- 1、本文档共4页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
第PAGE5页共NUMPAGES5页
授权安全标准
第一章总则
第一条授权安全标准是阐述信息活动中对信息的访问控制要求。
第二条本制度适用于接触到信息资产的所有人员,包括但不限于总公司及其下属子公司的所有部门、内部员工、第三方人员(包括但不限于外包公司人员、代理人、厂商工程师、咨询公司顾问等)。
第三条本标准必须被严格执行,如因特殊原因而不能满足信息安全的要求,必须事前遵照信息安全体系在OA系统提请《信息安全例外申请流程》申请及审批。
第二章授权原则
第四条权限应以角色的形式授予帐号,各角色的权限必须根据角色的职能授予。
第五条授权必须细化到每个功能,每个行动可以分开个别授予,如信息资产的读、写、修改、删除、执行等行动可分别授予。
第六条所有权限必须按照“知悉需要”的原则进行授权。第七条信息访问的授权必须遵循“权限最小化”原则,只开通必要的权限。
第八条信息访问的授权必须遵循信息安全制度的要求,必不能存在冲突的授权。输入、复核功能是极为有效的职责分离系统控制。
复核功能
复核功能必须对所复核的数据只能读取,不能更改。
复核的独立性控制
为保证复核人员的独立性,系统复核功能必须确保输入、复核过程必须不能以同一帐号实施。
第三章访问管理
第九条所有信息系统必须具备访问控制功能。所有存有必威体育官网网址(秘密、机密、绝密)信息的系统必须为信息资产设置访问控制策略。访问策略中应清晰定义每个或每组用户的访问控制规则和可以拥有的权限。
第十条所有存储必威体育官网网址信息的系统必须有认证控制,保护信息资产,使信息不能在未获授权下,意外地或刻意地被使用、发放、篡改、或删除。认证要求可参考信息安全制度。
第十一条授权请求必须基于合理的工作目的,并经过部门主管及信息拥有人(或其指定的管理人)的确认。
所申请的权限必须与申请人的职权相对应。
第十二条帐号管理人必须核实帐号、权限申请,方可授予权限。所需核实的包括但不限于:
??申请人身份;
??批核人身份;
??申请人职责与权限申请的相应性;
??申请权限与现有的权限不能存在冲突。
如发现申请有不符授权原则时,必须拒绝申请。
第十三条当人员持有的帐号、权限不适用(如调岗、离司)时,管有人的直属部门长必须立即通知帐号、权限管理部门,删除、取消相关帐号、权限。
第十四条当接到相关管理部门帐号、权限定期复查通知时,各部门长必须认真查核各部门人员帐号、权限的真确性、必要性,并回复帐号、权限管理部门删除冗余的帐号、权限。
第十五条特权帐号是指在系统中拥有极大、访问资源广泛或有敏感控制性权限的强力帐号,这包括系统及帐号管理员的帐号等。
第十六条特权帐号必须只能授予有管理职责的相关人员,而特权帐号应限制在最少拥有人的范围内。
第十七条系统、帐号管理员只能使用其特权帐号在合理的管理工作上,绝对禁止管理员使用特权帐号在其它用途上。
第十八条在可行范围内,特权帐号权限必须限制于管理职权所需;如帐号管理人只授予帐号管理权限,其它系统管理权限必须禁止;同样地系统管理员应禁止帐号管理权限。
特权帐号应评估双重认证的可行性,在可能范围内必须实施。
第十九条应急帐号通常为特权帐号,但不为特定人员所拥有。
第二十条所有应急帐号必须至少由两个或两组独立托管人监控,确保没有任何一个人员知悉整个帐号密码。
第二十一条应急帐号必须经过授权,并在独立监控下方可使用。应急帐号使用必须有日志记录,并必须由相关审批人代表复核,确保使用皆为授权行动。
使用完毕后,受托管理人必须尽快重置使用控制(如更改密码)。
文档评论(0)