Правила ведения журнала учёта выдачи первичных паролей
Порядок, по которому живёт журнал выдачи первичных паролей: кто вносит записи, кто и с какой периодичностью проверяет незакрытые строки, где журнал хранится, кому доступен и что делать при его утрате.
Зачем нужен документ
Форма журнала отвечает на вопрос, что записывать. Она не отвечает на вопросы, кто записывает, что делать, когда человек в отпуске, и главное — кто и когда смотрит на строки, оставшиеся незакрытыми. Без этих ответов журнал заполняется, пока про него помнят, и перестаёт, когда сменился администратор.
Правила существуют ради одного пункта: незакрытая строка — это открытая задача, а не архивная запись. Пока в графе о смене пароля пусто, администратор знает рабочий пароль пользователя. Одна такая строка — мелочь. Тридцать таких строк за год — это человек, который может войти в систему от лица тридцати сотрудников, и ни один журнал событий не покажет подмены.
Отсюда состав правил: ответственный с фамилией, срок закрытия графы, периодическая сверка и порядок действий, когда сверка что-то нашла. Всё остальное — про хранение и оформление, и это уже вторично.
Чем грозит отсутствие
Штрафа за неведение журнала нет. Есть прямая арифметика: количество незакрытых строк равно количеству учётных записей, доступных постороннему для этих записей человеку. При утечке масштаб считают не по одной записи, а по числу субъектов в системе, куда был вход.
Как ещё называют этот документ
Что должно быть в документе
Правила короткие, на страницу-полторы. Критерий полноты: новый администратор, прочитав их, может вести журнал без единого вопроса к предшественнику.
Требования законодательства
Как связан с другими документами
Правила — соединительная ткань: они превращают форму в процедуру и подключают её к контролю.
Когда обновлять документ
Правила переписывают редко, но есть события, после которых старый текст описывает несуществующий порядок.
Что спросит проверяющий
Правила проверяют не сами по себе, а вместе с журналом: смотрят, выполняется ли написанное. Расхождение находится за пару минут.
Разбор эксперта
Когда нас просят посмотреть на парольную дисциплину, мы начинаем не с требований к сложности, а с журнала выдачи — и почти всегда находим там пустые графы о смене. Причём заполнено обычно всё остальное: дата, фамилия, подпись. Объяснение простое и человеческое: выдача — это событие, его помнят и записывают, а смена пароля происходит потом и не на глазах у администратора. Если никто не обязан вернуться к строке и закрыть её, она не закрывается никогда. Поэтому в правилах ведения главный пункт — не про графы, а про то, кто и в какой срок разбирает незакрытые строки.
Второе, что стоит закладывать сразу, — замещение. Отпуск администратора длится две-три недели, за это время принимают людей, сбрасывают пароли, выдают доступы. Если правила молчат о том, кто ведёт журнал в это время, записей за период просто не будет, и восстановить их потом нельзя — никто не помнит, кому что выдавали в июле. Один абзац про замещающего закрывает эту дыру полностью.
И третье — про сверку. Мы советуем не выделять её в отдельную процедуру: отдельные процедуры не выполняются. Правильнее прицепить проверку журнала к тому, что и так делается по плану внутреннего контроля раз в квартал. Проверка занимает полчаса: пробежать незакрытые строки, сверить записи с приложением к приказу о доступе, посмотреть, нет ли выдач людям, которые уже уволились. По нашему опыту это самая результативная получасовая проверка во всём комплекте.
Назначайте ответственного фамилией и дублируйте обязанность в его должностной инструкции. Обязательно прописывайте замещающего на время отпуска. Ставьте срок закрытия графы о смене пароля тем же или следующим рабочим днём и относитесь к пустой графе как к открытой задаче. Сверку прицепляйте к квартальному внутреннему контролю, а не заводите отдельной процедурой. И храните журнал так же, как хранят сведения о доступе, — он и есть такие сведения.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Тот, кто выдаёт пароли, — обычно администратор ИСПДн. Важно назвать его фамилией в правилах и продублировать обязанность в должностной инструкции, иначе ведение держится на доброй воле.
Срок устанавливает оператор. Рабочий ориентир — не менее трёх лет: этого хватает и на разбор инцидента, и на проверку, и на сверку с приказами о доступе за прошлые периоды.
Для бумажной формы это разумно: нумерация и прошивка защищают от изъятия листов. Для электронной формы важнее фиксация автора записи и защита от правки задним числом.
Раз в квартал в рамках внутреннего контроля плюс каждый раз после массового приёма работников. Сверка занимает около получаса.
Проверить, работают ли эти учётные записи, и принудительно сменить пароли. Пустая графа означает, что администратор до сих пор знает рабочий пароль.
Замещающий работник, названный в правилах. Без этого пункта записи за период отсутствия просто не появляются, а восстановить их задним числом невозможно.
Можно, если ответственный один и периодичность сверок совпадает. Но общий документ придётся править при изменении порядка в любом из журналов.
Сообщить ответственному за безопасность, восстановить состав записей по приказам о доступе и данным системы и принудительно сменить пароли по всем записям, которые не удалось подтвердить как закрытые.