范围
文档范围
生产控制台、代码仓库、部署系统、数据库控制台、支付控制台、支持工具、监控与内部管理员账户。
状态:首个运营草案,待法律审查。在作为具有约束力的政策发布或附加到已签署的企业协议之前,须经法律顾问、隐私负责人与安全负责人审查。
§ 01
登记字段
内部访问登记记录系统名称、环境、用户、角色、访问级别、业务理由、审批人、授予日期、复审日期与移除日期。
特权访问需要具名所有者与理由。除非技术上不可避免,否则避免共享管理员账户,并对其单独监控。
§ 02
授予访问
仅在获得系统所有者或安全负责人批准后授予访问权限,且须与任务所需角色相匹配。
紧急访问有时限、被记录,并在使用后复审。
§ 03
复审与移除
访问至少每季度复审一次,并在角色变更、离职、供应商变更、事件或重大系统变更后复审。
不再需要的访问会被及时吊销。吊销证据与访问复审记录一并保留。
联系
问题与更新
支持问题请联系 ingeng2004@gmail.com。安全报告请联系 ingeng2004@gmail.com。隐私请求请联系 ingeng2004@gmail.com。