05-用户帐号和密码安全管理规范解析

合集下载

帐号与密码管理规范

帐号与密码管理规范
修 改 记 录
修改状态
日期
修改原因及内容摘要
修改人
修改页码
备注
1
2022.06.01
初版
制定:Байду номын сангаас审核 : 批准:
1.目的:为确保本公司各项信息系统及网络设备等账号与通行密码管理符合信息系统安全的要求,以避免未经授权的存取。
2.适用范围
本公司各项应用系统、网络设备等。
3.权责
3.1.使用者
3.1.1.依密码设定与管理原则,妥答保护个人账号密码。
5.3.4.IT部门人员应依人事变动情况,立即检视用户权力的设定(含离职与部门异动)并与相关人员对接,再次检核以确保权限的正确性。
5.3.5.对于离职人员(含留职停薪人员),人事单应通知相关单位人员离职人员情形,管理员收到通知后,应立即知会管理员进行注销,停用账号。
5.4.密钥管理:
5.4.1.本公司涉及营运冲击的信息服务系统,如采用凭证密钥的加密技术者,应对密钥采取适当的保护措施。
5.1.2.除可能因系统限制需求.特殊业务需求核可外,禁止用户共享账号及通行
5.1.3.公司每套信息设备用户都需利用公司电子表单系统申请所需权限.并拥有个人账号密码,个人账号皆为唯一性,一经生效将由个人管理,不得将自己的账号及通行密码供他人使用,亦不得以他人的账号及通行密码登入系统。
5.1.4.用户离职,应由系统管理者立即注销、停用账号密码,若因特殊需求需保留账号密码应立即更换其原有密码。
5.2.5.用户应避免将个人员工卡放至于桌面上,如要离开座位时请务必带走。
5.2.6.如发现密码有泄密迹象或黑客破解密码,应立刻报告上级领导,并产查泄密源头修补系统漏洞,采取一切可行的方式规避公司损失并详细情况以书面形式及时上报

TiDB数据库05---TiDB的用户管理与安全,文件与日志管理

TiDB数据库05---TiDB的用户管理与安全,文件与日志管理

TiDB数据库05---TiDB的⽤户管理与安全,⽂件与⽇志管理1.TiDB的⽤户管理与安全
数据库⽤户的连接过程:
1.1 本地连接
客户端和服务器在同⼀台机器上
1.2 远程连接
1.3 查看⽤户信息
1.4 创建⽤户
⽣产中建议使⽤第⼀种⽅式,安全性较⾼。

identified by后⾯是密码。

%代表模糊匹配,匹配所有⽹段。

⽣产中不建议使⽤。

1.5 ⾓⾊
⾓⾊的创建:
如果主机名被忽略,则默认是‘%’
⾓⾊是不能登录数据库的,⾓⾊是被锁住的。

1.6 管理⽤户
1.7 ⾓⾊的管理
1.8 设置⽤户密码
1.9 忘记root密码解决⽅案
1.10 随堂练习
(1)
答案:D
解析:<1>⾓⾊不能登录数据库。

