资源描述
第一章 运维管理服务保障制度
为完成运维任务必需建立对应技术支持管理制度,使维护工作做到有章可循,有据可查。同时对制订各个制度实施情况进行质量考评,对运维团体工作绩效进行评定,促进制度愈加好落实,确保高质量地完成各项维护支持任务。
1.1 机房运维管理制度
1.1.1 数据中心环境安全管理
数据中心进出安全管理关键在于对不一样访问区域制订不一样安全管控和出入标准。将数据中心划分3类不一样类别管控区域和安全区域。公共区域、办公区域、机房区域。
(1)公共区域:这些区域通常见于数据中心生活和展示配套区域。该区域经授权并在遵守相关制度前提下来访者可自由进出。
(2)办公区域:数据中心日常工作区域。这类区域进入通常为数据中心内部职员及运维人员。需经授权访问。
(3)机房区域:机房区域是数据中心关键区域。该区域应有严格进出管控,外来人员进出需提前提出申请,来访者进出机房区域需经授权,进出需登记。
除了数据中心人员进出管理外,还应考虑设备和物品进出步骤。设备和物品进出也应得到正式审批,尤其是对于机房区域设备应关键管控。应经过机房人员/设备记录表具体统计。设备出门需开具出门凭据等。
1.1.2 机房安全管理制度
(1) 机房应防尘、防静电,保持清洁、整齐,设备无尘、排列正规、工具就位、资料齐全。
(2) 机房门内外、通道、设备前后和窗口周围,均不得堆放物品和杂物,做到无垃圾、无污水,以免妨碍通行和工作。
(3) 严格遵照《消防管理制度》要求,机房内严禁烟火,严禁存放和使用易燃易爆物品,严禁使用大功率电器、严禁从事危险性高工作。如需施工,必需取得领导、消防、安保等相关部门许可方可施工。
(4) 外来人员进入机房应严格遵照机房进出管理制度要求,填写人员进出机房记录表,在相关部门及领导核准后,在值班人员陪同下进出,机房进出应换穿拖鞋或鞋套。
(5) 进入机房人员服装必需整齐,保持机房设备和环境清洁。外来人员不得随意进行拍照,严禁将水及食物带入机房。
(6) 进入机房人员只能在授权区域和其工作内容相关设备上工作,不得随意进入和触动未经授权以外区域及设备。
(7) 任何设备出入机房,经办人必需填写设备出入机房记录表,经相关部门及领导同意后方可进入或搬出。
1.1.3 服务人员安全及保密管理制度
1、 维护工程师必需熟悉并严格实施安全保密准则。
2、 外部人员因公需进入机房,应经上级同意并指定专员率领方可入内。
3、 相关通信设备、网络组织电路开放等资料不得任意抄录、复制,预防失密。需要监听电路时,应按保密规则进行。
4、 机房内消防器材应定时检验,每个维护人员应熟悉通常消防和安全操作方法。
5、 机房内严禁吸烟和存放、使用易燃、易爆物品。
6、 搞好安全保密教育,建立定时检验制度,加强节假日安全保密工作。
7、 未经相关领导同意,非机房管理人员严禁入机房。
8、 机房内严禁烟火,不准存放易燃易爆物品。
9、 重视电气安全,严禁违章使用电器设备,不准超负荷使用电器。
10、 按要求配置消防器材,并定时更新。
11、 定时检验接地设施、配电设备、避雷装置,预防雷击、触电事故发生。
12、 发觉事故苗头,应立即采取有效方法,并立即汇报领导。
13、 进行维修时,严格根据程序进行,杜绝人为事故发生。
14、 严禁违规接入大功率无线发射设备。
1.1.4 网络安全管理制度
1. 运行维护部门必需制订对应体系确保网络安全,维护人员必需确立网络安全第一意识。
2. 在网络建设期必需考虑工程和现网关系,加强施工安全管理和网络割接准备工作,确保现网安全,严禁人为事故发生。
3. 网络运行维护期应确保维护工作、设备运行、系统数据安全。
4. 用户数据制作和对设备指令操作要严格根据用户数据制作规范和设备技术手册要求依据工单实施;对设备全部操作要有具体统计,操作时要一人操作一人查对,正确无误方可实施,操作人员要在工单上签字确定。
