適用人員: 技術人員(開發人員)。
適用法規: 資通安全責任等級分級辦法 - 附表十資通系統防護基準.PDF
技術面分類提要
帳號管理與存取權限
帳號的管理大概是所有事項中最最麻煩的部分,法規規定的部份很多。不只在最初的階段就要設想調全,所有相關的系統應用,幾乎都圍繞著帳號的權限。以下說明要點。
建立帳號的注意事項: 參考應辦事項及稽核表
管理面:
技術面
以資料庫舉例,帳號應有以下配合應辦事項的欄位:
欄位名稱 | 內容 | 應辦事項 | 說明 |
---|---|---|---|
account | 帳號名稱 | ||
password | 密碼 | 識別與鑑別-加密模組鑑別 | 密碼欄位應加密並不得使用老舊、安全性低的演算法 |
LastPassord | 上一次的密碼 | 識別與鑑別-身分驗證管理 | 注意此欄位也要進行加密,並適當擴充成要求的次數,如不得與前3次相同。 |
LastLogin | 上一次的登入記錄 | 存取控制-帳號管理 | 配合閒置帳號的處理 |
firstLogin/requireChangePassword | 第一次登入/需變更密碼 | 識別與鑑別-身分驗證管理 | 要求使用者初次登入時更改密碼。或是重設密碼時也可共用此欄位。 |
FailLoginCount | 登入錯誤的次數 | 識別與鑑別-身分驗證管理 | 記錄錯誤嘗試的次數,再進行鎖定機制 |
lock | 是否鎖定 | 識別與鑑別-身分驗證管理 | 於錯誤嘗試、閒置超過時間、可疑行為時進行鎖定等行為。隨帳號使用情況也可再分為啟用、停用、刪除等。 |
LastPasswordChange | 上一次變更密碼 | 識別與鑑別-身分驗證管理 | 配合密碼周期,進行密碼更換 |