<2>创建⾓⾊时,如果不指定主机名,默认是%(任何主机)。

<3>创建⽤户时,如果主机名是%,则表⽰所有的客户端都⽣效。

2. TiDB⽂件与⽇志管理
配置⽂件、⽇志⽂件、程序⽂件(⼆进制⽂件)是所有节点都有的。

数据⽂件在TiDB Server上是没有的。

数据⽂件只在TiKV和PD节点上有。

2.1 查看⽂件位置
tidb-deploy⾥⾯存放的是⼆进制⽂件、log⽂件、配置⽂件
tidb-data⾥⾯存放的是元数据。

2.2 TiDB节点的⽂件
TiDB Server上是没有数据的,monitor是监控。

2.3 TiKV节点
2.4 PD节点
2.5 随堂练习
(1)
答案:C。

用户名密码安全管理制度

用户名密码安全管理制度

第一章总则第一条为加强我单位用户名密码的安全管理,确保信息系统安全稳定运行,保障单位信息安全,特制定本制度。

第二条本制度适用于我单位所有使用用户名密码登录的信息系统、应用软件、设备等。

第三条用户名密码安全管理遵循以下原则:1. 保密性:用户名密码应严格保密,不得泄露给他人。

2. 有效性:用户名密码应具有足够的安全性,防止非法访问。

3. 可控性:用户名密码的修改、恢复等操作应方便可控。

4. 合规性:用户名密码管理应符合国家相关法律法规和行业标准。

第二章用户名密码设置与修改第四条用户名密码设置要求:1. 用户名应使用字母、数字、下划线等字符组合,长度不少于8位。

2. 密码应使用字母、数字、特殊符号等字符组合,长度不少于12位。

3. 密码不得与用户名、姓名、生日等个人信息相关。

4. 禁止使用常见的密码,如123456、password等。

第五条用户名密码修改要求:1. 用户名修改:用户需向系统管理员提交申请,经审核通过后方可修改。

2. 密码修改:用户可自行修改密码,修改后需重新登录。

3. 系统管理员定期提醒用户修改密码,确保密码安全。

第三章用户名密码管理与监督第六条用户名密码管理:1. 用户名密码由系统自动生成,用户需在首次登录时修改。

2. 系统管理员定期对用户名密码进行审核,确保密码符合安全要求。

3. 系统管理员对用户名密码泄露事件进行调查和处理。

第七条用户名密码监督:1. 单位成立信息安全领导小组,负责用户名密码安全管理工作。

2. 信息安全领导小组定期对用户名密码安全管理工作进行检查和评估。

3. 单位对违反用户名密码安全管理制度的行为进行严肃处理。

第四章用户名密码泄露与应急处理第八条用户名密码泄露:1. 用户发现用户名密码泄露,应立即向系统管理员报告。

2. 系统管理员核实情况后,采取以下措施:(1)立即更改用户密码;(2)对泄露事件进行调查;(3)采取措施防止泄露事件再次发生。

第九条应急处理:1. 发现用户名密码泄露事件,立即启动应急预案。

用户帐号和口令管理条例

用户帐号和口令管理条例

用户帐号和口令管理条例1.概述第1条随着DXC IP网络建设的发展,内部员工大量使用基于操作系统的账号、基于数据库的账号和基于应用系统的账号,大量账号和口令的使用导致管理极大的复杂化,为了保证各个系统的账号和口令管理保持在一个一致的水平上,特制定本标准。

本标准规定了账号和口令管理的相关职责定义、管理流程。

第2条本条例为DXC各网络系统的用户帐号及口令的使用、维护及处罚的依据。

2.适用范围第3条本规定适用DXC范围内的各网络系统,包括但不限于各种操作系统,路由器,交换机,数据库,计费、营业和客服等业务应用系统等。

第4条本规定适用DXC范围内的各系统的用户,包括但不限于数据库系统管理员、业务系统管理员、网络管理员、业务系统使用人员、个人计算机使用者、合作软件开发商、系统集成商等。

同样适用于DXC公司范围内所有使用个人计算机及网络的员工。

第5条本部分是符合《DXC信息安全方针》相关规定制定。

主要适用原则为责权一致原则。

3.术语解释第6条授权用户:●DXC内部人员:指与DXC签定“员工聘用协议书”,属于DXC的正式员工。

●使用DXC网络资源的非DXC人员:指临时到DXC工作不与DXC签定“员工聘用协议书”的人员,包括但不限于开发商、集成商、供应商、顾问、合作人员、实习生、临时工、DXC外包业务人员等,这类人员不是正式员工,不进入DXC的人力资源管理系统。