5. 网络运行维护期安全能够经过三种控制方法确保,操作控制包含对操作步骤、用户分级、权限分级、操作统计、远程管理、密码管理、防火墙技术、数据备份安全确保;运行控制包含对告警处理、测试、性能分析、应急预案安全确保;操作设备控制包含防病毒、杀毒软件、非生产应用软件安全控制。
6. 未经许可,严禁设备厂商经过远程控制技术对设备进行修改维护,运行维护部门应有可靠防范方法。
7. 为确保远程技术支持可靠性,需定时对远程维护设备、端口进行检验,在确保安全保密同时确保其可用性。
8. 磁盘、磁带等必需进行检验确定无病毒后,方可使用。
9. 为确保网络安全,远程维护设备在通常情况下要处于关闭状态,只有在需要时候才开通使用。
1.1.5 数据中心值班制度
(1) 值班人员应严守岗位,根据要求时间上下班,无法按时到岗应提前向上级领导汇报,由上级领导负责调换班。
(2) 值班时间要尽职尽责,严禁从事和值班无关事情。
(3) 参考《机房日常监控及巡检内容》按时巡检机房环境设施,亲密注意电源、温度、湿度等机房环境情况;随时监控IT系统、网络工作状态,具体统计异常情况。
(4) 发生任何异常情况时,应严格实施故障应急处理步骤立即处理,并向上级领导及相关部门立即汇报。做好一线技术支持工作。
(5) 对业务部门提出服务请求,要快速、正确、耐心地做出解答。并做好事件统计、跟踪及回馈服务台支持工作。
(6) 随时监督机房环境卫生和无关物品带入,妥善管理设备工具。
(7) 遵照机房安全管理制度要求,阻止任何违规进入机房人员及其它不妥行为。
(8) 监督维保厂家对机器设备进行定时巡检和维护,对巡检单据签字确定,留档立案。
(9) 遵照《人员/设备进出机房记录表》做好值班期间人员、设备进出统计。
1.2 网络安全管理制度
1.2.1 防火墙安全管理职责说明
1. 防火墙逻辑管理,包含用户、防火墙管理员、IT经理三个角色。
2. 用户包含企业业务部门工作人员、企业业务合作伙伴、企业外部系统服务商和来访用户。
3. 防火墙管理员负责受了处理用户提出防火墙相关需求,评定防火墙配置方法和变更风险,并将分析结果汇报给IT经理。
4. IT经理负责审批防火墙相关配置变更方法,确定防火墙管理员对此配置变更评定结果符合企业安全策略和规范要求。
1.2.2 申请防火墙权限步骤及创建策略
企业业务部门工作人员因工作需要申请开通防火墙端口通信权限时,需要填写“网络服务访问申请/变更表”。经用户所在业务部门经理审批经过后,由防火墙管理员受理需求。防火墙管理员根据最小授权标准来评定此权限是否和业务处理需求相符,写出配置方法和风险分析,并将分析结果提交IT经理审批。经IT经理审批经过后,防火墙管理员为职员在防火墙上实施配置变更创建对应权限策略。
假如用户需要临时在防火墙上开通端口访问权限,则应在“网络服务访问申请/变更表”备注中注明使用时限。其它步骤根据创建防火墙权限策略步骤实施。超出使用时限后,由防火墙管理员通知用户并得到用户确定后,撤销此权限策略。防火墙管理员应明确通知用户应对由其所含有防火墙端口权限对生产系统产生影响负责。用户应确保开通端口权限只用于生产业务数据传输,不可供生产业务以外应用服务使用。
企业业务合作伙伴和企业进行通信需要在防火墙上开通访问权限时,应有企业对应业务部门工作人员来提出开通防火墙端口权限请求,并填写“网络服务访问申请表”。其它审批步骤和创建企业内部职员权限策略相同。
如因企业系统服务商和企业进行通信,需要在防火墙上开通端口权限时,应由防火墙管理员自行填写“网络服务访问申请/变更表”,经IT经理审批经过后方可创建对应权限策略。在系统服务商服务结束后,必需立即撤销防火墙对应策略。
