要求的周期和复杂度设置并更换密码;在怀疑密码泄露或收到系统强制更换通知时,必须立即修改密码;严禁在纸质介质、明文文档中记录密码;严禁在非受控设备上输入公司账号密码。第四章账号密码生命周期管理第十四条账号申请与开通新员工入职或因业务需要新增账号时,需通过OA系统提交账号申请工单,经部门负责人及相关部门审批后,由信息技术部开通。账号开通时,系统应强制用户在首次登录时修改初始密码。初始密码必须为一次性临时密码,严禁使用默认密码或通用密码。第十五条账号使用规范1.专人专号:账号必须由本人使用,严禁多人共用同一账号。2.操作审计:所有通过账号进行的操作行为均被视为账号持有者的行为,系统将记录完整的操作日志。3.离岗锁定:用户离开工位或终端设备时,必须锁定屏幕或退出登录,防止被他人非法使用。4.禁止转借:严禁将账号密码告知他人,包括同事、上级领导或运维人员。如需协助操作,应通过正规流程申请临时授权或使用屏幕共享工具,严禁直接提供密码。第十六条账号注销与回收1.员工离职:人力资源部在离职流程办结后,需立即通知信息技术部。信息技术部需在1小时内冻结或注销该员工的所有系统账号,包括但不限于办公网账号、业务系统账号、VPN账号及开发测试账号。2.账号长期未使用:对于连续超过90天未登录的普通账号和连续超过30天未登录的特权账号,系统应自动锁定或由管理员执行冻结操作。如需恢复使用,需重新提交申请并经过身份核验。3.转岗处理:员工内部转岗,原岗位权限应即时回收,新岗位权限需依据最小权限原则重新授予。第五章密码复杂度与构造规范第十七条密码复杂度基本要求为抵御暴力破解和字典攻击,所有用户设置的密码必须同时满足以下复杂度要求:1.长度要求:普通业务系统账号密码长度不得少于10位;关键业务系统及特权账号密码长度不得少于12位;核心数据库及最高权限管理员账号密码长度不得少于14位。2.字符组合:密码必须同时包含大写字母(A-Z)、小写字母(a-z)、数字(0-9)和特殊符号(如!@#$%^&*等)四类字符中的至少三类。3.黑名单校验:系统必须校验密码是否在弱口令字典库中,禁止使用常见的弱口令(如123456、password、admin等)。4.个人信息关联:密码中不得包含用户名、真实姓名、手机号、生日等易于推断的个人信息。第十八条密码构造禁忌1.严禁使用连续或重复的字符序列,如“1234abcd”、“aaaa”、“1111”等。2.严禁使用键盘上的相邻键位组合,如“qwerty”、“asdfgh”等。3.严禁使用公司名称、系统名称、域名等公开信息作为密码的一部分。4.严禁使用单词字典中的完整单词,建议使用短语的首字母拼接或passphrase(passphrase)的方式构造高强度的记忆密码。第十九条密码复杂度技术参数表各系统在配置密码策略时,应参考下表设置技术参数:序号参数项普通用户账号配置建议特权/管理员账号配置建议核心数据账号配置建议1最小长度10位12位14位2字符种类要求至少包含3类至少包含4类至少包含4类3最大使用天数90天60天30天4历史密码查重数记住最近5次记住最近10次记住最近12次5最短使用间隔1天1天1天6错误锁定阈值5次3次3次7锁定时长30分钟15分钟或人工解锁15分钟或人工解锁8过期宽限期7天3天0天(立即失效)第六章定期更换与轮换机制第二十条普通用户密码定期更换1.更换周期:公司所有普通员工账号的密码有效期强制设置为90天。密码到期后,系统将拒绝登录并强制用户修改密码。2.提前提醒:在密码到期前7天、前3天及前1天,系统应通过登录弹窗、邮件或短信等方式提醒用户及时修改密码。3.宽限期设置:密码过期后,提供3天的宽限期。宽限期内用户仍可登录旧密码,但登录后必须立即修改新密码;若超过宽限期仍未修改,系统将自动锁定账号,用户需联系管理员解锁后重置密码。4.防重复机制:系统必须记录用户历史使用过的密码。新设置的密码不得与最近5次使用过的密码相同。第二十一条特权账号密码定期更换1.更换周期:特权账号(包括系统管理员、数据库管理员、安全管理员等)具有较高的安全风险,其密码有效期设置为60天。对于承载核心业务数据或直接暴露在互联网的特权账号,密码有效期应缩短至30天。2.强制轮换:特权账号的密码更换必须由两名管理员共同操作(“双人复核”原则),一人执行更换,一人监督确认,并详细记录更换日志。3.临时特权:临时提升的特权权限,在任务完成后必须立即收回,相关临时密码必须即刻作废。第二十二条服务账号密码定期轮换1.管理责任:服务账号由所属系统的运维负责人管理。2.轮换周期:服务账号密码原则上每季度(90天)至少更换一次。对于安全性要求极高的内部接口调用账号,应每月更换一次。3.轮换流程:服务账号密码轮换需提前制定方案,评估对关联系统的影响。轮换操作应在业务低峰期进行,并同步更新所有依赖该账号的配置文件或环境变量。4.硬编码检查:严禁在代码仓库、脚本文件中硬编码明文密码。