有关计算机化系统关于密码小记(如何做到合适的密码规范化管理)

Q1:某些系统、各种PLC面板上的密码是由厂家设定的,自己无法更改,因此定期更改密码难以实现,如何解决?

1.找厂家定期修改或是升级程序包含密码管理等;

2.设置分级密码,如两级密码,打开程序需要第二级密码,进入程序后操作员账户管理等不变,在第二级密码管理上做文章;

3.把厂家的管理员账号要过来(一般不会给)。

Q2:有关密码及其他的相关法规要求?

1.FDA Sec.11.300(a)中要求维持每个账户名和密码组合的唯一性,如没有两个人拥有相同的账户名和密码组合——这里要求密码不能重复使用(至少不能和上次密码相同),不然定期更新密码就没有意义。MHRA中只强调采用相同的登录名和密码是不能接受的。

2.FDA Sec.11.300(b)中要求确保识别码和密码的发放是定期检查、召回或修改的(例如使用密码的有效期)。

3.FDA Sec.11.300(c)中要求对于电子授权丢失、被盗、失踪或受到潜在影响的代币、卡片和其他拥有和产生识别码和密码信息的设备遵守遗失管理程序,并根据适当和严格的控制发放临时或永久的替代物。

4.中国GMP附录中只有第二十三条:“电子数据可以采用电子签名的方式,电子签名应当遵循相应法律法规的要求。”提及到相关密码登录要求,也是参考CFR Part11相关要求照抄的,中国GMP上说的废话,不用参考。只需注意此处提到的法律是《中华人民共和国电子签名法》。

5.EU GMP中Annex11中第十二条:采用物理和/或逻辑控制以限制对计算机化系统的访问,具备人员授权管理系统。防止未经授权用户的进入,系统可能包括使用钥匙、通行证、用户登录密码、生物学等方式,限制未经授权用户进入计算机设备和数据存储区的行为,账户访问授权的创建、更改和取消应当被记录。

Q3:总结

最近工作比较忙,所以文章写得比较乱、没有好好的整理,只是想到哪里就随便写写。对于密码设置上有很多问题,暂时笔者就写这么多,若以后时间充裕会仔细研究一下的。

1.简单说密码相关的问题主要是:

1.1密码设置的原则——一般采用至少6位,数字加字母的组合且不应包含特殊字符且密码不可以设置太过简单(如123456等)。CFR中要求密码唯一性,不同用户的密码不应相同,且修改的密码也要保持唯一性,至少不能与上次的所有用户的密码相同。

1.2最长使用周期——即CFR中要求的定期修改密码,法规没有做明确的周期定义,一般执行6个月或3个月,具体可参考实际情况来确定。

(部分法规由笔者自己翻译,可能有些许不准确的地方)

1.3密码如何保证没有泄露的风险(此处主要讲管理员是否应该知道用户密码,这里涉及到有关更换密码记录同时记录中不体现具体的密码是多少)——两种具体情况

1.3.1系统有首次登陆强制要求修改密码功能,此处又分两种情况

1.3.1.1账户状态更改(如密码定期被IT管理员修改后)后用户的首次登陆系统会要求强制修改登录密码,这是最完美的情况,即使管理员定期修改操作用户的密码而知晓了该密码,用户首次登陆也会修改密码,由于更改记录中不会体现密码是多少,所以保证了该密码只有操作员本身知道。

1.3.1.2账户状态更改(如密码定期被IT管理员修改后)后用户的首次登陆系统不会要求强制修改登录密码,也就是说只有创建账户的时候首次登陆强制更改密码有效,以后定期修改的系统不再要求首次登陆修改密码,这种时候,我们可以采取的方法是在管理员定期修改密码时更改的密码有操作用户来输入,这样也可以确保该密码只有操作员本身知道。

1.3.2、系统无首次登陆强制要求修改密码

这种情况可以直接参考1.3.1.2做法。

1.3.3细心的读者可能会发现问题——即如何保证操作员自己输入的密码是符合我们的密码设定的规则呢?如果密码更改记录上直接记录上更改后的密码就可以解决这个问题,但这样的做法又增加了风险,如何保证这份文件的保存就成了规避风险需要考虑的问题,仅仅将密码记录处涂黑二等做法是不够的,保存更改密码记录的场所、人员需要是利益无关方。

最后:笔者建议密码策略要根据实际情况、依据风险来,不要盲目追求法律、法规,而做的太过严苛,6位足够了,毕竟银行系统也是这么做的。所以上面提到的问题可以在密码更改记录上显示出密码的位数符合要求就可以,记录保存归档时候将密码填写处按位数涂黑就可以作为折中的做法。

其实最重要的还是应该在URS中就提出来系统应该带有定期自动修改密码的功能,我们做的就是打印出审计日志来证明密码的定期修改的行为确实发生。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 221,198评论 6 514
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 94,334评论 3 398
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 167,643评论 0 360
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,495评论 1 296
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,502评论 6 397
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 52,156评论 1 308
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,743评论 3 421
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,659评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,200评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,282评论 3 340
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,424评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 36,107评论 5 349
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,789评论 3 333
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,264评论 0 23
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,390评论 1 271
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,798评论 3 376
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,435评论 2 359

推荐阅读更多精彩内容

  • 一、Python简介和环境搭建以及pip的安装 4课时实验课主要内容 【Python简介】: Python 是一个...
    _小老虎_阅读 5,748评论 0 10
  • 观其大纲 第1部分Linux的基础知识第1章Linux概述第2章Linux系统的安装KickStart开始自动安装...
    周少言阅读 1,486评论 1 10
  • Swift1> Swift和OC的区别1.1> Swift没有地址/指针的概念1.2> 泛型1.3> 类型严谨 对...
    cosWriter阅读 11,109评论 1 32
  • 序 88年的我,现在应该是被人叫大叔的年纪了吧,朋友们陆陆续续的都结了婚,有了孩子,他们渐渐的把重心都放在了家庭和...
    DimonHo阅读 65评论 0 2
  • 题目,摘抄蔡朝阳老师:阅读之灯照亮远大前程。 我觉得,侧重点不同。 其实,蔡老师也在文中说到了,现在学生阅读时间太...
    绿阶窗前草不除阅读 438评论 0 0