ГОСТ Р 56045—2014/ISO/IEC TR 27008:2011
Таблицы А.6
А.6 Техническая проверка мер и средств контроля и управления для обязанностей
пользователей
Мера и средст
во контроля и
управления
ИСО/МЭК 27002 11.3.1. Использование паролей
Пользователи должны придерживаться общепринятой практики в области безо
пасности при выборе и использовании паролей
Дополнитель
ная техниче
ская информа
ция
Для предотвращения несанкционированного доступа к компьютерным ресурсам
следует создавать пароли и хранить их в секрете от тех. кому не разрешен дос
туп.
Паролевая аутентификация - это метод аутентификации пользователя, исполь
зуемый несколькими ресурсами, такими как операционные системы, программы,
базы данных, сети или веб-сайты. Качество пароля зависит от его длины и вида
символов, таких как буквенно-цифровые символы и знаки.
В некоторых операционных системах, таких как Windows, у пользователей может
быть возможность конфигурирования параметров политики паролей. С другой
стороны, разработчики приложений могут разработать функцию аутентификации
для конфигурирования политики паролей.
Специалисты по оценке должны оценить эффективность функций авторизации с
паролями, размещенных на вычислительных средствах, и соответствующую ра
боту этих функций
1 Стандарт
реализации
безопасно
сти
Выбор качественных паролей достаточной минимальной длины, которые:
1)легко запоминаются;
2)не основаны на том. что кто-то другой может легко отгадать или получить,
используя связанную сданным лицом информацию, например, фамилии, номе
ра телефонов, даты рождения и т. д.;
3)невосприимчивы к атакам методом подбора по словарю (т. е. не состоят из
слов, включенных в словари);
4)не состоят из последовательных, идентичных, полностью цифровых или
полностью буквенных символов
Техническое
Пароли, которые легко запомнить другому пользователю, уязвимы в целом
примечание
к стандарту
реализации
безопасно
сти
1.1Практическое
руководство
Проверить, прописаны ли в политике паролей организации
правила выбора паролей
Предполагае
мые свидетель
ства
- Политика паролей организации
Метод
ИзучениеУПровсрка
1.2Практическое
руководство
Проверить, таковы ли. как описано в политике паролей органи
зации. установки конфигурации системы (политика паролей
системы)
Предполагае
мые свидетель
ства
- Конфигурация системы (политика паролей системы)
- Политика паролей организации
Метод
ИзучениеУНаблюдение
1.3Практическое
руководство
Проверить, отражено ли изменение пользователями паролей в
журналах регистрации
- Системный журнал регистрации
Предполагае
мые свидетель
ства
Метод
ИзучениеУНаблюдение
35