ISO27040標(biāo)準(zhǔn)中認(rèn)證控制方式
發(fā)布時(shí)間:2020-12-04 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
一、企業(yè)要做的內(nèi)容
1. 準(zhǔn)備《認(rèn)證和授權(quán)安全策略》。
二、審核員關(guān)注的內(nèi)容
1.是否依據(jù)《認(rèn)證和授權(quán)安全策略》實(shí)施保護(hù)。
三、條款、目標(biāo)、控制措施
A、所有用戶應(yīng)具有唯一標(biāo)識符(用戶ID),僅供個(gè)人使用;
B、應(yīng)選擇適當(dāng)?shù)纳矸蒡?yàn)證技術(shù),通過使用以下方法證實(shí)用戶的聲明身份:
1.強(qiáng)密碼(增加最小字符數(shù)、增加復(fù)雜性等),使用時(shí)間縮短;
2.強(qiáng)身份驗(yàn)證(例如,質(zhì)詢響應(yīng)協(xié)議);或
3.多因素身份驗(yàn)證,例如生物測定數(shù)據(jù)(如指紋驗(yàn)證、簽名驗(yàn)證)和硬件令牌(如智能卡)的使用。
C、對于所有遠(yuǎn)程訪問,使用強(qiáng)身份驗(yàn)證或多因素身份驗(yàn)證以及安全通道;
D、在可能的情況下,使用集中認(rèn)證解決方案來改進(jìn)監(jiān)控;
E、在管理敏感和高價(jià)值數(shù)據(jù)時(shí)使用多因素身份驗(yàn)證;
F、禁用登錄到根帳戶。遠(yuǎn)程記錄所有權(quán)限提升操作。