EBA欧洲银行-9Annex-4-access_control_authentication_26页_341kb
报告摘要
European Commission Information System Security Policy - Access Control and Authentication
1. 核心内容概述
本文件为欧洲委员会(European Commission)制定的信息系统安全标准,旨在规范用户访问控制和身份认证的管理流程。该标准基于《Commission Decision C(2006) 3602》的相关条款,涵盖了用户注册、访问请求、身份识别、认证机制、权限管理、用户义务以及访问日志记录等多个方面,确保信息系统的机密性、完整性和可用性。
2. 主要观点
- 访问控制原则:所有信息系统的访问控制必须基于“最小权限”原则,确保用户仅获得完成任务所需的最低访问权限。
- 身份识别与认证:用户必须通过唯一标识符(UserID)进行身份识别,并通过认证系统验证其身份,认证系统需根据信息系统的分类级别采用适当的安全措施。
- 权限管理:特权访问必须经过正式授权,仅限于特定角色和职责,且需遵循“需要使用”原则,权限的使用和变更需记录并审计。
- 用户责任:用户必须妥善保管认证信息,不得共享或泄露,并需遵守访问控制的流程和规则。
- 系统管理责任:系统管理员需确保访问请求的处理符合安全标准,包括创建和维护访问日志、审核权限变更、实施账户管理等。
3. 关键信息
3.1. 范围
- 适用于欧洲委员会所有存储或处理信息的信息系统。
- 包括内部用户和外部用户(如成员国、机构、外部承包商)所使用的系统和应用。
- 不涵盖网络级别的访问控制和物理访问控制。
3.2. 核心定义
- 用户:任何有权访问并使用欧洲委员会信息系统的人员。
- 账户:信息系统中记录用户、令牌或计算机的条目。
- UserID:用于唯一标识账户的字符字符串。
- 注册:用户申请账户的过程,由注册机构验证身份。
- 认证系统:用于验证用户身份的系统,基于“所知”、“所持”或“所是”三种因素。
- 权限:允许用户使用系统内部资源的权限集合。
- 角色:基于职责定义的用户类型集合。
- 责任分离:确保审批与实施访问权限的职责由不同人员执行。
3.3. 用户注册与访问管理
- 所有用户(包括外部用户)需进行正式注册,除非是允许的自助注册。
- 自助注册需在安全计划中说明并限制访问权限。
- 注册过程需进行身份验证,并记录验证结果。
- 用户的访问权限必须基于标准角色配置文件,且需通过正式授权流程进行管理。
3.4. 访问请求与认证流程
- 访问请求必须通过正式流程提交,且需包含用户身份、权限类型、使用期限等信息。
- 认证系统需根据信息系统的分类级别采用不同的安全措施。
- 对于“LIMITED BASIC”级别的系统,认证必须至少基于“所知”因素(如密码)。
3.5. 权限管理
- 特殊权限(如系统管理员权限)需经过严格的审批流程,并限制使用范围。
- 权限的使用和变更需记录,确保可追溯性。
- 权限的撤销应在授权结束或不再需要时立即执行。
3.6. 用户义务
- 用户不得泄露或共享认证信息。
- 用户需对使用UserID和访问凭证负责。
- 用户不得滥用权限或进行非法访问。
3.7. 访问日志记录
- 所有访问尝试必须记录,包括无效登录、敏感数据访问、权限变更等。
- 日志记录是确保访问控制系统可审计性的关键措施。
3.8. 系统管理职责
- 系统管理员需创建和维护访问日志,确保访问请求的处理符合安全标准。
- 系统管理员需定期审核特权访问,确保权限分配合理。
- 系统管理员需确保认证凭证的安全管理,包括不共享特权凭证。
4. 安全要求与流程
- 访问控制流程:包括用户注册、访问请求、身份识别、认证、权限分配、访问终止等步骤。
- 审计与日志:所有访问和权限变更必须被记录,以确保可追溯性和合规性。
- 责任分离:访问请求的审批与实施需由不同人员完成,防止内部滥用。
- 最小权限原则:用户只能获得完成任务所需的最低访问权限。
- 正式授权流程:所有访问请求必须经过正式审批,确保合法性与透明性。
5. 结论
该标准为欧洲委员会的信息系统访问控制和认证提供了全面的指导方针和操作流程,确保访问权限的合理分配与管理,同时保障系统的安全性和用户的责任。所有相关方(用户、系统管理员、注册机构等)都需遵循这些规定,以维护信息系统的整体安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载