Sicurezza ISO e password

1

Devo passare al controllo in background. La società che fornisce il servizio al cliente si chiama Verification, Inc. Verification, Inc. afferma di avere un piano di sicurezza dei dati, certificazione ISO e clienti federali statunitensi.

Sono rimasto sorpreso dall'apprendere che l'azienda fornisce un sistema basato sul Web e invia il nome utente e la password tramite e-mail in chiaro a sistemi esterni. Ad esempio, la società invierà e-mail di invito a un account AOL o Mindspring.

So che l'invio tramite e-mail della password viola le pratiche del NIST. Ad esempio, viola la Authenticator Management IA-5 di SP800-53 e probabilmente IA-6. Inoltre, viola le pratiche di gestione di SP800-118.

Qualcuno sa se inviare per e-mail una password in testo semplice è una pratica accettabile con qualsiasi ISO? La sensibilità dei dati influisce sulla gestione sotto ISO?

    
posta jww 21.05.2014 - 02:05
fonte

1 risposta

2

ISO / IEC 27002: 2015 Sezione 9) Controlli di accesso Sottosezione 9.4.2 - Procedure di accesso sicuro

"Implementazione e utilizzo di tecniche di autenticazione adeguate, non divulgazione di informazioni sensibili al momento dell'accesso, convalida di immissione dati, protezione contro attacchi brute-force, registrazione, non trasmissione di password in chiaro sulla rete , timeout di inattività della sessione e limitazioni del tempo di accesso. "

    
risposta data 21.05.2014 - 02:24
fonte

Leggi altre domande sui tag