ГОСТ Р ИСО/МЭК 27002-2012
d) изменения в правах пользователя как устанавливаемые автоматически
информационной системой, так и определенные администратором;
e) правила, которые требуют особого разрешения перед применением, а также те,
которые не требуют разрешения.
Правилауправлениядоступомдолжныподдерживатьсяформальными
процедурами и четко определенными обязанностями (см., например 6.1.3, 11.3, 10.4.1,
11
.
6
)
.
11.2 Менеджмент доступа пользователей
Цель: Обеспечить уверенность в том. что доступ предоставлен авторизованным
пользователям и предотвращен неавторизованный доступ к информационным системам.
Необходимо наличие формальных процедур по контролю предоставления прав
доступа к информационным системам и услугам.
Процедурыдолжныохватыватьвсестадиижизненногоцикладоступа
пользователей, от начальной регистрации новых пользователей до окончательной
отменырегистрациипользователей,которымбольшенетребуетсядоступк
информационным системам и услугам. Особое внимание должно быть уделено, где это
необходимо, контролю предоставления привилегированных прав доступа, которые
позволяют пользователям изменять управление системой.
11.2.1 Регистрация пользователей
Мера и средство контроля и управления
Необходима формальная процедура регистрации и снятия с учета пользователей в
отношении предоставления и отмены доступа ко всем информационным системам и
услугам.
Рекомендация по реализации
Процедура управления доступом в отношении регистрации и снятия с учета
пользователей должна включать;
а)использование уникальных идентификаторов пользователей, позволяющих
отследить действия пользователей, чтобы они несли ответственность за свои действия;
использование групповых идентификаторов следует разрешать только там, где это
98