Контакты
Подписка
МЕНЮ
Контакты
Подписка

Разглашение пароля администратору - Форум по вопросам информационной безопасности

Разглашение пароля администратору - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 4 >

Автор: рокот | 24393 21.12.2010 10:17
Добрый день.
Имеет ли право пользователь АИС сообщать пароль от своей учетной записи администратору АИС? На какой нормативный документ можно сослаться при составлении памятки пользователю?

Спасибо!

Автор: Прохожий | 24414 21.12.2010 17:42
2рокот.
Я или чего-то не понял или вы плохо сформулировали.

Мне представляется что для грамотного админа пароль пользователя это не проблема и не секрет вовсе.
Конечно бывают всякие там ораклы где это хранится в шифрованном виде но амдмину даже это будет не сложно просмотреть.
Если у Вас какая-то аномалия где есть просто админы, прикладные админы, сетевые админы и админы ИБ - тады ОЙ!

В чем проблема в общем случае?
Что от кого здесь секрет и в чем будет нарушение если дурак пользователь все исказил и забыл и пришел за помошью к админу?
Вы их в одну камеру или в разные посадите?

Не понял ни разу - уж извините!
Попробуйте что-то пояснить или как-то иначе...

Автор: Matthew | 24418 22.12.2010 11:44
Админ не должен знать пароли пользователей.
Админ имеет более высокие права чем пользователь, таким образом он может записать, прочитать и выполнить не зависимо от пользователя.
В противном случае программа не имеет системы разграничения доступа.
А есть только пароль на вход в программу, тогда держите АРМ у себя и пускайте его под роспись, с учетом носителей информации и т.д как положено.
И вообще каждый должен знать только свой пароль.

Автор: Прохожий | 24425 22.12.2010 14:43
..Админ не должен знать пароли пользователей....
Ага и даже догадываться, что они есть, тоже не должен...
Ну что за цирк?
Я же сознательно привел гиперболу чтобы было понятнее суть проблемы.
Сам админ не полезет туда т.к. оно ему не надо если не чешется.
А предполагать что админ - главный нарушитель - это где-то около паранойи.
Гнать его тогда надо а не доверять часть работы по ИБ.
Определитесь со своими реальными угрозами и защищайтесь от них, и инструкции для того-же - Главное определить каждому его задачи и потом требовать их исполнения.
Обычно исполнители делают то, что для них написано - реже не делают.
Надо чтобы делали сознательно

Автор: Сергей, ОАО "АтомпромБезопасность" | 24426 22.12.2010 16:04
Да может, если администратор АИС является "администраторм безопасности",
т.е. ответственным за обеспечение выполнение требований по ЗИ.

Автор: Matthew | 24429 22.12.2010 16:43
Не согласен, у каждого свой пароль при аутентификации. Каждый пользователь пусть то администратор или пользователь должен оставлять свои следы деятельности, в системе.
А что касается админа, то его подбирать отдел кадров должен, даже при помощи полиграфа, как и других сотрудников работающих с конфиденциалкой.
Передача пароля должна быть запрещена.
80% инф. выносят свои же сотрудники.

Автор: Сергей, ОАО "АтомпромБезопасность" | 24440 22.12.2010 16:58
Был задан вопрос.

[q]Имеет ли право пользователь АИС сообщать пароль от своей учетной записи администратору АИС? На какой нормативный документ можно сослаться при составлении памятки пользователю?
[\q]

Уточню свой ответ, нормативная документация это не запрещает.
Если вы впишите это в инструкцию пользователю то пожалуйста, это тоже не запрещено.

Часто для выполнения требований ФСТЭК, администратору предписывают выдавать пользавателям пароли.

Например контроль и выполнение требования к классу защищенности 1Г "Подсистема управления доступом: должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов" можно счастливо возложить на "администратора безопасности", пусть он (периодически) выдает пользователям пароли.

Автор: рокот | 24443 22.12.2010 17:32
в том то и весь затык:
например, жизненная ситуация. Бухгалтер в 1С провел платежку на 1 млн. руб. себе на счет, а не на зарплату сотрудникам. Если админ знал его пароль - то бухгалтер может сослаться на это, якобы это админ сделал платеж. Т.е. пароль - это идентификатор, ЛИЧНЫЙ. И никто не в праве его разглашать ни админу, ни маме родной.

А у админа есть все права, чтобы работать - ему не нужен пароль пользователя. В крайнем случае он может его сбросить, но это будет выявлено при следующем входе юзера.

Автор: Прохожий | 24444 22.12.2010 17:33
Судя по "Советам" Мэтью никогда с ГТ не работал, но учит
Ну-ну ...безуству Дури поем мы песню...
Прочтите внимательно совет Сергея, ОАО "АтомпромБезопасность" 24426 гразами и прочитайте его себе вслух - может на слух поймете?
Нет... тогда в ту-же камеру с админом и юзером...

Автор: Сергей, ОАО "АтомпромБезопасность" | 24446 22.12.2010 17:44
[q]Бухгалтер в 1С провел платежку на 1 млн. руб. себе на счет, а не на зарплату сотрудникам[\q]


Термины:
Идентификация - присвоение субъектам и объектам доступа идентификатора и (или) сравнение предъявляемого идентификатора с перечнем присвоенных идентификаторов.

Аутентификация - проверка принадлежности субъекту доступа предъявленного им идентификатора; подтверждение подлинности.

Бухгалтер кроме пароля предъявляет еще свой электронный ключ.
Кстате он, ключ, имеет сертификат ФСТЭК.

Т.е. бухгалтер кроме идентификации проходит процедуру аутентификации.

Это требование в явном виде предписано ФСТЭК для класса начиная с 1Г
"должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов"


Страницы: 1 2 3 4 >

Просмотров темы: 14393

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*