Чл. 17

НАРЕДБА ЗА МИНИМАЛНИТЕ ИЗИСКВАНИЯ ЗА МРЕЖОВА И ИНФОРМАЦИОННА СИГУРНОСТ

НМИМИСНаредбаГлава втораРаздел II

Чл. 17.(1) Субектът прилага следните мерки за защита на профилите с административни права за информационните и комуникационните системи и техните компоненти:

  1. преди въвеждане в експлоатация задължително се сменят идентификационните данни на администратора, въведени по подразбиране или инсталирани от производителя/доставчика на информационния актив;
  2. администраторските профили са персонални;
  3. администраторските профили се използват само за административни цели;
  4. администраторските профили се създават само на служители, които извършват административни операции (инсталиране, конфигуриране, управление, поддръжка и т. н.);
  5. правата на всеки администраторски акаунт са ограничени във възможно най-голяма степен до функционалния и техническия периметър на всеки администратор;
  6. данните за автентикацията на администраторските акаунти:

а) са различни за всяка система; б) са с възможно най-голяма сложност, позволена от системата или нейния компонент; в) се съхраняват подходящо физически и логически защитени, като достъп до тях има само оторизиран представител на Субекта;

  1. поддържа списък на администраторските профили за информационните и комуникационните системи и техните компоненти;
  2. при невъзможност на администратор да изпълнява пълноценно функциите си поради обективни причини правата на административния му акаунт се спират за съответния период;
  3. поне веднъж годишно се прави преглед на администраторските профили с цел удостоверяване на актуалността им.

(2) Паролите за автентикация на администраторските профили се сменят задължително:

  1. периодично - най-малко веднъж в годината;
  2. при прекратяването на договорните отношения със служители или трети страни, на които тези данни са били известни;
  3. при пробив в мрежовата и информационната сигурност.

(3) Всички операции, процеси и дейности в информационните и комуникационните системи и техните компоненти, извършени с администраторски права, се документират по смисъла начл. 5, ал. 3 и 4за всеки администраторски профил и в съответствие с изискванията начл. 29, ал. 2, 4, 5 и 6. (4) В документацията по ал. 3 не се въвеждат и не се съхраняват пароли на административен профил под формата на явен текст или хеш.

Администриране на информационните и комуникационните системи

Практика по чл. 17

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.