防火墙管理员应依据最小授权标准,为来访用户IP地址统一在防火墙上配置对应权限策略,并严禁来访用户IP地址访问企业内部网络。
1.2.3 变更防火墙权限步骤及变更策略
因为业务或技术变动需要变更企业和外部站点之间通信方法时,包含到防火墙相关权限策略变动,应该由业务部门职员向防火墙管理员提交“网络服务访问申请/变更表”。经业务部门经理审批经过后防火墙管理员受理需求,分析变更实施过程和相关风险,提交IT经理审批。经IT经理审批经过后,防火墙管理员在防火墙上实施配置变更,撤销原有权限策略并创建新权限策略。
1.2.4 撤销防火墙权限策略
企业业务部门工作人员进行部门调动、离职时,需要撤销其原IP地址在防火墙上配置对应权限策略。职员所在业务部门通知IT经理,由IT经理指定防火墙管理员在防火墙上实施配置变更,撤销职员IP地址所含有权限。
企业系统服务商服务到期后,相关部门应通知IT经理,由IT经理指定防火墙管理员在防火墙上实施配置变更撤销系统服务商IP地址所含有权限。
1.2.5 内审和复核
依据职责分离标准,防火墙管理员备份岗位工作人员每6个月应负责检验一次防火墙设置是否符合防火墙配置规范,并填写检验统计。IT经理每6个月负责检验一次“防火墙配置规范”是否符合企业安全策略要求,并填写检验统计。
1.3 账号和权限管理制度
1.3.1 网络设备账号权限审批制度
1.3.1.1 账号权限管理职责说明
账号权限管理,包含用户账号添加、修改和注销操作。包含用户、业务部门接口人、网络管理员和IT经理四个角色。
用户包含企业业务部门工作人员、企业业务合作伙伴、企业外部系统服务商和来访用户。
业务部门接口人负责本企业和业务合作伙伴之间业务协调工作。
网络管理员负责受了处理用户提出账号权限相关需求,根据最小授权标准,评定账号权限是否和业务需求相符,是否会对生产业务产生潜在风险。并将评定结果汇报给IT经理。
IT经理负责审批用户账号、权限相关配置变更是否满足企业对应安全策略,对网络管理员对配置变更评定结果进行确定。
1.3.1.2 账号申请步骤及创建规则
1. 企业业务部门工作人员因工作需要新建账号时,需填写“系统账号申请表”。经用户所在业务部门经理审批经过后,由网络管理员受理需求。网络管理员根据最小授权标准评定用户账号权限是否和业务处理需求相符,并将分析结果提交IT经理审批。经IT经理审批经过后,网络管理员为职员创建账号、授予权限并通知职员。假如,用户需要建立临时帐号,应在“系统账号申请表”备注中写明使用时限。其它步骤根据新创建账号管理制度实施。超出使用时限后,由网络管理员通知用户后,将此账号注销。网络管理员应明确通知用户对其所分配账号行为负责。用户要妥善使用和保管好自己账号和密码,不得将帐号提供给她人使用。
2. 企业业务合作伙伴需要创建账号时,能够向业务部门接口人提出请求。由业务部门接口人向网络管理员提出创建账号请求,并填写“系统账号申请表”。其它审批步骤和新建企业内部职员账号步骤相同。
3. 如因工作需要为企业系统服务商创建账号时,由网络管理员依据最小授权标准自行填写“系统账号申请表”,经IT经理审批经过方可后创建账号。待系统服务商服务到期结束后,必需立即给注销。
4. 网络管理员为来访用户统一分配IP地址网段,并实施身份验证。只许可用户含有一般访问外网权限,并严禁用户账号访问企业内部网络系统。一旦用户离开则立即撤销其账号。
5. 网络管理员对用户账号授权时,应检验授予访问等级是否适应业务访问控制策略,是否符合网络信息安全策略。另外,网络管理员应对照网络设备相关定义,检验对账号授权中是否有高权限。如有高权限,必需将此用户账号操作纳入安全审计日志中。
6. 根据责任分离标准,网络管理员为经过同意用户设置账号,一个账号对应唯一用户。网络管理员在建立用户账号时,要在账号说明中具体标注用户名称、部门和账号所关联业务等必需信息。
