Инструменты пользователя

Инструменты сайта


public:politika_informacionnoj_bezopasnosti_dlja_personala_ooo_shehriks

Различия

Показаны различия между двумя версиями страницы.

Ссылка на это сравнение

Предыдущая версия справа и слеваПредыдущая версия
Следующая версия
Предыдущая версия
public:politika_informacionnoj_bezopasnosti_dlja_personala_ooo_shehriks [2022/08/05 09:02] – [3. Сети] vitaly.ppublic:politika_informacionnoj_bezopasnosti_dlja_personala_ooo_shehriks [2022/08/05 09:05] (текущий) – [2. Парольная политика] vitaly.p
Строка 3: Строка 3:
 ====1. Этика==== ====1. Этика====
 Пользователям информационной системы запрещается:  Пользователям информационной системы запрещается: 
-  * сообщать свои имена учетных записей и пароли друзьям или родственникам; +  * сообщать свои имена учетных записей и пароли друзьям или родственникам; 
-  * пытаться подобрать пароли, обрабатывая файлы, хранящие пароли, программами-подборщиками; +  * пытаться подобрать пароли, обрабатывая файлы, хранящие пароли, программами-подборщиками; 
-  * запускать сетевые сканеры; +  * запускать сетевые сканеры; 
-  * взламывать чужие учетные записи; +  * взламывать чужие учетные записи; 
-  * прерывать работу систем; +  * прерывать работу систем; 
-  * использовать системные ресурсы и электронную почту не по назначению; +  * использовать системные ресурсы и электронную почту не по назначению; 
-  * открывать файлы других пользователей за исключением случаев, когда владелец файла попросил об этом; +  * открывать файлы других пользователей за исключением случаев, когда владелец файла попросил об этом; 
-  * скачивать файлы из сети Интернет; +  * скачивать файлы из сети Интернет; 
-  * копировать нелицензионное программное обеспечение (далее — ПО); +  * копировать нелицензионное программное обеспечение (далее — ПО); 
-  * позволять другим пользователям копировать нелицензионное ПО.+  * позволять другим пользователям копировать нелицензионное ПО.
  
