home *** CD-ROM | disk | FTP | other *** search
/ Forum of Incident Response & Security Teams / Forum_of_Incident_Response_and_Security_Teams_FIRST_October_1994.iso / ethics / uofmary.txt < prev    next >
Text File  |  1994-07-08  |  4KB  |  83 lines

  1. Jeffrey K. Lemich, Systems Analyst, Sr. at the Univ. of
  2. Maryland submits the following overview of their distributed security
  3. for data access.
  4.  
  5. Within our Student Information Systems (SIS) we have inplemented a
  6. rather extensive distributive security system.  Our system has three
  7. levels, a SIS Security Overview Committee, a SIS Security
  8. Administrator (with a backup), and a group of SIS Sub-system Security
  9. Managers.  
  10.  
  11. The Security Overview Committee:
  12.    * Creates policies and procedures related to SIS security.
  13.    * Appoints the SIS Security Administrator.
  14.    * Approves users to have Sub-system Security Manager capability.
  15.    * Conducts periodic security audits.
  16.    Membership is the directors of the application areas.
  17.  
  18. The SIS Security Administrator:
  19.    * Oversees the day to day security needs of the SIS.
  20.    * Assigns generic SIS security. (access to many lookup processors)
  21.    * Creates Sub-system Security Managers.
  22.    * Evaluates and distributes security audit reports.
  23.    * Removes user security after a user is terminated.
  24.    * Monitors system use.
  25.    * Enforces policies and procedures established by the Security
  26.      Overview Committee.
  27.    * Works with the development staff on generic security.
  28.  
  29. The SIS Sub-system Security Managers
  30.    * Coordinates assignment of userids within the managers own
  31.    sub-system.
  32.    * Assigns and maintains user security within their ouw system.
  33.    * Evaluates audit reports.
  34.    * Maintains special application passwords. (not the logon
  35.      passwords)
  36.    * Maintains value security for the system.
  37.    * Works with the development staff and SIS Security Administrator
  38.      to develop sub-system security.
  39.  
  40. > If so, do you have a set of guidelines or a policy?
  41. >    I'm looking for policies that assist your distributed security
  42. >    officers make decisions on who to give access to in an
  43. >    administrative environment.
  44.  
  45. For generic access (mostly lookup screens) security is control by the
  46. SIS Security Administrator.  A rather specific set of guidelines exists
  47. for the Security Administrator to follow.  These guidelines list
  48. different groups of employees and the specific generic access they should
  49. have.  There are seven security classes controlled by the Security
  50. Administrator and each class may have a level of 00 to 99.  
  51.  
  52. Security for specific application areas are controlled by SIS
  53. Sub-system Security Managers (usually a director or assistant
  54. director).  We have a standard methodology which is very flexible and
  55. allows for access, function, and value security levels.  The security
  56. strategy is layed out with the developers and a guideline document
  57. produced.  Depending on the size of the department these documents can
  58. devide access into a few or many groups.  The grouping usually include
  59. at a minimum:
  60.    Read only users (usually outside of the department)
  61.    Student workers within the department 
  62.    Data entry clerks (may have more than one level)
  63.    Supervisors
  64.    Batch control clearks
  65.    Managers
  66.  
  67. Please contact me if you would like further information.
  68.  
  69.                                       Jeffrey K. Lemich
  70.                                       Systems Analyst, Sr.
  71.                                           
  72. +----------------------------+        BITNET:   JLEMICH%ADS1.UMD.EDU@INTERBIT
  73. |  /-----\____               |                  JLEMICH@UMDACC
  74. | /           \__            |        INTERNET: jlemich@ads1.umd.edu
  75. +/               \__  UM     |                  JLEMICH@UMDACC.UMD.EDU
  76.                      \       |        PHONE:    (301) 405-1723
  77.                       |      +----+   ADDRESS:  Academic Data Systems      
  78.                        \__       /              3101 Mitchell Bldg.
  79.                           \___ /                University of Maryland
  80.                                                 College Park, MD  20742
  81.  
  82.  
  83.