系统账号管理办法
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
系统账号管理办法
文档信息
第一章总则
第一条目的:为保障企业信息化系统的安全、稳定运行,切实防范和降低因非法或不适当的对系统或数据的访问而带来的风险,加强对系统
访问和权限分配的管理,根据相关规章制度,特制订本管理办法。
.
第二条本管理办法适用范围:
第三条系统范围:支撑和企业信息化各系统,包括BOSS系统、以及支撑以上各系统的网络平台系统;
第四条人员范围:对上述系统进行使用和开发维护的人员,包括各系统的最终用户、系统账号权限管理人员、提供系统集成、开发、维护、
和技术支持服务的非本公司人员(第三方人员)。
第二章相关定义
第五条账号是指每个可访问系统资源的用户在系统中的标识,可分为应用系统账号、操作系统账号和数据库账号等。应用系统账号是指在应
用系统中建立的用户标识,用户可以通过应用系统提供的前台操作
界面进行登录,并使用授权的业务功能和访问授权的业务数据;操
作系统账号是指在主机系统中建立的用户标识,用户可以登录主机
设备和发出操作指令;数据库账号是指在数据库系统中建立的用户
标识,用户可以登录数据库系统并访问其中的数据。
第六条访问权限是指账号被赋予的可以访问系统资源和使用系统功能的权利。
第七条账号管理员是指负责在系统中执行账号管理操作的人员,例如在系统中创建或撤销账号,分配或修改账号权限,定期提供系统中的账
号和权限清单供审阅等。
第八条账号审批人员是指有权对账号和权限的管理操作进行审批和决策的人员,包括各部门负责人,业务负责人、安全管理员或经部门领
导授权的人员等。
第九条系统管理员是指负责对系统进行维护和管理的人员,例如操作系统管理员,数据库管理员,账号管理员等。
第十条归档人是指负责执行文档资料归档保存操作的人员。
.
第三章职责分工
第十一条BOSS系统使用部门内部应用账号和权限的审批和相关管理操作由各部门负责.信息化部负责管理本部门应用系统维护人员的账号和
权限,并执行对各使用部门应用账号管理员的账号和权限进行管理
的相关操作.各需求部门负责明确应用系统新增功能的开放范围。第十二条BOSS系统应用账号和权限的审批由各职能管理部门负责,各使用部门负责向职能管理部门提出应用系统账号和权限申请,信息化部
负责在BOSS系统中执行账号和权限管理的相关操作。
第十三条各系统操作系统层和数据库层和网络层账号和权限的管理由信息化部负责。
第四章基本原则
第十四条对系统的访问必须经过授权,任何人不得在未经授权的情况下在系统中运行未经审批的程序。授权可以通过书面文件,或通过员工按
岗位的分工等方式实现。授权必须经过正式审批方可生效。
第十五条各系统必须采用用户名和密码认证方式实现登录控制,对系统的访问必须使用唯一的账号和口令。
第十六条各系统中不允许建立共享账号,每个账号都与唯一的用户相对应。
拥有账号的用户不得随意将账号交于他人使用。
第十七条账号权限的分配应遵循满足需求的最小授权原则, 即为用户分配权限时, 以其能进行系统管理、操作的最小权限进行授权,避免为
其分配无关的或更大的权限。
.
第十八条各系统(主机、数据库、网络、应用)都应有完整的帐号权限分配现状记录表,且展示形式清晰,可以方便查询到指定用户的权限;第十九条每月备份帐号权限分配记录表,备份信息保留至少两年;
第二十条有关用户登陆和账号权限管理的相关操作在系统中要留有日志,日志至少保留两年以上;
第二十一条创立新用户角色或对用户组或用户角色定义进行修改时,应考虑不相容职责分工原则,例如操作人员与审核人员的分离、开发人员与
维护人员的分离等。
第二十二条当员工工作调动或离职时,其在系统中的账号应立即撤销,不得继续将账号分配给他人使用。
第二十三条开发人员平时不得使用生产系统中的账号。如需使用,则必须以书面形式提出申请,经信息化部主管审批后,由系统管理员临时为其
开启一个账号.开发人员在访问生产系统时必须由信息化部系统维
护人员对其访问进行监督,在访问结束后及时删除账号或更改口令,
并对操作日志进行审阅。
第二十四条对操作系统级和数据库层超级用户的账号(比如根用户,系统管理员,安全管理员账号,批处理用户账号,数据库管理员) 由信息化
部系统维护部经理对正式书面审批,使用仅限于经授权的系统管理
人员;信息化部系统维护部经理对操作系统层及数据库层超级用户
账号的清单每季进行复核并签字确认,并对多余或不恰当的账号进
行调整。
第二十五条对应用系统层超级用户的账户的建立是根据用户工作职责,仅限于经授权的应用管理人员使用。各系统遵循如下规定:
第二十六条信息化部业务维护部经理或各业务部门主管对BOSS系统应用管理员、工号管理员的授权审批建立正式的书面审批表格,并且对BOSS
系统管理员、工号管理员的清单每季进行复核并签字确认,并对多
余或不恰当的账号进行调整;
.
第二十七条如果系统中存在第三方厂商人员使用账号的情况,应和第三方厂商签订相关的安全保密协议,以合理确保第三方厂商能够执行的安全
管理要求和职责不相容要求.如果外部人员需要通过远程登录访问
对系统进行操作及更新,局方人员在每次操作执行时应根据部门主
管授权,临时开通远程登录功能。局方人员对远程登录操作进行监
控(或事后及时审阅相应的操作日志记录)。在操作完成后,局方
人员应及时终止远程登录。
第二十八条对于部分因系统接口原因在系统中预设的用户账号,应对接口程序、脚本或相关设置进行加密或实施访问控制,以防止未经授权的
访问。对内置账号的目录/文件访问权限严格限制在该账号的功能
范围内并定期检查。在系统做定期维护时对密码做更改。对该类账
号的操作要保留日志并定期审阅。
第二十九条各账号和权限的操作、管理人员应严格遵守我公司相关管理规定,不得以任何非法形式操作非本人权限范围内之事。
第五章账号的建立、变更、撤销和审阅
第三十条当需要在系统中创建新账号或新用户角色时,由申请人填写《账号权限变更记录单》提出申请,明确要使用账号的人员信息、账号权
限,或者新用户角色的权限,经账号审批人员签字审批后,由账号
管理员在系统中执行账号创建操作。执行完毕后,在记录单上签字
后归档。
第三十一条各系统普通用户账号管理由部门主管授权的帐号管理员负责。账号的权限进行调整或增加/删除,须由业务部门主管对权限变更记录
单审批确认后,由帐号管理员在系统中进行设置。