id: "AC-06(01)" title: "Authorize Access to Security Functions" family: "AC" family_name: "Access Control" sort_id: "ac-06.01" priority: "P1" implementation_level: "organization" parent: "AC-06" enhancement: True


Statement

Authorize access for {{ insert: param, ac-06.01_odp.01 }} to:

{{ insert: param, ac-6.1_prm_2 }} ; and

{{ insert: param, ac-06.01_odp.05 }}.

Guidance

Security functions include establishing system accounts, configuring access authorizations (i.e., permissions, privileges), configuring settings for events to be audited, and establishing intrusion detection parameters. Security-relevant information includes filtering rules for routers or firewalls, configuration parameters for security services, cryptographic key management information, and access control lists. Authorized personnel include security administrators, system administrators, system security officers, system programmers, and other privileged users.

Assessment Objective: access is authorized for {{ insert: param, ac-06.01_odp.01 }} to {{ insert: param, ac-06.01_odp.02 }};

Assessment Objective: access is authorized for {{ insert: param, ac-06.01_odp.01 }} to {{ insert: param, ac-06.01_odp.03 }};

Assessment Objective: access is authorized for {{ insert: param, ac-06.01_odp.01 }} to {{ insert: param, ac-06.01_odp.04 }};

Assessment Objective: access is authorized for {{ insert: param, ac-06.01_odp.01 }} to {{ insert: param, ac-06.01_odp.05 }}.

Access control policy

procedures addressing least privilege

list of security functions (deployed in hardware, software, and firmware) and security-relevant information for which access must be explicitly authorized

system configuration settings and associated documentation

system audit records

system security plan

other relevant documents or records

Organizational personnel with responsibilities for defining least privileges necessary to accomplish specified tasks

organizational personnel with information security responsibilities

system/network administrators

Mechanisms implementing least privilege functions