 ====2. Парольная политика==== ====2. Парольная политика====
-Комбинация имени учетной записи пользователя и пароля определяет пользователя в системе. Применение парольной политики является основным барьером для неавторизованного доступа в используемые системы. +Комбинация имени учетной записи пользователя и пароля определяет пользователя в системе. Применение парольной политики является основным барьером для неавторизованного доступа в используемые системы.\\ 
-Содержимое: +2.1. Содержимое: 
-  * комбинация цифр, прописных и строчных букв, знаков препинания, например: 1Kf$oe#, L0i*n#51; +  * комбинация цифр, прописных и строчных букв, знаков препинания, например: 1Kf$oe#, L0i*n#51; 
-  * легкое для запоминания (не нужно записывать); +  * легкое для запоминания (не нужно записывать); 
-  * удобное для быстрого ввода (сложно для восприятия подглядывающего).+  * удобное для быстрого ввода (сложно для восприятия подглядывающего).
 Примеры: Примеры:
-  * выберите несколько строк поэмы, песни и т. д. и используйте только первые буквы слов; +  * выберите несколько строк поэмы, песни и т. д. и используйте только первые буквы слов; 
-  * соедините два небольших слова необычным символом.+  * соедините два небольших слова необычным символом.
 Примеры плохих паролей: Примеры плохих паролей:
-  * имя супруга, родителя, коллеги, друга, домашнего животного, названия городов, месяцев, дней; +  * имя супруга, родителя, коллеги, друга, домашнего животного, названия городов, месяцев, дней; 
-  * номер машины/мотоцикла, номер телефона; +  * номер машины/мотоцикла, номер телефона; 
-  * простые слова из любого языка; +  * простые слова из любого языка; 
-  * серия одинаковых цифр/букв; +  * серия одинаковых цифр/букв; 
-  * простые клавиатурные последовательности (qwerty, qwerty123, asdf, password); +  * простые клавиатурные последовательности (qwerty, qwerty123, asdf, password); 
-  * все вышеперечисленное, введенное в обратной последовательности или с цифрой до или после. +  * все вышеперечисленное, введенное в обратной последовательности или с цифрой до или после. 
-Правила: + 
-  * не записывайте пароли, не пересылайте их по электронной почте; +2.2. Правила: 
-  * пароли, устанавливаемые по умолчанию не должны использоваться; +  * не записывайте пароли, не пересылайте их по электронной почте; 
-  * не передавайте свой пароль посторонним; +  * пароли, устанавливаемые по умолчанию не должны использоваться; 
-  * если пароли скомпрометированы, немедленно меняйте их; +  * не передавайте свой пароль посторонним; 
-  * избегайте распространения административных паролей. Используйте группы или утилиты типа 'su'; +  * если пароли скомпрометированы, немедленно меняйте их; 
-  * если возможна синхронизация паролей пользователей между платформами, используйте ее. Пользователь, скорее всего, будет использовать более стойкий пароль, если он будет единственным; +  * избегайте распространения административных паролей. Используйте группы или утилиты типа 'su'; 
-  * Вы обязаны подробным образом проинформировать пользователей об опасности взлома и примерах его осуществления. Хорошо информированный пользователь - залог выбора стойкого пароля; +  * если возможна синхронизация паролей пользователей между платформами, используйте ее. Пользователь, скорее всего, будет использовать более стойкий пароль, если он будет единственным; 
-  * все пароли по умолчанию должны быть заменены перед использованием системы; +  * Вы обязаны подробным образом проинформировать пользователей об опасности взлома и примерах его осуществления. Хорошо информированный пользователь - залог выбора стойкого пароля; 
-  * пароли должны храниться в зашифрованном виде. Шифрование должно быть стойким к брутфорс атакам, проводимым в течение нескольких недель на мощном компьютере; +  * все пароли по умолчанию должны быть заменены перед использованием системы; 
-  * пароли не должны отображаться во время ввода, отображения условных символов на каждый знак пароля следует избегать; +  * пароли должны храниться в зашифрованном виде. Шифрование должно быть стойким к брутфорс атакам, проводимым в течение нескольких недель на мощном компьютере; 
-  * пользователь не должен иметь возможности узнать зашифрованные пароли других пользователей (из файла, содержащего пароли); +  * пароли не должны отображаться во время ввода, отображения условных символов на каждый знак пароля следует избегать; 
-  * следует определить минимальный и максимальный срок действия пароля, а также список изменений. Например: +  * пользователь не должен иметь возможности узнать зашифрованные пароли других пользователей (из файла, содержащего пароли); 
-  * ○ минимальный срок действия - 3 дня, максимальный срок действия = 6 месяцев, минимальная длина - 6 символов; +  * следует определить минимальный и максимальный срок действия пароля, а также список изменений. Например: ○ минимальный срок действия - 3 дня, максимальный срок действия = 6 месяцев, минимальная длина - 6 символов; 
-  * история паролей: использование пяти предыдущих паролей должно быть запрещено. +  * история паролей: использование пяти предыдущих паролей должно быть запрещено. 
-  * следует определить допустимое содержимое паролей. Система должна проверять пароли на соответствие этим правилам прежде, чем принять их. (см. Примеры плохих паролей); +  * следует определить допустимое содержимое паролей. Система должна проверять пароли на соответствие этим правилам прежде, чем принять их. (см. Примеры плохих паролей); 
-  * пользователь не должен иметь возможность менять пароли других пользователей, но администратор должен иметь возможность сбросить пароль пользователя, чтобы тот мог задать новый; +  * пользователь не должен иметь возможность менять пароли других пользователей, но администратор должен иметь возможность сбросить пароль пользователя, чтобы тот мог задать новый; 
-  * когда требуется отдельный логин для системы (например, для СУБД Oracle под Линукс), пароль должен быть заблокирован во избежание интерактивного входа в систему; +  * когда требуется отдельный логин для системы (например, для СУБД Oracle под Линукс), пароль должен быть заблокирован во избежание интерактивного входа в систему; 
-  * пользователь должен изменить пароль при первом входе в систему; +  * пользователь должен изменить пароль при первом входе в систему; 
-  * используйте строгие идентификаторы доступа (например, смарт-токены, смарт-карты, биометрические системы и т. д.); +  * используйте строгие идентификаторы доступа (например, смарт-токены, смарт-карты, биометрические системы и т. д.); 
-  * если технически возможно, осуществляйте автоматическую генерацию паролей (в помощь пользователям); +  * если технически возможно, осуществляйте автоматическую генерацию паролей (в помощь пользователям); 
-  * программа проверки паролей должна регулярно (раз в неделю) проверять пароли на устойчивость (соответствуют ли пароли требованиям или нет).+  * программа проверки паролей должна регулярно (раз в неделю) проверять пароли на устойчивость (соответствуют ли пароли требованиям или нет).
 ====3. Сети==== ====3. Сети====
 3.1. Конфиденциальная информация: 3.1. Конфиденциальная информация:
public/politika_informacionnoj_bezopasnosti_dlja_personala_ooo_shehriks.1659690125.txt.gz · Последнее изменение: vitaly.p

© 2022 ShariX