21 — Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных
- Издано
- ФСТЭК России
- Дата
- 18.02.2013
- Тип
- Приказ
Требования
- ИАФ.1: Идентификация и аутентификация пользователей, являющихся работниками оператора
- ИАФ.2: Идентификация и аутентификация устройств, в том числе стационарных, мобильных и портативных
- ИАФ.3: Управление идентификаторами, в том числе создание, присвоение, уничтожение идентификаторов
- ИАФ.4: Управление средствами аутентификации, в том числе хранение, выдача, инициализация, блокирование средств аутентификации и принятие мер в случае утраты и (или) компрометации средств аутентификации
- ИАФ.5:
Защита обратной связи при вводе аутентификационной информации
- ИАФ.6: Идентификация и аутентификация пользователей, не являющихся работниками оператора (внешних пользователей)
- УПД.1: Управление (заведение, активация, блокирование и уничтожение) учетными записями пользователей, в том числе внешних пользователей
- УПД.3: Управление (фильтрация, маршрутизация, контроль соединений, однонаправленная передача и иные способы управления) информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами
- УПД.4: Разделение полномочий (ролей) пользователей, администраторов и лиц, обеспечивающих функционирование информационной системы
- УПД.5: Назначение минимально необходимых прав и привилегий пользователям, администраторам и лицам, обеспечивающим функционирование информационной системы
- УПД.6: Ограничение неуспешных попыток входа в информационную систему (доступа к информационной системе)
- УПД.7: Предупреждение пользователя при его входе в информационную систему о том, что в информационной системе реализованы меры по обеспечению безопасности персональных данных, и о необходимости соблюдения установленных оператором правил обработки персональных данных
- УПД.8: Оповещение пользователя после успешного входа в информационную систему о его предыдущем входе в информационную систему
- УПД.9: Ограничение числа параллельных сеансов доступа для каждой учетной записи пользователя информационной системы
- УПД.10: Блокирование сеанса доступа в информационную систему после установленного времени бездействия (неактивности) пользователя или по его запросу