Использование системного программного обеспечения (далее – ПО), способного обойти меры защиты системы и приложения, должно быть ограничено и строго контролироваться.
Необходимо рассмотреть следующие рекомендации:
– использование процедур идентификации, аутентификации и авторизации для системного ПО;
– отделение системного ПО от прикладного;
– ограничение использования системного ПО минимальным числом доверенных авторизованных пользователей;
– авторизация на специальное использование системного ПО;
– ограничение доступности системного ПО, например, на время внесения санкционированных изменений;
– регистрация всех использований системного ПО;
– определение и документирование уровней полномочий в отношении системного ПО;
– удаление или блокирование ненужного системного ПО;
– запрет доступа к системному ПО для пользователей, имеющих доступ к приложениям в системах, где требуется разделение обязанностей.
Доступ к исходному коду программы должен быть ограничен.
Доступ к исходному коду программы и связанным с ним элементам (таким как оформление, рекомендации, планы проверки и планы утверждения) должны четко контролироваться для предотвращения появления несанкционированной функциональности и избежания неумышленных изменений, а также для конфиденциальности интеллектуальной собственности. Это можно достигнуть путем контролируемого централизованного хранения исходного кода программы, желательно в библиотеках исходного кода программ.
– по возможности, следует избегать хранения библиотек исходного кода программ в операционных системах;
– управление исходным кодом программы и его библиотеками следует осуществлять в соответствии с установленными процедурами;
– персонал поддержки не должен иметь неограниченный доступ к библиотекам исходного кода программ;
– обновление библиотек исходного кода программ и связанных с ним элементов, а также предоставление исходного кода программистам должны осуществляться только после получения ими соответствующих полномочий;
– распечатки (листинги) программ следует хранить в безопасной среде;
– в журнале аудита должны фиксироваться все обращения к библиотекам исходного кода программ;
– поддержку и копирование библиотек исходного кода программ следует осуществлять в соответствии с четкими процедурами контроля изменений.
Если исходный код программы необходимо опубликовать, должны быть приняты дополнительные меры защиты его целостности (например, цифровая подпись).
6. Криптография
6.1. Средства криптографии
Цель: Обеспечить корректное и эффективное использование криптографии для защиты конфиденциальности, достоверности и/или целостности информации.
– политика использования средств криптографии;
– управление ключами.
Политика использования средств криптографии для защиты информации должна быть разработана и внедрена.
При разработке политики криптографии необходимо учитывать следующее:
– позицию руководства по использованию средств криптографии во всей организации, включая общие принципы защиты бизнес-информации;
– основанный на оценке риска требуемый уровень защиты, который должен быть определен с учетом типа, стойкости и качества требуемого криптоалгоритма;
– использование шифрования для защиты нформации, передаваемой с помощью мобильных устройств или сменных носителей или по линиям связи;
– подход к управлению ключами, включающему методы по защите криптоключей и восстановлению зашифрованной информации в случае потери, компрометации или повреждения ключей;
– роли и ответственности, например, кто отвечает за:
• внедрение политики;
• управление ключами, включая генерацию ключей;
– стандарты, которые должны быть приняты для эффективной реализации во всей организации (какое решение используется для каких бизнес-процессов);
– влияние использования зашифрованной информации на меры защиты, предназначенные для проверки содержимого (например, обнаружения вирусов).
При внедрении политики криптографии должны быть учтены правила и национальные ограничения, применяемые к использованию средств криптографии в разных частях мира и перемещению через границы зашифрованной информации.
Вильям Л Саймон , Вильям Саймон , Наталья Владимировна Макеева , Нора Робертс , Юрий Викторович Щербатых
Зарубежная компьютерная, околокомпьютерная литература / ОС и Сети, интернет / Короткие любовные романы / Психология / Прочая справочная литература / Образование и наука / Книги по IT / Словари и Энциклопедии