服务账号密码应通过配置中心、密钥管理系统(KMS)或加密文件进行引用。第二十三条紧急更换机制当发生以下情况时,必须立即更改相关账号密码,无需等待定期更换周期:1.发现账号密码已泄露或疑似泄露(如钓鱼邮件攻击成功、社交工程入侵等)。2.账号持有者离职或岗位变动,且未及时注销账号。3.系统遭受入侵或发生严重安全事件,经评估存在凭证撞库风险。4.系统进行重大升级或迁移,导致认证机制发生变更。5.管理员在例行审计中发现存在异常登录行为。第七章存储与传输安全第二十四条存储安全1.禁止明文存储:所有信息系统在存储用户密码时,必须使用不可逆的哈希算法进行加密存储。严禁在数据库中以明文字段形式保存用户密码。2.加密算法要求:必须使用加盐哈希算法,推荐使用PBKDF2、bcrypt、scrypt或Argon2等抗GPU/ASIC破解的强哈希算法。禁止使用MD5、SHA-1等已被证明存在碰撞风险的弱哈希算法。3.盐值管理:每个用户的密码必须使用唯一的随机盐值,盐值长度不得少于16字节,且盐值需与哈希值一同存储。第二十五条传输安全1.加密传输:用户在登录系统或修改密码时,密码在网络传输过程中必须加密。严禁使用HTTP、FTP、Telnet等明文传输协议。2.协议要求:必须使用HTTPS、SSH、SFTP等加密协议进行认证交互。Web系统必须配置有效的SSL/TLS证书,强制开启HTTPS并禁用HTTP。3.前端屏蔽:前端页面在输入密码时,应屏蔽密码显示(显示为星号或圆点),并禁止浏览器自动保存密码功能(通过设置autocomplete="off")。第二十六条密码重置安全1.验证流程:用户忘记密码申请重置时,必须经过严格的身份验证。验证方式不应仅限于基于已知信息的验证(如问答),应结合多因素认证(如手机验证码、企业邮箱链接、人脸识别等)。2.临时密码机制:由管理员后台重置的密码,必须设置为强制下次登录即修改的临时密码。临时密码应通过安全渠道(如加密邮件、内部工单系统)传达,严禁通过即时通讯软件(如微信、钉钉)明文发送。第八章监控、审计与违规处理第二十七条日志审计1.登录日志:系统必须详细记录所有账号的登录行为,包括登录时间、IP地址、终端设备信息、登录状态(成功/失败)。2.变更日志:系统必须记录所有密码创建、修改、重置的操作日志,包括操作时间、操作人、被操作账号、操作结果。3.日志留存:上述审计日志必须保留至少6个月,关键系统的日志需保留1年以上,以满足合规审计要求。第二十八条异常行为监控信息安全部应部署安全审计系统或SIEM平台,对以下异常账号密码行为进行实时监控与告警:1.短时间内大量失败的登录尝试(如暴力破解)。2.异常时间段的登录行为(如非工作时间登录)。3.异常地理位置的登录行为(如海外IP、非常驻地区IP)。4.同一账号在短时间内从多台不同终端登录。5.特权账号的权限变更或密码重置操作。第二十九条合规性检查信息安全部每季度组织一次全网账号密码合规性专项检查,检查内容包括:1.是否存在空口令或弱口令账号。2.是否存在超过有效期未更换的账号。3.是否存在未授权的特权账号。4.是否存在已离职员工未注销的僵尸账号。检查结果将纳入各部门的信息安全绩效考核。第三十条违规处罚对于违反本规定的员工或部门,将视情节严重程度给予相应处罚:1.初犯且未造成后果:给予口头警告或邮件通报批评,责令限期整改。2.重复违规或造成轻微安全隐患:在全公司范围内通报批评,并扣除当月部分绩效奖金。3.因违规导致账号密码泄露,造成公司数据泄露或系统瘫痪等安全事故:依据公司《员工奖惩管理制度》给予记过、降职、解除劳动合同等处分;情节严重构成犯罪的,依法追究法律责任。第九章特殊情况管理第三十一条应急账号管理在发生紧急故障且常规账号无法登录等极端情况下,可启用“应急账号”或“后门账号”。1.审批流程:启用应急账号必须经过信息安全部负责人及分管副总裁的口头或书面审批。2.使用监控:应急账号的启用和使用过程必须在全程监控下进行,操作过程需录屏。3.使用后处理:应急任务完成后,必须在1小时内修改或删除应急账号密码,并关闭应急通道,详细记录使用日志。第三十二条第三方人员账号管理1.临时账号:外部厂商、审计人员等访客需申请临时账号。2.有效期控制:临时账号的有效期应严格限定在项目或服务周期内,最长不得超过30天。如需延期,需重新发起申请。3.共享账号限制:原则上禁止为第三方人员提供共享账号。如因技术限制必须使用共享账号,需签署《保密协议》,并使用堡垒机进行操作审计,任务结束后立即更换密码。第三十三章多因素认证(MFA)补充对于高风险系统(如财务系统、核心数据库、远程访问VPN、云管理平台等),在定期更换密码的基础上,必须强制开启多因素认证(MFA)。密码定期更换是静态凭证的安全保障,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论