7. 对于默认系统账号、商业软件自建账号,在正式投产前应删除或禁用这类账号。网络管理员应严加控制。如依据具体运行环境情况,确实需要使用这些账号,应在投入生产前更改缺省账号密码。
1.3.1.3 账号权限变更
当碰到用户岗位变动或业务变更,需要修改原有账号访问权限时。网络管理员应要求用户重新填写“系统账号申请表”,说明账号权限变更理由,提出账号权限变更请求。经用户所在部门经理审批经过后由网络管理员受理。网络管理员根据最小授权标准评定用户账号权限是否和业务处理需求相符,并将分析结果提交IT经理审批。经IT经理审批经过后,网络管理员修改用户账号权限并通知职员。
1.3.1.4 账号注销
1. 企业内部职员调动、离职或终止使用网络设备时,需要撤销其使用账号。用户所在部门应按步骤,通知IT经理,由IT经理指定网络管理员撤销职员所使用账号。网络管理员在确定没有和此账号相关联系统配置和数据(如使用此账号加密数据)后,撤销用户账号访问权限并注销用户账号。假如存在账号直接关联系统配置或数据时,应首先解除此关联,再撤销用户账号访问权限并注销用户账号。
2. 企业系统服务商服务到期后,相关部门应通知IT经理,由IT经理指定网络管理员在确定已经取消系统服务商账号和相关配置和数据关联性后,撤销系统服务商账号。
3. 网络管理员最少每三个月检验用户账号使用情况,对于长时间(如3个月)无人使用账号,经账号所属部门经理确定后立即给和注销。如账号所属部门要求保留账号,应提交保留申请和保留期限。账号所属部门不能将账号随便转给其它用户使用。对所保留用户账号,设置该账号处于禁用状态,重新启用这些账号时,账号所属部门仍需向运行维护部门提出申请。经IT经理审批同意后,网络管理员方可激活此账号供用户使用。
1.3.1.5 账号权限复查
对于全部注册并使用企业网络设备用户账号,网络管理员应保留正式统计和用户清单,建立对应“账号权限矩阵表”,进行集中管理,并定时维护和更新。网络管理员应参考系统访问控制策略,和“账号权限矩阵表”,最少每六个月复查用户访问权限。
对高权限账号分配情况,网络管理员最少每六个月核查一次,方便立即查处并清理未经授权高权限账号。对这类高权限账号,网络管理员在确定不影响生产前提下,应立即回收。事后通报相关用户和上级领导,并由该用户负担对应责任和处罚。对高权限用户账号使用情况,网络管理员需要每个月进行查对,查看其使用情况是否被完全登记,并对登记内容进行检验。
1.3.1.6 账号密码管理
用户在登陆网络设备时,全部要求输入其账号所对应密码。网络管理员会在用户注册时,为其账号设置初始密码,并在首次启用时强制用户对密码进行更改。
网络设备账号密码应妥善使用和保管,并根据以下提议进行设置,以确保账号安全:
全部账号密码均应以密文形式存放在网络设备上。
一般用户密码长度不少于6个字符,高权限用户密码长度不少于8个字符。提议设置密码采取字母和数字混合形式字符串。
用户设置密码应确保自己轻易记忆,但尽可能不基于以下轻易猜测字符串,比如:个人姓名、部门名称、企业名称、电话号码、出生日期、连续数字、相同字符等。
用户尽可能不使用私人用户密码。当需要访问多个网络设备或多重服务时,提议用户使用单一密码。
用户应定时重置密码,以确保账号安全。一般用户密码最少每三个月重置一次,高权限用户密码最少每个月重置一次。重置密码时,用户应不反复或循环使用旧密码,其中高权限用户密码最少6次之内不反复使用。
用户不应把密码包含在任何自动登录程序之中,比如:把密码存在宏代码或功效键上;
用户忘记密码时,可向网络管理员提出重置密码请求,经用户所在部门领导同意后,在网络管理员帮助和指导下重新设置密码。遇有系统或密码可能被侵害迹象时,用户应立即汇报网络管理员,并立即重置密码。
