Seguridad Lógica Flashcards
1
Q
Controles de acceso
A
- Identificadores únicos, no serán compartidos.
- Usuarios personales e intransferibles; excepto! Usuarios genéricos para tareas específicas.
- Las excepciones deben ser documentadas para mantener la responsabilidad funcional de los involucrados en dichas tareas.
- El acceso a las contraseñas de usuarios genéricos o predefinidos estará restringido sobre la base de los principios:
a) Necesidad de saber
b) Necesidad de hacer - Toda solicitud de alta, baja o modificación de usuarios o privilegios de acceso a sistemas y servicios informáticos deben estar debidamente autorizados
- Existencia de proceso formal para administrar las solicitudes de altas, bajas y modificaciones de usuarios.
- Los privilegios de acceso de los usuarios, sistemas y programas deben estar restringidos sobre los principios:
a) necesidad de hacer
b) necesidad de saber
c) separación de funciones
d) oposición de intereses.
2
Q
Autenticación de los usuarios
A
- Identificador único; usuario y contraseña al inicio de cada sesión.
- Reglas de las contraseñas definidas por División a Informática
a) cambiar la contraseña de forma obligatoria cada determinado tiempo
b) cambiar la contraseñas la primera vez después de un alta o modificación
c) las contraseñas no pueden reutilizarse antes de una cantidad definida de cambios de contraseña
d) largo y complejidad suficiente para desestimar ataques de deducción, de diccionario o de fuerza bruta.
e) las contraseñas deben memorizarse; excepto las contraseñas de administración. Las mismas se guardarán cifradas para una eventual recuperación. Las deben saber Jefe de P y S, Gte informática, gte gral.
f) No usar el “recordar contraseña” de las web
3
Q
Revocación de derechos de acceso
A
- Deben revisarse los derechos individuales de acceso cuando cambian las tareas del usuario
- Se debe bloquear el acceso a un usuario si no es utilizado por un determinado periodo de tiempo
- Derechos de acceso revocados cuando termina el vínculo con la Caja
- Se generará un mail automático por al menos 6 meses a partir de la revocación de los derechos del usuario
4
Q
Controles de seguridad
A
- Sesión bloqueada después de determinado periodo sin actividad
- Nro. De usuarios con permiso de administración sobre sistemas de control de acceso restringido al mínimo indispensable
- Debe haber oposición de intereses y separación de funciones entre Adm. de sistemas de control de accesos y adm. De recursos
- Los admin. De informática no deben acceder a los equipos de los usuarios sin su consentimiento, incluyendo la asistencia remota.
- Ante una investigación administrativa no se podrá acceder a la información sin un debido proceso.
5
Q
A