| Автор: рокот | 24393 | 21.12.2010 10:17 |
|
Добрый день.
Имеет ли право пользователь АИС сообщать пароль от своей учетной записи администратору АИС? На какой нормативный документ можно сослаться при составлении памятки пользователю? Спасибо! |
|
| Автор: Прохожий | 24414 | 21.12.2010 17:42 |
|
2рокот.
Я или чего-то не понял или вы плохо сформулировали. Мне представляется что для грамотного админа пароль пользователя это не проблема и не секрет вовсе. Конечно бывают всякие там ораклы где это хранится в шифрованном виде но амдмину даже это будет не сложно просмотреть. Если у Вас какая-то аномалия где есть просто админы, прикладные админы, сетевые админы и админы ИБ - тады ОЙ! В чем проблема в общем случае? Что от кого здесь секрет и в чем будет нарушение если дурак пользователь все исказил и забыл и пришел за помошью к админу? Вы их в одну камеру или в разные посадите? Не понял ни разу - уж извините! Попробуйте что-то пояснить или как-то иначе... |
|
| Автор: Matthew | 24418 | 22.12.2010 11:44 |
|
Админ не должен знать пароли пользователей.
Админ имеет более высокие права чем пользователь, таким образом он может записать, прочитать и выполнить не зависимо от пользователя. В противном случае программа не имеет системы разграничения доступа. А есть только пароль на вход в программу, тогда держите АРМ у себя и пускайте его под роспись, с учетом носителей информации и т.д как положено. И вообще каждый должен знать только свой пароль. |
|
| Автор: Прохожий | 24425 | 22.12.2010 14:43 |
|
..Админ не должен знать пароли пользователей....
Ага и даже догадываться, что они есть, тоже не должен... Ну что за цирк? Я же сознательно привел гиперболу чтобы было понятнее суть проблемы. Сам админ не полезет туда т.к. оно ему не надо если не чешется. А предполагать что админ - главный нарушитель - это где-то около паранойи. Гнать его тогда надо а не доверять часть работы по ИБ. Определитесь со своими реальными угрозами и защищайтесь от них, и инструкции для того-же - Главное определить каждому его задачи и потом требовать их исполнения. Обычно исполнители делают то, что для них написано - реже не делают. Надо чтобы делали сознательно |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24426 | 22.12.2010 16:04 |
|
Да может, если администратор АИС является "администраторм безопасности",
т.е. ответственным за обеспечение выполнение требований по ЗИ. |
|
| Автор: Matthew | 24429 | 22.12.2010 16:43 |
|
Не согласен, у каждого свой пароль при аутентификации. Каждый пользователь пусть то администратор или пользователь должен оставлять свои следы деятельности, в системе.
А что касается админа, то его подбирать отдел кадров должен, даже при помощи полиграфа, как и других сотрудников работающих с конфиденциалкой. Передача пароля должна быть запрещена. 80% инф. выносят свои же сотрудники. |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24440 | 22.12.2010 16:58 |
|
Был задан вопрос.
[q]Имеет ли право пользователь АИС сообщать пароль от своей учетной записи администратору АИС? На какой нормативный документ можно сослаться при составлении памятки пользователю? [\q] Уточню свой ответ, нормативная документация это не запрещает. Если вы впишите это в инструкцию пользователю то пожалуйста, это тоже не запрещено. Часто для выполнения требований ФСТЭК, администратору предписывают выдавать пользавателям пароли. Например контроль и выполнение требования к классу защищенности 1Г "Подсистема управления доступом: должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов" можно счастливо возложить на "администратора безопасности", пусть он (периодически) выдает пользователям пароли. |
|
| Автор: рокот | 24443 | 22.12.2010 17:32 |
|
в том то и весь затык:
например, жизненная ситуация. Бухгалтер в 1С провел платежку на 1 млн. руб. себе на счет, а не на зарплату сотрудникам. Если админ знал его пароль - то бухгалтер может сослаться на это, якобы это админ сделал платеж. Т.е. пароль - это идентификатор, ЛИЧНЫЙ. И никто не в праве его разглашать ни админу, ни маме родной. А у админа есть все права, чтобы работать - ему не нужен пароль пользователя. В крайнем случае он может его сбросить, но это будет выявлено при следующем входе юзера. |
|
| Автор: Прохожий | 24444 | 22.12.2010 17:33 |
|
Судя по "Советам" Мэтью никогда с ГТ не работал, но учит
Ну-ну ...безуству Дури поем мы песню... Прочтите внимательно совет Сергея, ОАО "АтомпромБезопасность" 24426 гразами и прочитайте его себе вслух - может на слух поймете? Нет... тогда в ту-же камеру с админом и юзером... |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24446 | 22.12.2010 17:44 |
|
[q]Бухгалтер в 1С провел платежку на 1 млн. руб. себе на счет, а не на зарплату сотрудникам[\q]
Термины: Идентификация - присвоение субъектам и объектам доступа идентификатора и (или) сравнение предъявляемого идентификатора с перечнем присвоенных идентификаторов. Аутентификация - проверка принадлежности субъекту доступа предъявленного им идентификатора; подтверждение подлинности. Бухгалтер кроме пароля предъявляет еще свой электронный ключ. Кстате он, ключ, имеет сертификат ФСТЭК. Т.е. бухгалтер кроме идентификации проходит процедуру аутентификации. Это требование в явном виде предписано ФСТЭК для класса начиная с 1Г "должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов" |
|
Просмотров темы: 14393