下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
【密码控制管理制度】F4-B-研发服务体系-010-V1.0第页密码控制管理制度目录TOC1. 目的和范围 32. 引用文件 33. 职责和权限 44. 密码控制 44.1. 使用密码控制的策略 44.2. 密钥管理 4
目的和范围为确保安全成为所开发的信息系统一个有机组成部分,保证开发过程安全,特制定本制度。适用于本公司所有信息系统的开发活动,信息系统内在安全性的管理。本制度作为软件开发项目管理规定的补充,而不是作为软件开发项目管理的整体规范。引用文件下列文件中的条款通过本规定的引用而成为本规定的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励各部门研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。GB/T22080-2016/ISO/IEC27001:2013信息技术-安全技术-信息安全管理体系要求GB/T22081-2016/ISO/IEC27002:2013信息技术-安全技术-信息安全管理实施细则职责和权限开发部门:确保适当和有效地使用密码技术以保护信息的保密性、真实性和(或)完整性。密码控制使用密码控制的策略控制描述应开发和实施使用密码控制措施来保护信息的策略。实施指南制定密码策略时,应考虑下列(但不仅限于)内容:组织间使用密码控制的管理方法,包括保护业务信息的一般原则;使用加密技术保护通过可移动介质、设备或者通过通信线路传输的敏感信息;基于风险评估,应确定需要的保护级别,并考虑需要的加密算法的类型、强度和质量;加密可能带来不利影响。由于某些控制措施依赖于内容检查(例如病毒检测等),要求数据处于未加密状态。3)用户口令管理初始密码在创建用户时设定,初次登录时操作系统或者管理员必须强制修改密码,不能使用缺省设置的密码。用户忘记口令时,管理员必须在对该用户进行适当的身份识别后才能向其提供临时口令。在向用户提供临时口令时,必须采用加密或其他安全传输途径,以确保初始密码不会被中途截取。不允许在计算机系统上以无保护的形式存储口令。对于泄漏口令造成的损失,由用户本人负责。不准与其他人互相借用各类工作账号。测试环境的账号与生产环境的账号使用不同的口令。4)口令的使用用户应保证口令安全,不得向其他任何人泄漏。应避免在纸上记录口令,或以明文方式记录计算机内。一旦有迹象表明系统或口令可能遭到破坏时,应立即更改口令。口令的选择应参考以下规则:最少要有8个字符,且为数字和字母组合。密码不可包含用户帐号名称的全部或部分文字。不要使用别人可以通过个人相关信息(如姓名、电话号码、生日等)容易猜出或破解的口令。不要连续使用同一字符,不要全部使用数字,也不要全部使用字母,不要用英文单词或重要记念日。系统用户至少每季度更改一次口令,避免再次使用旧口令或半年内循环使用旧口令。检查重要服务器的系统口令是否定期进行更改。首次登录时应更改临时口令。不要在任何自动登录程序中使用口令,如在宏或功能键中存储。不要共享个人用户口令。密钥管理控制描述应有密钥管理以支持组织使用密码技术。实施指南应保护所有的密码密钥免遭修改、丢失和毁坏。另外,密码和私有密钥需要防范非授权的泄露。用来生成、存储和归档密钥的设备应进行物理保护。对于一些部门所使用的USBKEY密钥必须做到专人保管、专人使用,不用时必须放置在保险柜内或带锁的铁柜中妥善保管。软件密钥或证书须专人管理分发。敏感数据加密1)控制描述组织就对敏感数据制定传输全程加密和保存进行加密制度,对敏感字段也要进行加密保存2)实施指南应保护所有敏感数据免遭修改、丢失、泄漏。对敏感数据内的敏感字段须加密保存。传输过程是要求全程不落地传输。在程序自动执行传输过程中,组织应定义对敏感数据进行全程加密和不落地传输的方案,并加以执行。本制度相关修改及解释权属于研发服务体系文档编号(由总经办填写)F4-B-研发服务体系-010-V1.0密级内部公开文档发布级别公司级文档发布及实行范围全员制度试行日期(可选)制度执行日期2017/07/01文档起草人签字:日期:2017/07/01
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024年环境治理与生态保护合同项目内容与责任分配
- 2024年社区商业中心物业全面管理与维护合同2篇
- 2024版国际技术贸易须知
- 2025年度新能源项目投资咨询与市场分析协议3篇
- 2024年行动协调与信息共享协议3篇
- 2024年环保项目投资无息借款合同3篇
- 2024年简化离婚合同书范例不含子女抚养版B版
- win003-server-pop3-smtp邮件服务器搭建详细图解教程
- 专题07-语法填空之名词性从句专练-2023届英语语法填空强化100题-原卷版
- 2024舞蹈赛事组织舞蹈教练聘请合同3篇
- 供应商ROHs审核表
- JESD22~B117A中文版完整详细
- 五大发电公司及所属电厂列表及分部精编版
- 小学数学听课记录 精选(范文20篇)
- 住宅工程公共区域精装修施工组织设计(217页)
- 冷却塔技术要求及质量标准介绍
- 光伏电站设备监造与性能验收
- 10kV架空线路施工方案
- 2018江苏苏州中考英语真题解析
- 10KV户外封闭型喷射式熔断器技术规范书
- 奇瑞汽车4S店各类表格模板
评论
0/150
提交评论