| 网站首页 | 测试咨讯 | 新手入门 | 专注性能 | 测试技术 | 测试管理 | 测试工具 | 开发社区 | 工具下载 | 资料下载 | 测试论坛 | 

[CNTester联盟群]交流群:34446273/21968356/64461572 白盒群:18400216 自动化群:2706508 性能群:4498858 外包群:59649884 管理群(需有管理经验):64442523

新手入门
 入门指南
 经验之谈
测试咨讯
 行业新闻
 网站动态
 人才就业
 CNTester基金
 标准规范
专注性能
 性能测试知识
 性能测试工具
 程序设计性能
 数据库性能
 Web应用服务器性能
 操作系统性能
 服务器与网络性能
测试技术
 用例设计
 性能测试
 自动化测试
 Web测试
 面向对象测试
 综合技术
 阶段性测试
 行业类测试
测试管理
 项目管理
 项目案例
 质量管理
 软件过程
测试工具
 Mercury系列
 Rational系列
 测试管理工具
 性能测试工具
 功能测试工具
 单元测试工具
 其它测试工具
开发社区
 Java技术
 DotNet技术
 C技术
 数据库技术
 操作系统
 服务器与中间件
工具下载
 测试工具
 开发工具
 企业工程
 网络通信
 媒体桌面
 游戏娱乐
 其他工具
资料下载
 测试资料
 程序设计
 数据库
 操作系统
 应用服务器
 电子期刊
 其他资料
 
 
您现在的位置: 中国测试员网站 >> 测试咨讯 >> 标准规范 >> 文章正文
  [推荐]信息安全管理——业务手则 BS 7799-1:1999  [访问控制]           ★★★ 【字体:
信息安全管理——业务手则 BS 7799-1:1999  [访问控制]
作者:未知    文章来源:网络    点击数:    更新时间:2007-7-29    

9         访问控制

9.1       访问控制的业务要求

 

目标:控制对信息的访问。应该根据业务要求和安全要求对信息访问与业务流程加以控制。

还应该考虑信息传播和授权的策略。

9.1.1    访问控制策略

9.1.1.1 策略要求与业务要求

 

应该明确访问控制的业务要求并记录在案。应该在访问策略陈述中明确规定每个用户或用户组的访问控制规则与权限。应该向用户和服务提供商明确说明访问控制应该达到的业务要求。

该策略应该考虑以下内容:

a)    各个业务应用的安全要求。

b)    确定与业务应用有关的所有信息。

c)    信息传播和授权策略,如了解原则以及信息的安全级别与分类的需要。

d)    不同系统和网络的访问控制与信息分类策略之间的一致性。

e)    关于保护对数据或服务访问的相关法律和合同责任(参见第 12 条款)。

f)    通用工作类别的用户访问标准简档。

g)    在分布式网络环境中对可以识别各种可用连接类型的访问权限的管理。

9.1.1.2 访问控制规则

 

制定访问控制规则时,应该谨慎考虑以下情况:

a)    区分必须始终实施的规则和有选择、有条件地实施的规则。

b)    在“除明确允许执行情况外一般必须禁止”而非“除明令禁止执行情况外一般允许执行”的前提下制定规则。

c)    由信息处理设施自身导致发生的信息标识更改(参见 5.2)以及因用户自行处理导致发生的信息标识的更改。

d)    因信息系统自身导致发生的用户权限的更改以及由管理员导致发生的用户权限的更改。

e)    实施前需要管理员或其他人予以批准的规则以及不需要此类批准的规则。

9.2       用户访问管理

 

目标:防止对信息系统的非法访问。

应该制定正式程序,控制信息系统访问权限与服务访问权限的分配。

这些程序应该涉及用户访问生命周期的各个阶段,从初期的新用户注册到用户因不再要求对信息系统和服务进行访问而最终取消注册。应该根据情况注意访问特权是否需要进行控制。用户若拥有访问特权就会越过系统的控制措施。