第7条帐号●帐号∶指在系统内设定的可以访问本系统内部资源的ID或其他许可形式。

●管理员帐号:指在系统中具有较大的权限,对网络的运行和安全具有巨大影响的帐号,典型用户为系统管理员。

●超级管理员帐号:指对系统具有超级权限的帐号,包含但不限于UNIX的ROOT,WINNT的administrators组成员,数据库的DBA等用户。

●公用帐号:指供一组人使用的帐号,其合法使用人限于一个组内。

●匿名帐号:只供不确定人员使用的帐号,多用于通过INTERNET的访问。

密码安全与管理规定

密码安全与管理规定

密码安全与管理规定密码是我们日常生活和工作中重要的信息安全保护手段之一。

为了确保个人和机构的信息安全,制定密码安全与管理规定是必要的。

本文将介绍密码安全的重要性,以及在个人和机构层面上采取的管理策略。

1. 密码的重要性密码在今天的数字时代扮演着重要的角色。

它们用于保护个人账户、电子邮件、社交媒体账号、电子银行和企业系统等各种信息。

密码的安全性直接影响着我们的隐私和财物安全。

一个弱密码容易被猜测、破解或被黑客入侵,从而导致个人和机构的重大损失。

2. 密码安全的准则为了确保密码安全,制定以下密码安全的准则是非常重要的:2.1 复杂性:密码应包含字母、数字和特殊字符,并且长度不少于8位。

避免使用常见密码,如"123456"或"password"等。

2.2 定期更换密码:密码应定期更换,以减少密码被攻击或破解的风险。

建议将密码更换周期设置为每3个月一次。

2.3 不共享密码:密码不应与他人共享,包括家庭成员和同事。

每个人都应该拥有自己独立的密码。

2.4 多因素身份验证:启用多因素身份验证可以进一步增强密码安全性。

当你登录时,除了输入密码外,还需要通过其他身份验证方式,如指纹识别或短信验证码等。

2.5 安全存储:密码应安全地储存,避免将其直接保存在文档或电子表格中。

可以使用密码管理器等安全工具来存储和保护密码。

3. 个人密码管理对于个人用户,以下措施可以帮助提高密码安全性:3.1 创造独特密码:每个在线账户都应有独特的、不易猜测的密码。

使用不同的密码可以最大程度降低被黑客盗取或入侵的风险。

3.2 密码长短结合:密码长度和复杂性是提高密码安全性的关键。

使用长且复杂的密码可以增加破解密码的难度。

3.3 密码管理器:密码管理器是一种有用的工具,它可以帮助存储、生成和自动填充密码。

这种工具使用主密码进行加密,确保密码的安全性。

4. 机构密码管理对于机构来说,密码安全管理至关重要。

05-用户帐号和密码安全管理规范

05-用户帐号和密码安全管理规范

用户账号和密码安全管理规范V 1.0目录概述 (3)适用范围 (4)用户帐号的分类 (5)用户帐号的创建 (6)用户帐号创建流程 (6)用户帐号创建的安全事宜 (6)密码设置标准和最小强度规定 (8)密码设置标准 (8)密码最小强度规定 (8)用户帐号和密码的保护 (10)用户帐号和密码的管理 (12)用户密码的变更 (12)用户帐号的禁止 (12)用户帐号的删除 (12)用户帐号和密码管理制度的实施 (14)实施工作流程 (14)更新维护要求 (14)奖励和处罚 (15)参考文献 (16)概述用户帐号和密码是计算机信息系统中大量使用的用户身份验证的手段。

几乎所有的访问控制、安全审计等信息安全技术防范措施都是建立在“帐号+密码”的用户身份验证机制上。

因此,缺乏用户帐号和密码管理或不规范的用户帐号和密码管理都会使得**信息安全设备和系统形同虚设。

本管理制度的主要作用在于对**用户帐号按照其重要性进行分类,并从用户帐号和密码的创建、保护、变更和废除等方面,对用户帐号和密码的相关管理作出详细的规定。

本管理制度从以下几个方面对用户帐号和密码安全管理进行全面阐述:⏹用户帐号的分类根据用户帐号的权限不同,对不同的用户帐号进行归纳分类。

⏹用户帐号的创建规定了用户帐号和密码创建的流程和所需遵守的安全规章制度。

密码的设置标准和最小强度要求规定了密码设置时需要遵守的安全规章制度和不同安全级别的用户帐号所要求的密码强度。

⏹用户帐号和密码保护规定了用户在使用帐号和密码时,所必须遵守的安全规章制度,从而最大限度地确保帐号和密码的安全性。

⏹用户帐号和密码的管理规定了更改、废除用户帐号(权限)和密码的流程和相关安全事宜。

⏹用户帐号和密码管理制度的实施规定了本管理制度的具体实施细则,包括工作流程、更新要求和奖惩措施等。

适用范围本管理制度适用于**所有用户帐号和密码,以及能访问相关计算机信息的员工,包括管理、支持、维护用户帐号和密码的IT人员。

账号密码安全管理制度

账号密码安全管理制度

第一章总则第一条为加强我单位账号密码安全管理,确保信息系统安全稳定运行,保护单位及用户信息安全,根据《中华人民共和国网络安全法》等相关法律法规,结合我单位实际情况,制定本制度。

