ГОСТ Р ИСО/МЭК 27002-2012
a) аутентификацию авторизованных пользователей в соответствии с определенной
политикой управления доступом;
b
) регистрациюуспешныхинеудавшихсяпопытокаутентификациидля
осуществления доступа к системе;
c) регистрацию использования специальных системных привилегий;
d) срабатывание сигнализации при нарушении политик безопасности системы;
e) обеспечение соответствующих средств для аутентификации;
f) при необходимости, ограничение времени подсоединения пользователей.
11.5.1 Безопасные процедуры начала сеанса
Мера и средство контроля и управления
Доступ к эксплуатируемым системам должен контролироваться посредством
безопасной процедуры начала сеанса.
Рекомендация по реализации
Процедура регистрации в эксплуатируемой системе должна быть спроектирована
так, чтобы свести к минимуму возможность несанкционированного доступа. Поэтому
необходимо, чтобы процедура начала сеанса раскрывала минимум информации о
системе с целью избежать оказания какой-либо ненужной помощи неавторизованному
пользователю. Правильная процедура начала сеанса характеризуется следующими
свойствами:
a) не отображает наименований системы или прикладных программ, пока процесс
начала сеанса не будет успешно завершен;
b
) отображает общее предупреждение о том, что доступ к компьютеру могут
получить только авторизованные пользователи;
c) не предоставляет сообщений-подсказок в течение процедуры начала сеанса,
которые могли бы помочь неавторизованному пользователю;
d) подтверждает информацию начала сеанса только по завершении ввода всех
исходных данных, в случае ошибочного ввода, система не должна показывать, какая
часть данных является правильной или неправильной;
e) ограничивает число разрешенных неудачных попыток начала сеанса (например
три попытки) и предусматривает:
1) протоколирование неудачных и удачных попыток;
114