9.2.1    用户注册

 

应该制定正式的用户注册和取消注册程序,规范对所有多用户信息系统与服务的访问授权。应该通过正式的用户注册程序来控制多用户信息服务的访问权限。该程序应该包括以下内容:

a)    使用唯一用户 ID,以便将用户与其操作联系起来,使用户对其操作其责。组 ID 只有适合所进行的工作,才允许使用。

b)    检查用户是否拥有系统所有者对信息系统或服务授予的权限。也可以适当地分别对管理层授予的访问权限进行批准。

c)    检查所授予的访问权限级别是否适合业务的开展(参见 9.1),是否与组织的安全策略相一致,例如它会不会影响责任划分(参见 8.1.4)。

d)    为用户提供访问权限的书面陈述。

e)    要求用户签署声明,表示他们知晓访问的条件。

f)    确保服务提供商在完全遵守授权程序的情况下才提供访问权限。

g)    维护对注册使用服务的所有用户的正式记录。

h)    用户因工作变更或离开组织时,立即取消其访问权限。

i)    定期检查并取消多余的用户 ID 和帐户。

j)        确保不向其他用户签发使用多余的用户 ID

 

 

应该考虑在雇佣服务合同中增加相应的条款,规定员工或服务代理如果企图进行非法访问,则予以制裁(参见 6.1.4 6.3.5)。

 

9.2.2    权限管理

 

应该严格限制权限(用户能借此越过系统或应用程序控制措施的任何多用户信息系统的功能或设施)的分配和使用。系统权限使用不当常常是系统出现故障的主要作用因素,结果导致系统遭到破坏。

对于要求防范非法访问的多用户系统,应该制定正式的授权程序,对权限分配进行控制。应该考虑采取以下步骤:

a)    应该确定与每个系统产品(如操作系统、数据库管理系统和各个应用程序)相关的权限,还应该确定需要为其分配这些权限的员工类别。

b)    应该按照是否需要使用的原则并依据具体情况为个人分配权限,即根据需要确定最低岗位要求。

c)    应该对分配

[1] [2] [3] [4] [5] [6] [7] 下一页

文章录入:root    责任编辑:root 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
     
    最新热点 最新推荐 相关文章
    · 软件测试的目标:失败等于成功
    · 华为称员工辞职完全自愿 意在提高用人制度
    · 信息安全管理——业务手则 BS 7799-1:199
    · 信息安全管理——业务手则 BS 7799-1:199
    · 信息安全管理——系统的规范 BS 7799-2 [
    · 信息安全管理——业务手则 BS 7799-1:199
    · 测试是一件有趣的事情?真的吗?
    · 浮躁的国内测试界—2006年测试人员招聘感
    · 中国测试员网站的建设计划概述!
    · 信息安全管理——业务手则 BS 7799-1:199
    · 华为称员工辞职完全自愿 意在提高用人制度
    · 计算机信息系统安全保护等级划分准则
    · 信息安全管理——业务手则 BS 7799-1:199
    · 软件测试的目标:失败等于成功
    · 测试是一件有趣的事情?真的吗?
    计算机信息系统安全保护等级
    信息安全管理——系统的规范
    信息安全管理——业务手则 B
    信息安全管理 ——业务手则 
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
     
     
     
    ======> [CNTester联盟群]交流群:34446273/21968356/64461572 白盒群:18400216 自动化群:2706508 性能群:4498858 外包群:59649884 管理群(需有管理经验):64442523
    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告 | 管理登录 | 

    Copyright@2007 by CNTester.com 中国测试员网站 桂ICP备07005590

    本站为开源免费网站,非商业赢利性组织。本站文章部分从网络搜索获取,如果您认为某些侵犯了您的权益,麻烦您联系本站,我们会尽快删除相关内容,同时也希望您的谅解,我们的初衷是为了让更多人去学习这方面的知识,让行业有更好的发展。

    联系电话: 15021358905