用户访问控制程序(依据IS027001标准)1
目的为明确公司信息系统的访问控制准则,确保访问控制措施有效,特制定本程序
范围本程序适用操作系统、数据库、各应用系统的逻辑访问控制,物理访问按《安全区域控制程序》进行控制
职责与权限3
1技术部负责公司信息系统相关访问权限的分配、审批,以及帐号口令管理
2其他部门各部门根据实际需要向技术部提交账号及访问权限的申请,协助技术部人员对用户账号及权限进行定期复查
相关文件a)《计算机管理程序》5
术语定义无6
1访问控制策略6
1本公司目前的网络服务主要有互联网上网服务,供内部员工进行日常办公
2公司办公电脑仅能通过有线网络线缆接入公司网络,无线网络仅供经过公司授权的人员使用
3用户不得访问或尝试访问未经授权的网络、系统、文件和服务
4外部来访人员需要使用公司网络服务必须经过相关负责人同意,才能授权其使用
不得将访问密码随意告知不必要的人员
5外部来访人员需要使用公司无线网络时应经过公司授权并登记后,无线网络管理人员应代为输入访问密码,不得直接告知密码,确保无线访问密码的安全
6外部人员离开时应及时收回其访问权限,并根据情况及时修改原来的访问密码
7用户不得以任何方式私自安装路由器、交换机、代理服务器、无线网络访问点(包括软件和硬件)等
8用户不得私自撤除或更换网络设备
9公司内部网络及系统的维护一般采用现场维护,如确有需要使用远程方式维护,应确保有相应的身份验证(如登录密码)等安全保护措施,远程维护完毕应及时关闭远程维护端口
10公司员工在不必要的情况下尽量不要使用文件共享,一定要使用共享文件时,应对共享文件进行加密保护,并及时通知需要获取共享信息的人员,还应及时撤消文件共享
11根据公司实际情况及安全需要,可考虑将自动