依据职责分离标准,网络设备高权限账号密码应由网络设备以外岗位工程师进行管理。
网络管理员应每三个月定时检验用户密码是否按以上要求设置,对不符合要求应立即通知用户整改。对用户拒不更正,网络管理员应强制停用该账号,以确保网络设备安全。
1.3.1.7 账号权限内部控制和审计
为确保用户管理和密码管理有效性,运行维护部门应对从事该项工作网络管理员有控制方法。必需时能够依据职责分离标准设置双向监督岗位。同时,要对网络管理员和用户进行必需安全意识教育。
网络管理员要遵守中心保密制度,确保职业操守,确保用户信息安全。工作中要根据审批步骤严格实施,并对全部操作保留统计,以备核查。
运行维护部门每十二个月组织内部审计,以确保该项工作有效性。内部审计人员通常由业务管理部门和运行维护部门工作人员组成。依据职责分离标准,网络管理员不在审计人员行列之内。内部审计内容关键以“账号权限管理内部审计表”中所作强制性要求为准,提议性要求不在审计范围之列。内部审计后,审计人员要认真填写“账号权限管理内部审计表”,并对审计结果签署意见,必需时要有对应说明。该审计结果要立即反馈给对应部门和人员,并最终由运行维护部门负责存档。
1.3.2 主机账号管理制度
1.3.2.1 主机账号管理细则
1、主机账号分类
1. 主机账号依其关键程度分为关键账号和一般账号。
关键账号包含:
a) 含有集团各业务系统及相关设备完全或部分管理权限账号为关键账号。
b) 含有修改集团业务数据权限账号为关键账号。
c) 含有读取包含集团秘密业务数据权限账号为关键账号。
d) 其它管理制度要求为关键账号者。
其它主机账号均归为一般账号。
2. 账号依其生存周期分为永久账号和临时账号,临时账号应严格根据其生存周期进行管理,到期注销。
2、账号注册和维护
1. 使用唯一用户ID,保护用户操作行为和用户本人身份唯一对应,便于对用户行为审计和追溯。
2. 检验系统所给予用户访问权限是否和业务目标匹配,预防出现过分授权现象。
3. 应维护一份完整主机账户权限列表,并做到立即更新。
3、口令生成及保留
1. 账号分配时必需同时生成对应口令,而且和账号一起传送给用户,不得创建没有口令账号;
2. 管理员在传输账号和口令时,应该采取安全传输路径,以确保不会被中途截取;
3. 用户在接收到账号和口令后,应在第一次登录账号时修改口令;
4. 对于以口令作为唯一验证证据账号,假如账号用户名由确定且公开规则产生,则口令不应该为公开口令;
5. 不得将账号口令明文存放在计算机上或写在记事本上;
6. 为满足应急响应需求,应将关键账号口令密封保留在安全场所,并随口令更改立即更换口令信封。口令信封一旦打开,必需立即登录其中包含全部账号并更改全部口令;
7. 如发觉口令有泄露迹象,应立即汇报主管领导并进行统计,方便立即处理。
4、口令设置标准
1. 账号口令必需是含有足够长度和复杂度,使口令难于被猜测;
2. 账号口令在必需时间或次数(最少5次)内不得循环使用;
3. 账号曾用各个口令之间应该是没有直接联络,以确保不能从以前口令推知现在口令;
4. 账号前后两个口令之间相同部分应该尽可能降低,减低由前一个口令分析出后一个口令机会;
5. 账号口令不应该取有意义词语或其它符号,如使用者姓名,生日或其它易于猜测信息。
6. 口令最低标准:一般账号口令长度不得低于6位,口令字符中须包含字母、数字、特殊字符中最少两类;关键账号口令长度不得低于8位,口令中必需包含大、小写字母、数字和特殊字符,且不得为有意义单词或短语。
5、账号取消
1. 用户假如因职责变动而离岗,不再需要系统权限且无须将账号移交给其它责任人,其原岗位主管应该申请销户,由管理员取消该账号全部权限;
