XXX信息安全有限公司第1页共8页内部公开访问控制制度目录1
目的和范围22
引用文件23
职责和权限24
用户管理24
用户注册24
用户口令管理35
权限管理35
用户权限管理原则35
用户访问权限设置步骤36
操作系统访问控制46
安全登录制度46
会话超时与联机时间的限定47
应用系统访问控制48
Internet访问控制59
网络隔离510
信息交流控制措施511
远程访问管理610
远程接入的用户认证610
远程接入的审计612
无线网络访问管理713
笔记本使用及安全配置规定714
外部人员使用笔记本的规定715
实施策略716
相关记录81
目的和范围通过控制用户权限正确管理用户,实现控制办公网系统和应用系统访问权限与访问权限的分配,防止对办公网系统和应用系统的非法访问,防止非法操作,保证生产系统的可用性、完整性、保密性,以及规范服务器的访问
本访问控制制度适用于系统维护部以及其他拥有系统权限的管理部门
引用文件1)下列文件中的条款通过本规定的引用而成为本规定的条款
凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励各部门研究是否可使用这些文件的最新版本
凡是不注日期的引用文件,其最新版本适用于本标准
第2页共8页内部公开2)GB/T22080-2016/ISO/IEC27001:2013信息技术-安全技术-信息安全管理体系要求3)GB/T22081-2016/ISO/IEC27002:2013信息技术-安全技术-信息安全管理实施细则3
职责和权限各部门必须遵照本管理规范实行对用户、口令和权限的管理,用户必须按照本管理规范访问公司办公网系统和应用系统
用户注册1)只有授权用户才可以申请系统账号,账号相应的权限应该以满足用户需要为原则,不得有与用户职责无关的权