Политики безопасности компании при работе в Интернет - страница 23

Шрифт
Интервал

стр.

• в политику безопасности добавляется строка – «информационные ресурсы компании могут быть использованы только для выполнения служебных обязанностей». Политика безопасности доступна для ознакомления всем сотрудникам компании;

• создается стандарт безопасности, в котором описывается, какие сервисы и программное обеспечение разрешены для использования сотрудниками;

• практика безопасности описывает, как настроить операционную систему в соответствии с требованиями стандарта безопасности;

• процедура безопасности описывает процесс запроса и получения разрешения на использование дополнительных сервисов или установку дополнительного программного обеспечения сотрудниками;

• устанавливаются дополнительные сервисы для контроля выполнения требований политики безопасности.

...

Рис. 2.3. Подход IBM к разработке документов безопасности

2.1.2. Пример стандарта безопасности для ОС семейства UNIX

Цель и область действия стандарта: документ определяет требования по защите компьютеров, работающих под управлением ОС семейства UNIX.

Аудитория: персонал служб информационных технологий и информационной безопасности.

Полномочия: отдел информационной безопасности наделяется всеми полномочиями для разрешения возможных проблем, связанных с безопасностью серверов информационной системы компании, и несет за это ответственность. Департамент управления информационными рисками утверждает все отклонения от требований данного стандарта.

Срок действия: с 1 января до 31 декабря … года.

Исключения: все отклонения от выполнения данного стандарта должны получить подтверждение в отделе информационной безопасности.

Поддержка: по всем вопросам, связанным с этим стандартом, обращаться в отдел информационной безопасности.

Пересмотр стандарта: стандарт пересматривается ежегодно.

СТАНДАРТ БЕЗОПАСНОСТИ ОС СЕМЕЙСТВА UNIX УЧЕТНЫЕ ЗАПИСИ ПОЛЬЗОВАТЕЛЕЙ И ГРУПП

Настройки по умолчанию. Операционная система и права доступа к файлам должны быть настроены в режиме защищенной конфигурации при использовании umask по умолчанию, что гарантирует надлежащие разрешения доступа. Все пароли, установленные вендорами по умолчанию, должны быть изменены перед промышленной эксплуатацией системы.

Администрирование учетных записей пользователей и групп:

• учетные записи с привилегиями, равными привилегиям учетной записи root, запрещены;

• все идентификаторы групп и пользователей должны быть изменены таким образом, чтобы не было одинаковых учетных записей и владение учетной записью могло быть отслежено;

• выдача привилегированных учетных записей должна производиться с разрешения владельца системы;

• каждый пользователь системы должен иметь учетную запись с уникальным именем, идентификатором пользователя и паролем;

• все системные администраторы должны иметь свою собственную учетную запись;

• непосредственный доступ к учетной записи root для выполнения повседневных администраторских задач запрещен;

• только учетным записям администраторов предоставляется право повышения уровня привилегий;

• процесс регистрации в системе должен отображать данные о предыдущем входе в систему;

• неактивные учетные записи пользователей должны быть удалены;

• все пользовательские shell должны быть в списке легальных shell операционной системы;

• добавление нового shell осуществляется системными администраторами с разрешения владельца системы.

Профили пользователей. Все глобальные профили должны иметь значение umask, равное 0 2 3, то есть полный доступ – для владельца, доступ на чтение и выполнение – для членов группы владельцев и доступ на чтение – для всех остальных пользователей. Администраторы должны проверять индивидуальные профили для обеспечения целостности системы. Запрещено использовать текущую директорию в переменной shell PATH.

Политика использования паролей. Пароли должны удовлетворять требованиям, описанным в Инструкции по использованию паролей.

Домашние директории. Домашние директории обязательны для любой учетной записи, если только это не требуется для какого-нибудь приложения.

Совместно используемые директории. Директории могут использоваться совместно несколькими учетными записями, принадлежащими к одной группе или объединенными общей функциональной потребностью. Членам такой группы разрешается доступ на запись в директорию. Группа (ее идентификатор) является собственником всех файлов и вложенных директорий.


стр.

Похожие книги