OP.AAC.4 Proceso de gestión de derechos de acceso
Guía de implantación
-
En la estructuración de los derechos de acceso se deben en cuenta las necesidades de cada usuario según su función en la organización y las tareas que tiene encomendadas.
-
La necesidad de acceso debe venir por escrito de parte del responsable de la información o proceso al que va a concedérsele acceso.
-
El reconocimiento de la necesidad de acceso debe ser reasegurado periódicamente, extinguiéndose cuando no se demuestre positivamente que la necesidad perdura.
-
Deberá prestarse una especial atención a las cuentas de administración del sistema (administración de equipos, de aplicaciones, de comunicaciones, de seguridad), estableciendo procedimientos ágiles de cancelación y mecanismos de monitorización del uso que se hace de ellas.
Documentos de referencia
- ISO/IEC 27000
- 27002:2013:
- 9.2.2 - Provisión de acceso de usuario
- 9.2.3 - Gestión de privilegios de acceso
- 9.2.5 - Revisión de los derechos de acceso de usuario
- 9.2.6 - Retirada o reasignación de los derechos de acceso
- 9.4.1 - Restricción del acceso a la información
- 27002:2013:
- NIST SP 800-53 rev4:
- [AC-3] Access Enforcement
- [AC-24] Access Control Decisions
- [CM-5] Access Restrictions for Change
- Otras referencias:
- Manageable Network Plan
- Milestone 5: Control Your Network (User Access)