01系统管理概述
- 格式:ppt
- 大小:1.21 MB
- 文档页数:36
编号:版本号:受控状态:受控密级:内部公开ISO20000体系文件应用系统安全管理指南文档信息版本记录目录1文档介绍 (4)2术语、定义和缩略语 (4)3内容 (4)3.1应用系统使用者访问管理 (4)3.2应用系统维护人员使用管理 (7)3.2.1.设备安全 (7)3.2.2.软件安全 (7)3.2.3.应用系统及数据库安全 (7)3.2.4.保密规定 (8)3.2.5.账号管理规定 (8)1 文档介绍本文档编写的目的是规范xxx公司(以下简称xxx)应用系统访问控制行为,以确保应用系统的访问能适当的授权、配置及维持,避免未获授权的访问,确保维易系统信息安全。
2 术语、定义和缩略语3 内容3.1 应用系统使用者访问管理为确保应用系统的访问与权限均能适当地授权、分配及维持,应依下列要求对使用者予以管理:•各系统必须确保启用基本的用户名和密码认证方式实现登录控制,并且对系统的访问必须使用唯一的账号和口令。
•各系统中不允许建立共享账号,每个账号都应该和唯一的用户相对应。
拥有账号的用户不得随意将账号交于他人使用。
•对系统的访问必须经过授权,任何人不得在未经授权的情况下在系统中运行未经审批的应用程序。
授权可以通过书面文件,或通过员工按岗位的分工等方式实现。
授权必须经过正式审批方可生效。
•账号权限的分配应遵循满足业务需求的最小授权原则, 即为用户分配权限时, 以其能满足业务需求进行系统管理、操作的最小权限进行授权,避免为其分配无关的或更大的权限。
•创建新用户角色或对用户组或用户角色定义进行修改时,应考虑不相容职责分工原则,避免出现用户权限过大的情况。
•当员工工作发生调动或离职时,应在提交离职/调职流转单的过程中同时提交冻结用户访问权限的申请表,不得继续将账号分配给他人使用。
•用户帐号开通——当需要在系统中创建新账号或新用户角色时,由申请人提出申请,明确要使用账号的人员信息、账号权限,或者新用户角色的权限,经审批后,由相关管理员在系统中执行账号创建操作。