נוהל: שימוש במידע אימות סודי A9.3.1

אבטחה > ISO 27001 > בקרת גישה A9 > אחריות המשתמשים A9.3 > נוהל: שימוש במידע אימות סודי A9.3.1

מטרת הנוהל היא להבטיח כי משתמשים בארגון ישתמשו בפרקטיקות אבטחת מידע בעת בחירת סיסמאות ובשימוש בהן, על מנת להגן על נכסי המידע של הארגון מפני גישה בלתי מורשית.

תחום יישום

הנוהל חל על כל המשתמשים בארגון, לרבות עובדים, קבלני משנה ומשתמשים מטעם גורמים חיצוניים.

הגדרות

  • מידע אימות סודי: מידע המשמש לאימות זהות של משתמשים.
  • משתמש: כל אדם המקבל גישה לנכסי מידע של הארגון.

אחריות

  • משתמשים:
    • אחראים על שימוש בפרקטיקות אבטחת מידע בעת בחירת סיסמאות ובשימוש בהן.
  • ממונה אבטחת מידע:
    • אחראי על הסברה למשתמשים על פרקטיקות אבטחת מידע בעת בחירת סיסמאות ובשימוש בהן.

תהליך

1. בחירת סיסמאות

משתמשים יבחרו סיסמאות בהתאם להנחיות הבאות:

  • הסיסמאות יהיו ארוכות לפחות 8 תווים, ולכלולות בתוכן אותיות, מספרים וסמלים.
  • הסיסמאות לא יכללו מידע אישי, כגון שמות, תאריכי לידה או כתובות.
  • הסיסמאות לא יישמרו במקום גלוי או זמין לציבור.

2. שימוש בסיסמאות

משתמשים ישתמשו בסיסמאות בהתאם להנחיות הבאות:

  • משתמשים לא ישתפו את הסיסמאות שלהם עם אף אחד אחר.
  • משתמשים ישנו את הסיסמאות שלהם באופן קבוע, לפחות אחת ל-90 יום.
  • משתמשים יכנסו למערכת רק באמצעות סיסמאות, ולא באמצעות סיסמאות מוקלדות באתרי אינטרנט של צד שלישי.

הנחיות נוספות

  • החברה תשמור על תיעוד של כל הפעילויות הקשורות לשימוש במידע אימות סודי.
  • החברה תבצע ביקורות תקופתיות על תהליך השימוש במידע אימות סודי.