22080-216-ISO27001-2013信息安全管理体系密码控制管理程序_第1页
22080-216-ISO27001-2013信息安全管理体系密码控制管理程序_第2页
22080-216-ISO27001-2013信息安全管理体系密码控制管理程序_第3页
22080-216-ISO27001-2013信息安全管理体系密码控制管理程序_第4页
22080-216-ISO27001-2013信息安全管理体系密码控制管理程序_第5页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

密码控制管理制度目录TOC1. 目的和范围 32. 引用文件 33. 职责和权限 44. 密码控制 44.1. 使用密码控制的策略 44.2. 密钥管理 4

目的和范围为确保安全成为所开发的信息系统一个有机组成部分,保证开发过程安全,特制定本制度。适用于本公司所有信息系统的开发活动,信息系统内在安全性的管理。本制度作为软件开发项目管理规定的补充,而不是作为软件开发项目管理的整体规范。引用文件下列文件中的条款通过本规定的引用而成为本规定的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励各部门研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。GB/T22080-2016/ISO/IEC27001:2013信息技术-安全技术-信息安全管理体系要求GB/T22081-2016/ISO/IEC27002:2013信息技术-安全技术-信息安全管理实施细则职责和权限开发部门:确保适当和有效地使用密码技术以保护信息的保密性、真实性和(或)完整性。密码控制使用密码控制的策略控制描述应开发和实施使用密码控制措施来保护信息的策略。实施指南制定密码策略时,应考虑下列(但不仅限于)内容:组织间使用密码控制的管理方法,包括保护业务信息的一般原则;使用加密技术保护通过可移动介质、设备或者通过通信线路传输的敏感信息;基于风险评估,应确定需要的保护级别,并考虑需要的加密算法的类型、强度和质量;加密可能带来不利影响。由于某些控制措施依赖于内容检查(例如病毒检测等),要求数据处于未加密状态。3)用户口令管理初始密码在创建用户时设定,初次登录时操作系统或者管理员必须强制修改密码,不能使用缺省设置的密码。用户忘记口令时,管理员必须在对该用户进行适当的身份识别后才能向其提供临时口令。在向用户提供临时口令时,必须采用加密或其他安全传输途径,以确保初始密码不会被中途截取。不允许在计算机系统上以无保护的形式存储口令。对于泄漏口令造成的损失,由用户本人负责。不准与其他人互相借用各类工作账号。测试环境的账号与生产环境的账号使用不同的口令。4)口令的使用用户应保证口令安全,不得向其他任何人泄漏。应避免在纸上记录口令,或以明文方式记录计算机内。一旦有迹象表明系统或口令可能遭到破坏时,应立即更改口令。口令的选择应参考以下规则:最少要有8个字符,且为数字和字母组合。密码不可包含用户帐号名称的全部或部分文字。不要使用别人可以通过个人相关信息(如姓名、电话号码、生日等)容易猜出或破解的口令。不要连续使用同一字符,不要全部使用数字,也不要全部使用字母,不要用英文单词或重要记念日。系统用户至少每季度更改一次口令,避免再次使用旧口令或半年内循环使用旧口令。检查重要服务器的系统口令是否定期进行更改。首次登录时应更改临时口令。不要在任何自动登录程序中使用口令,如在宏或功能键中存储。不要共享个人用户口令。密钥管理控制描述应有密钥管理以支持组织使用密码技术。实施指南应保护所有的密码密钥免遭修改、丢失和毁坏。另外,密码和私有密钥需要防范非授权的泄露。用来生成、存储和归档密钥的设备应进行物理保护。对于一些部门所使用的USBKEY密钥必须做到专人保管、专人使用,不用时必须放置在保险柜内或带锁的铁柜中妥善保管。软件密钥或证书须专人管理分发。敏感数据加密1)控制描述组织就对敏感数据制定传输全程加密和保存进行加密制度,对敏感字段也要进行加密保存2)实施指南应保护所有敏感数据免遭修改、丢失、泄

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论