40
предоставляются полномочия, минимально необходимые для реализации этого
запроса.
Полномочия сотрудников по доступу к информационным ресурсам
должны быть установлены таким образом, чтобы в руках одного сотрудника не
концентрировались права, позволяющие ему создавать, копировать, искажать и
уничтожать защищаемые информационные ресурсы.
Для защиты от несанкционированного доступа в информационную
структуру, каждому сотруднику предприятия, присваивается учетная запись, в
зависимости от занимаемой должности определяются права для работы с
автоматизированной системой. Учетная запись содержит сведения
необходимые для:
идентификации - логин, в процессе доступа сотрудник указывает
свой логин, и система проверяет его наличие в своей базе;
аутентификации - пароль, проверка подлинности пользователя;
и авторизации, т.е. предоставление доступа.
Минимальные требования к паролю: пароль должен быть персональным,
длиною не менее восьми символов, должны входить цифры и буквы в верхнем
и нижнем регистрах, пароль не должен включать в себя легко вычисляемые
сочетания символов (имена, фамилии и т.п.), а также общепринятые
сокращения.
Резервные копии паролей хранятся у администратора информационной
безопасности предприятия.
Должна быть исключена возможность несанкционированного
подключения технических средств к неиспользуемым портам. Для этого
неиспользуемые устройства ввода - вывода информации и коммуникационные
порты опечатываются любым доступным способом, например: специальными
наклейками с голографическим слоем, проволокой со свинцовой пломбой и
т.д., либо устройства ввода - вывода информации изымаются из тех
компьютеров, где в них нет необходимости, также возможно использования
программных средств блокировки.