第二条本制度适用于我单位所有信息系统、网络设备和相关应用软件的账号密码管理。

第三条账号密码安全管理应遵循以下原则:1. 隐私保护:保护用户个人信息安全,不得泄露用户账号密码;2. 安全可靠:确保账号密码的保密性、完整性和可用性;3. 便捷高效:简化用户登录流程,提高工作效率;4. 责任明确:明确各级管理人员和用户的账号密码安全责任。

第二章账号密码管理要求第四条账号密码应遵循以下要求:1. 密码长度不得少于8位,建议使用大小写字母、数字和特殊字符的组合;2. 密码不得包含用户名、姓名、生日、电话号码等个人信息;3. 账号密码不得使用常用词、常见密码或容易被猜测的密码;4. 定期更换密码,建议每3个月更换一次。

第五条账号密码管理措施:1. 账号密码不得以明文形式存储,应采用加密技术进行存储;2. 账号密码变更时,系统应记录变更日志,便于追踪和审计;3. 对高风险账号密码,应实施特殊管理措施,如强制复杂密码策略、强制密码修改周期等;4. 账号密码泄露或被盗用时,应及时采取措施,如重置密码、锁定账号等。

第三章账号密码使用规范第六条用户应遵守以下账号密码使用规范:1. 不得将账号密码泄露给他人;2. 不得使用他人账号密码登录系统;3. 不得将账号密码用于非法活动;4. 发现账号密码异常时,应及时报告相关部门。

第七条管理人员应遵守以下账号密码使用规范:1. 不得将账号密码泄露给他人;2. 不得将账号密码用于个人目的;3. 不得使用他人账号密码登录系统;4. 定期检查所管理账号的密码安全状况,确保密码符合要求。

第四章账号密码安全事件处理第八条账号密码安全事件包括但不限于以下情况:1. 账号密码泄露;2. 账号密码被盗用;3. 账号密码异常。

密码安全管理规程

密码安全管理规程

密码安全管理规程一、概述密码是保护个人隐私和信息安全的重要手段,在现代社会的各个领域都得到广泛应用。

为了保障密码的安全性,有效防止密码泄露和被不法分子利用,特制定本密码安全管理规程。

二、密码的定义密码是指用于验证身份、保护数据安全的一组字符或代码。

密码可以是数字、字母、符号的组合,也可以是生物特征等。

三、密码的选择1. 密码应由个人自行选择,并确保满足安全性要求;2. 密码不得包含易于猜测的个人信息,如生日、电话号码等;3. 密码应包含大小写字母、数字和符号的组合;4. 密码长度应不少于8位。

四、密码的保管1. 个人密码应严格保密,不得向他人泄露;2. 不同账号应使用独立、不同的密码;3. 避免在纸质、电子设备中明文存储密码;4. 不要通过不安全的网络渠道传输密码。

五、密码的更新1. 个人密码应定期更新,推荐每3个月更换一次;2. 丢失或泄露密码时,应立即更换密码;3. 不要将旧密码与新密码相似或仅进行微小的更改;4. 不要重复使用过去的密码。

六、密码的使用1. 不得将密码告知他人,包括单位内部人员;2. 不要在公众场合或不安全的网络环境下使用密码;3. 在登录或操作完毕后,应主动退出账号或锁定屏幕;4. 不要使用与他人共享设备上的密码。

七、密码的保护1. 定期安装和更新安全防护软件,及时修补安全漏洞;2. 避免访问未知或不可信的网站,以防被钓鱼网站获取密码;3. 不要使用简单的安全问题和答案,以防被社工攻击;4. 注意检查电子设备的防护措施是否完善,防止密码被黑客窃取。

