Чл. 17
НАРЕДБА ЗА МИНИМАЛНИТЕ ИЗИСКВАНИЯ ЗА МРЕЖОВА И ИНФОРМАЦИОННА СИГУРНОСТ
Чл. 17.(1) Субектът прилага следните мерки за защита на профилите с административни права за информационните и комуникационните системи и техните компоненти:
- преди въвеждане в експлоатация задължително се сменят идентификационните данни на администратора, въведени по подразбиране или инсталирани от производителя/доставчика на информационния актив;
- администраторските профили са персонални;
- администраторските профили се използват само за административни цели;
- администраторските профили се създават само на служители, които извършват административни операции (инсталиране, конфигуриране, управление, поддръжка и т. н.);
- правата на всеки администраторски акаунт са ограничени във възможно най-голяма степен до функционалния и техническия периметър на всеки администратор;
- данните за автентикацията на администраторските акаунти:
а) са различни за всяка система; б) са с възможно най-голяма сложност, позволена от системата или нейния компонент; в) се съхраняват подходящо физически и логически защитени, като достъп до тях има само оторизиран представител на Субекта;
- поддържа списък на администраторските профили за информационните и комуникационните системи и техните компоненти;
- при невъзможност на администратор да изпълнява пълноценно функциите си поради обективни причини правата на административния му акаунт се спират за съответния период;
- поне веднъж годишно се прави преглед на администраторските профили с цел удостоверяване на актуалността им.
(2) Паролите за автентикация на администраторските профили се сменят задължително:
- периодично - най-малко веднъж в годината;
- при прекратяването на договорните отношения със служители или трети страни, на които тези данни са били известни;
- при пробив в мрежовата и информационната сигурност.
(3) Всички операции, процеси и дейности в информационните и комуникационните системи и техните компоненти, извършени с администраторски права, се документират по смисъла начл. 5, ал. 3 и 4за всеки администраторски профил и в съответствие с изискванията начл. 29, ал. 2, 4, 5 и 6. (4) В документацията по ал. 3 не се въвеждат и не се съхраняват пароли на административен профил под формата на явен текст или хеш.
Администриране на информационните и комуникационните системи
Практика по чл. 17
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.