2. 账号取消同时,应该将账号对应应用系统和服务权限同时注销,确保该账号对应用系统访问企图失效。
3. 用户离职后,管理员应该关闭用户账号在系统中全部权限。
6、口令使用和管理标准
1. 关键账号口令应在90天内最少更换一次,通常账号口令最少在六个月内更换一次;对关键设备和系统提议采取一次性口令方法进行认证。
2. 关键口令连续数次尝试登录失败后应暂停该账号登录(能够依据实际情况设置尝试次数,通常为5次)。
3. 系统管理员修改账号口令时,应提前(或同时)通知账号使用人,以免影响其正常使用。
4. 各级口令保管落实到人,口令全部些人须妥善保留,各级口令不得以任何形式明文存放于可公共访问设备中。
5. 出现以下任何一个情况时,相关口令必需立即更改并做好统计:
1) 掌握口令管理员离开岗位;
2) 因工作需要,由管理员以外人员使用账号及口令登录操作后;
3) 有迹象表明口令可能被泄露。
7、管理员责任和义务
1. 确保除匿名账号外,系统中全部用户全部必需有口令;
2. 确保系统和网络设备上没有使用默认口令账号;
3. 确保关键账号口令含有足够强度;
4. 定时审计,检验系统用户数量和权限;
5. 为用户普及口令安全知识;
6. 提议同一个管理员在不一样主机上使用不一样账号口令。
1.3.2.2 主机账号申请步骤
1. 业务部门提出申请,填写《主机账号申请单》。申请单应填写申请部门、申请人、申请日期、申请原因说明等信息。
2. 《主机账号申请单》应先由所在业务部门领导审核签字,然后交由技术管理部门领导审核签字,再交由信息中心领导审核签字。
3. 全部审核全部经过后,由运行维护部门负责对申请主机账号进行开通实施,并将实施情况填入《主机账号申请单》。
4. 打印版《主机账号申请单》由运行维护部门存档并长久保管。
1.3.2.3 主机账号取消步骤
1. 业务部门提出申请,填写《取消主机账号申请单》。申请单应填写申请部门、申请人、申请日期、申请原因说明等信息。
2. 《取消主机账号申请单》应先由所在业务部门领导审核签字,然后交由技术管理部门领导审核签字,再交由信息中心领导审核签字。
3. 全部审核全部经过后,由运行维护部门负责对申请主机账号进行开通实施,并将实施情况填入《取消主机账号申请单》。
4. 打印版《取消主机账号申请单》由运行维护部门存档并长久保管。
1.3.3 数据库账号及权限管理制度
1.3.3.1 数据库账号管理细则
1、数据库账号分类
数据库账号依其用途分为四类:
1. 安装数据库时自动创建账号为系统账号,其中含有数据库管理权限为系统超级账号,如Oracle数据库中sys、system。
2. 安装数据库时自动创建账号为系统账号,其中不含有数据库管理权限账号为系统一般账号,如Oracle数据库中scott等。
3. 为满足业务系统运行需要而创建账号为业务账号。
4. 为个人维护数据需要而创建账号为个人账号。
2、账号创建及维护
1. 数据库环境搭建完成后,创建任何新数据库账号全部必需经过正式审批步骤。
2. 创建新数据库账号时,必需明确每个数据库账号责任人,便于对用户行为审计和追溯。
3. 创建新数据库账号时,必需检验数据库账号所给予权限是否和业务目标匹配,预防出现过分授权现象。
4. 应维护完整数据库账户列表及数据库权限列表各一份,并做到立即更新。
3、口令生成及保留
1. 数据库账号分配时必需同时生成对应口令,而且和账号一起传送给用户,不得创建没有口令账号;
2. 管理员在传输数据库账号和口令时,应该采取安全传输路径,以确保不会被中途截取;
3. 不得将账号口令明文存放在计算机上或写在记事本上;
4. 为满足应急响应需求,应将数据库账号口令密封保留在安全场所,并随口令更改立即更换口令信封。口令信封一旦打开,必需立即登录其中包含全部账号并更改全部口令;