八、密码的强化措施1. 推荐使用双因素认证,提高账号的安全性;2. 可以通过密码管理工具来生成、保存和管理密码;3. 使用随机密码生成器,产生复杂且不容易被破解的密码;4. 加强对密码安全的教育和培训,提高员工的密码意识。

九、密码的紧急处理1. 一旦发现密码遭到破解或泄露,应立即进行紧急处理;2. 及时通知相关部门,封锁或冻结相关账号;3. 做好事故调查,找出破坏密码安全的原因,并采取措施防止再次发生。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

用户账号和密码安全管理规范V 1.0目录概述 (3)适用范围 (4)用户帐号的分类 (5)用户帐号的创建 (6)用户帐号创建流程 (6)用户帐号创建的安全事宜 (6)密码设置标准和最小强度规定 (8)密码设置标准 (8)密码最小强度规定 (8)用户帐号和密码的保护 (10)用户帐号和密码的管理 (12)用户密码的变更 (12)用户帐号的禁止 (12)用户帐号的删除 (12)用户帐号和密码管理制度的实施 (14)实施工作流程 (14)更新维护要求 (14)奖励和处罚 (15)参考文献 (16)概述用户帐号和密码是计算机信息系统中大量使用的用户身份验证的手段。

几乎所有的访问控制、安全审计等信息安全技术防范措施都是建立在“帐号+密码”的用户身份验证机制上。

因此,缺乏用户帐号和密码管理或不规范的用户帐号和密码管理都会使得**信息安全设备和系统形同虚设。

本管理制度的主要作用在于对**用户帐号按照其重要性进行分类,并从用户帐号和密码的创建、保护、变更和废除等方面,对用户帐号和密码的相关管理作出详细的规定。

本管理制度从以下几个方面对用户帐号和密码安全管理进行全面阐述:⏹用户帐号的分类根据用户帐号的权限不同,对不同的用户帐号进行归纳分类。

⏹用户帐号的创建规定了用户帐号和密码创建的流程和所需遵守的安全规章制度。

密码的设置标准和最小强度要求规定了密码设置时需要遵守的安全规章制度和不同安全级别的用户帐号所要求的密码强度。

⏹用户帐号和密码保护规定了用户在使用帐号和密码时,所必须遵守的安全规章制度,从而最大限度地确保帐号和密码的安全性。

⏹用户帐号和密码的管理规定了更改、废除用户帐号(权限)和密码的流程和相关安全事宜。

⏹用户帐号和密码管理制度的实施规定了本管理制度的具体实施细则,包括工作流程、更新要求和奖惩措施等。

适用范围本管理制度适用于**所有用户帐号和密码,以及能访问相关计算机信息的员工,包括管理、支持、维护用户帐号和密码的IT人员。

根据信息安全的需要,把**计算机信息系统用户帐号分为以下几类:⏹信息安全员帐号由**信息安全员具体掌管。

一般是指所有计算机系统,包括小型机操作系统、业务和办公服务器操作系统、数据库、关键业务和办公应用程序、网络管理应用程序、关键网络设备、加密设备和应用程序的超级管理员帐号或有超级管理员权限的帐号。

其主要用于创建、初始(密码)、变更(权限)、删除、禁止系统管理员帐号和进行其他计算机信息系统安全审计工作等。

⏹系统管理员帐号由相关系统管理员具体掌管,一般是指所有计算机系统,包括小型机操作系统、业务和办公服务器操作系统、数据库、关键业务和办公应用程序、网络管理应用程序、关键网络设备、加密设备和应用程序的有管理普通用户和操作员帐号、设定普通用户和操作员访问许可、修改系统配置、安装系统组件等权限的帐号。

⏹系统操作员帐号由相关系统操作员拥有的,有限操作权限的帐号。

系统操作员帐号主要用于完成既定的计算机信息系统的操作工作,例如打印、备份、数据输入等。

⏹普通用户帐号由最终用户拥有的有限操作权限的帐号,用于完成日常工作。

用户帐号创建流程普通用户和操作员帐号由具体用户向所在部门的主管提出书面申请,经其核准后,送交系统管理员具体实施帐号和密码的初始化程序,并登记备查,然后通知有关用户。

如果需要创建系统管理员帐号或是信息安全员帐号,则需要向**信息安全主管提出书面申请。

经核实批准后,再由**信息安全主管授权,才能实施帐号和密码的初始化程序,并登记备查。

**可参照执行。

所有的步骤(包括临时权限的授予和取消步骤),由系统的安全日志组件自动记录1。

信息安全员必须对相关帐号日志和帐号创建申请进行定期(每月一次)安全审计。

用户帐号创建的安全事宜在创建用户帐号时,必须遵循下列安全规定:1如果系统不提供相应的日志记录功能,必须考虑以手工的方式对整个过程进行记录。

⏹严格限制创建公用用户帐号,且公用帐号不得具有访问敏感信息以及“写”和“执行”的系统权限。

⏹正式用户帐号的申请人只局限于本**部员工。

⏹用户帐号的权限设置应遵循“最小需要知道”原则,即给用户能完成工作的最小权限。

⏹关闭任何缺省的匿名帐号。

⏹系统开启对用户帐号、用户权限和登录管理的日志审计功能。

⏹禁止使用空密码或与用户名相同的密码,作为初始密码。

⏹系统管理员在通知用户初始密码时,必须采用加密或其他安全传输途径,以确保初始密码不会被中途截取。

⏹系统管理员必须强制用户在第一次登录时,修改其初始密码。

⏹严禁以任何明文形式传递和存放用户的初始密码。

⏹因为项目原因,需要创建临时用户帐号时,则由项目负责人向**信息安全主管提出书面申请,经由核准后,再由系统管理员统一创建(临时用户帐号的密码由项目负责人统一指定和保管);并且严禁在生产系统中创建临时用户或测试用户。

项目完成后,立即删除所有临时的用户帐号。

密码设置标准和最小强度规定密码设置标准⏹所有密码必须是具有足够长度和复杂度。

⏹所有密码之间没有任何联系,即无法从前个生成的密码推测出下个密码。

⏹所有密码不得采用英文单词、拼音或其他有意义的词语和符号,例如用户的姓名、生日等。

⏹所有密码不得全部由数字或字母组成,除非系统不予支持。

密码最小强度规定22如果,所规定的密码最小强度不被系统支持,则使用该系统所支持的最高强度密码。

用户帐号和密码的保护关于**用户帐号和密码的保护,本管理制度做下列规定:⏹对于自动生成密码的系统,必须确保密码生成算法的可靠性和安全性以及密码生成“种子”的随机性。

⏹用户严禁向任何人公开其本人或他人的帐号和密码的全部或部分,特别是拥有管理员权限或超级管理员权限的用户。

⏹严禁以任何明文格式存储帐号和密码3。

⏹严禁通过公共网络(例如,互联网、公共电话网等),以明文格式传送帐号和密码。

⏹系统管理员必须设定用户登录尝试的次数限制,对于信息安全员和系统管理员帐号,登录尝试次数为3次。

对于普通用户和系统操作员帐号,登录尝试次数为5次。

一旦在一定时间内使用同一个用户帐号的失败登录超过限定次数,该帐号会被自动禁止,直到系统管理员重新激活该用户帐号。

⏹系统管理员应当设定:在用户成功登录系统后,提示用户上次登录的情况(时间、登录名和登录成功与否等信息)4。

⏹系统管理员必须对存有用户帐号和密码的数据库和注册表进行严格的访问控制,严禁对其进行任何远程访问(只有信息安全员帐号才有“读”的权限)。

⏹系统管理员必须在系统正式启用前,更改所有的系统缺省帐号的密码,并禁止所有匿名帐号。

⏹系统管理员或信息安全员在发现任何企图非法使用某用户帐号的情况时,必须强制该用户更改密码。

⏹系统管理员必须定期检查用户帐号使用情况,如有用户帐号在30天内没有使用,则有必要暂时禁止用户帐号(系统管理员帐号和信息安全员帐号例外)。

⏹系统管理员必须强制设定用户密码不得为空,并且符合有关密码强度规定。

3如果使用有加密功能的密码存储软件,则需经过计算机信息安全相关人员评估核准后方可使用。

4此功能的设定,能使用户立即知道自己的计算机是否被非法(使用未知用户名或使用自己的用户名在非工作时间)登录,有助于立即发现计算机安全事故和安全隐患。

⏹系统管理员必须开启系统内建的用户帐号、用户权限管理和登录管理的审计功能,并对其生成的日志文件进行妥善保管,以确保日志文件的安全性和完整性。

⏹**和**的信息安全员必须定期对用户帐号和密码的使用、变更、禁用、删除相关的系统日志文件连同相关书面申请文件进行安全审计(每月一次),并对所有相关文件进行记录备案。