5. 如发觉口令有泄露迹象,应立即汇报主管领导并进行统计,方便立即处理。
4、口令设置标准
1. 数据库账号口令必需是含有足够长度和复杂度,使口令难于被猜测;
2. 数据库账号口令在必需时间或次数(最少5次)内不得循环使用;
3. 数据库账号曾用各个口令之间应该是没有直接联络,以确保不能从以前口令推知现在口令;
4. 数据库账号前后两个口令之间相同部分应该尽可能降低,减低由前一个口令分析出后一个口令机会;
5. 数据库账号口令不应该取有意义词语或其它符号,如使用者姓名,生日或其它易于猜测信息。
6. 口令最低标准:业务账号和个人账号口令长度不得低于6位,口令字符中须包含字母、数字、特殊字符中最少两类;系统超级账号口令长度不得低于8位,口令中必需包含大、小写字母、数字和特殊字符,且不得为有意义单词或短语。
5、账号取消
1. 业务账号取消需要经过正式审批步骤。
2. 个人用户假如因职责变动而离岗,不再需要数据库权限且无须将个人账号移交给其它责任人,其原岗位主管应该申请销户,由数据库管理员取消该个人账号全部权限;
3. 个人用户离职后,数据库管理员应该删除该个人用户数据库账号。
6、口令使用和管理标准
1. 系统超级账号口令应在90天内最少更换一次,业务账号口令和个人账号口令最少在十二个月内更换一次;
2. 业务账号和个人账号口令连续数次尝试登录失败后应暂停该账号登录(能够依据实际情况设置尝试次数,通常为5次)。
3. 数据库管理员修改账号口令时,应提前(或同时)通知账号使用人,以免影响其正常使用。
4. 各级口令保管落实到人,口令全部些人须妥善保留,各级口令不得以任何形式明文存放于可公共访问设备中。
5. 以下情况时相关口令必需立即更改并做好统计:
1) 掌握口令管理员离开岗位;
2) 因工作需要,由管理员以外人员使用账号及口令登录操作后;
3) 有迹象表明口令可能被泄露。
1.3.3.2 数据库账号申请步骤
4. 业务部门提出申请,填写《数据库账号申请单》。申请单应填写申请部门、申请人、申请日期、申请原因说明等信息。
5. 《数据库账号申请单》应先由所在业务部门领导审核签字,然后交由技术管理部门领导审核签字,再交由信息中心领导审核签字。
6. 全部审核全部经过后,由运行维护部门负责对申请数据库账号进行开通实施,并将实施情况填入《数据库账号申请单》。
7. 打印版《数据库账号申请单》由运行维护部门存档并长久保管。
1.3.3.3 数据库权限管理细则
1、数据库权限分类
数据库权限依其范围分为两类:
1. 系统权限:给用户授予系统权限,使用户能够再数据库中进行特定活动,或在某个特定类型模式对象上完成某项操作。
2. 对象权限:多种类型数据库对象上权限,它许可用户在指定表、视图、实体化视图、序列、函数或程序包上实施操作。
2、数据库授权要求
1. 任何授权全部必需填写《数据库权限申请单》,经过正式审批步骤。
2. 数据库管理员需统计授权实施情况。
3. 数据库管理员应依据最小权限标准授权。
4. 数据库管理员应定时检验数据库账号所给予权限是否和业务目标匹配,预防出现过分授权现象。
3、数据库权限回收要求
1. 过期权限应立即回收。
2. 数据库管理员需统计权限回收实施情况。
1.3.3.4 数据库权限申请步骤
1. 业务部门提出申请,填写《数据库权限申请单》。申请单应填写申请部门、申请人、权限使用期、申请日期、申请原因说明等信息。
2. 《数据库权限申请单》应先由所在业务部门领导审核签字,然后交由技术管理部门领导审核签字,再交由信息中心领导审核签字。
3. 全部审核全部经过后,由运行维护部门负责对申请数据库账号进行授权,并将实施情况填入《数据库权限申请单》。
4. 打印版《数据库权限申请单》由运行维护部门存档并长久保管。
展开阅读全文