⏹**和**的信息安全员必须定期(每月一次)对用户帐号进行清查工作,及时删除无用、无主的用户帐号。

⏹严禁以任何理由,使用他人帐号或操作卡访问**计算机信息系统资源。

⏹严禁以任何方式获取他人帐号和密码。

⏹严禁在任何生产系统中创建临时用户或测试用户帐号。

⏹小型机生产机和主数据库生产机的超级管理员密码必须分为两段,由**信息安全员和相关的系统管理员二人分别掌管,二人同时在场方可实施本机登录。

⏹**信息安全员帐号和密码,必须由**信息安全员将其备份,经安全密封后,存放在保险柜中妥善保管。

;**信息安全员帐号和密码,必须由**信息安全主管将其备份,经安全密封后,存放在保险柜中妥善保管。

用户帐号和密码的管理用户密码的变更⏹在系统管理员创建或初始化用户帐号和密码后,用户需要立即改变初始密码。

⏹所有用户的密码必须定期进行变更(所有密码的变更周期应小于1个月,并大于5天),以最大程度确保密码的安全性。

⏹用户丢失或遗忘密码,必须向其所在部门主管提出书面密码初始化申请,经核准后,由系统管理员具体实施密码的初始化程序,然后通知有关用户,并登记备案。

⏹系统管理员或信息安全员在发现任何企图非法使用某用户帐号的情况时,应立即强制该用户更改密码,并记录备案。

用户帐号的禁止⏹在超过规定登录次数限制时,用户帐号会被系统自动锁住5。

⏹用户帐号在规定时间(30天)内没有使用,用户帐号会被系统管理员手工禁止。

⏹用户没有按密码定期变更的规定定期修改密码,超过系统设定的时限(5天)后,用户帐号会被系统自动禁止。

⏹用户违反**信息安全管理的有关规章制度,在经教育无效后,由信息安全主管授权,其用户帐号会被系统管理员手工禁止。

⏹用户在外长期休假(事、病假)、出差,在此期间,其相应的用户帐号应被系统管理员手工禁止。

⏹当用户发现帐号由于其他原因被禁止时,应及时报告部门主管和系统管理员,系统管理员在查明原因后再为其开通,并记录在案。

用户帐号的删除⏹用户如果因岗位变动而不再需要访问计算机信息资源时,系统管理员在收到该用户所在部门主管的书面通知后,删除该用户相应的用户帐号。

5此功能是为了防止有人使用“穷举法”猜测用户登录密码。

⏹用户离职后,系统管理员在接到该用户所在部门主管的书面通知后,删除该用户所有的用户帐号。

⏹为了项目或其他特殊原因而临时开放的用户帐号,如不再需要,经由项目负责人或**信息安全主管同意后,立即删除。

用户帐号权限的变更⏹如果用户因岗位变动或其他工作原因需要修改计算机访问权限,其部门主管需要书面通知有关系统管理人员,由系统管理人员修改权限。

⏹系统管理员需要依照“最小需要知道”原则对用户权限分配情况进行定期检查,如有必要,将修改用户权限,并通知该用户和其部门主管。

用户帐号和密码管理制度的实施实施工作流程本管理制度是由**信息安全主管主要负责制订,并送交**信息安全领导小组审批。

经审批通过后,由**信息安全主管领导、**信息安全员统一负责、**信息安全员分管负责,并在相关IT人员的协助下完成具体实施工作。

更新维护要求**信息安全主管负责用户帐号和密码安全管理制度的维护工作。

当制订用户帐号和密码安全使用管理制度的依据发生变化时,例如发生重大安全事故、出现新的安全弱点、**信息安全管理组织架构发生变化等,需要对用户帐号和密码安全使用管理制度进行相应的修改和审计,并报信息安全领导小组审批。

相关文档
最新文档