版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
企业账号密码与MFA安全管理制度及自查工具包SEC-IAM-03企业网络安全工具包发布版|示例字段需结合企业实际替换PAGESEC-IAM-03企业账号密码与MFA安全管理制度及自查工具包账号全生命周期|密码与MFA|特权账号|共享/服务账号|入离调转|复核与异常处置■适用:IT运维、信息安全、HR、系统负责人、内控审计■交付:制度框架、账号台账、权限矩阵、审批、复核、离职撤权与应急表单■目标:每个账号有人负责、每项权限有业务依据、每次变更可追溯V2026.07·企业通用可编辑版SECURITY
TOOLKIT
STARTHERE/使用导览从这里开始,10分钟完成使用部署。先确认适用对象、内部责任人和交付证据,再进入正文。01盘点账号先建立人员账号、特权账号、服务账号、共享账号和第三方账号清单。02确定规则按系统风险确定MFA、密码、审批、复核和日志要求。03闭环变更把入职、转岗、离职、供应商结束和异常事件接入撤权。使用边界本文档提供企业内部账号与访问管理框架。具体密码参数、认证方式、日志期限和特权管理措施应结合系统能力、行业要求和风险评估确定,避免照搬一个固定阈值。交付物用途账号资产台账知道有哪些账号、属于谁、用于什么权限矩阵把岗位职责映射到系统权限开通/变更/撤销表所有授权有审批和证据MFA与密码自查统一员工和管理员动作季度复核与异常处置发现幽灵账号、过度权限和异常登录一、管理原则与适用范围原则管理要求验证证据唯一身份优先使用实名、唯一、不可共享的个人账号账号台账与人员主数据一致最小权限只授予完成岗位任务所需的最低权限岗位权限矩阵和审批理由职责分离申请、批准、执行和复核适度分离流程记录和角色配置强认证高风险系统、远程访问和特权操作优先启用MFA认证策略和覆盖率全生命周期入职、转岗、离职、合同结束及时变更权限HR触发记录和撤权证据可追溯关键登录、授权和管理操作留痕日志、工单和审计记录定期复核系统负责人确认账号必要性和权限合理性季度/半年复核签字异常响应可疑登录、MFA疲劳、共享和泄露及时处置事件记录与复盘账号类型定义主要风险最低管理动作人员账号与员工/外包人员绑定的日常账号离职未撤、转岗过权、密码复用实名唯一、MFA、入离调转联动特权账号管理员、数据库、云平台、网络设备高权限账号高影响、难追责、横向移动单独授权、强认证、会话/操作审计服务账号应用、接口、任务和机器人使用的非人账号长期不改、密钥散落、无人负责明确Owner、密钥托管、用途限制、轮换共享账号多人共用的账号无法追责、泄露后难撤权原则上禁止;例外需批准和补偿控制第三方账号供应商、外包、顾问使用的账号合同结束未撤、过度访问限定时间/系统/来源,项目结束撤权应急账号主认证不可用时的备用高权限账号长期暴露、被滥用封存、双人启用、使用后重置与复盘二、账号资产盘点与责任账号资产总台账字段填写说明填写/确认系统/应用账号所在系统账号ID唯一账号名账号类型人员/特权/服务/共享/第三方/应急责任人Owner对账号必要性和使用负责的人使用人/系统实际使用主体权限角色角色、组或关键权限认证方式密码、MFA、证书、密钥等创建/到期开通日期、合同或权限到期最近使用最后登录或任务运行时间状态启用/停用/锁定/待复核复核日期最近一次复核及结论角色核心责任业务负责人确认人员和权限确有业务需要,批准访问范围和期限。系统Owner维护角色模型、执行复核、处理异常和确保日志。IT/IAM管理员按批准工单执行开通、变更、撤销和技术控制。信息安全制定标准、监控异常、审核特权与例外、组织复盘。HR/采购及时触发入职、转岗、离职、外包到期和合同结束。用户本人保护凭据、使用MFA、不共享账号、及时上报异常。审计/内控抽样验证流程、权限和证据是否有效。三、账号开通、变更与撤销SOP步骤开通变更撤销触发入职/项目开始/岗位任务转岗、职责变化、临时任务离职、合同结束、风险事件、长期不用申请明确系统、角色、数据范围和期限说明新增/删除权限及原因列出全部账号、令牌、证书和共享访问批准业务负责人+系统Owner;高权限增加安全审批同开通;避免只增不减HR/采购触发;高风险可先停后补流程执行创建唯一账号、启用MFA、设置初始安全流程同步删除不再需要的权限禁用会话、撤销令牌、回收设备和密钥验证用户确认、最小权限测试验证新职责可用且旧权限已删除确认无法登录,检查转发规则和共享资源留痕工单、批准、配置和测试变更前后权限快照撤权清单、时间和复核人账号与权限申请/变更/撤销单字段填写说明填写/确认申请类型开通/变更/撤销/临时/紧急人员/主体姓名、部门、员工号或供应商系统/资源系统、数据库、共享盘、云资源等申请权限角色、数据范围、操作权限业务理由与岗位任务的对应关系有效期限开始和到期时间风险与补偿控制高权限、远程、第三方等审批业务负责人、系统Owner、安全(如适用)执行与验证管理员、时间、测试和复核四、密码与MFA管理主题员工要求系统/管理员要求密码唯一性工作密码不得与个人网站或其他系统复用支持禁止已泄露/常见密码并检测撞库风险密码保管不通过邮件/聊天明文发送,不写在公开便签使用企业密码库或安全凭据管理初始/重置首次登录修改;身份核验后重置重置后使旧会话失效并保留记录MFA确认非本人发起的确认一律拒绝并上报对高风险登录提高认证强度和告警MFA恢复设备丢失或换机走正式恢复流程核验身份、撤销旧绑定、记录新绑定服务密钥个人不得私存或复制服务密钥集中托管、最小权限、轮换和调用日志共享风险不把账号、验证码或MFA确认借给同事优先提供委派/代理/角色权限,减少共享账号员工账号与MFA自查□工作账号是否使用与个人网站不同的密码/口令□关键系统是否已启用MFA□是否收到过非本人发起的MFA确认□是否把验证码、密码或令牌发给过他人□是否存在多人共用账号□是否在浏览器/脚本/文档中明文保存凭据□离开座位是否锁屏□是否发现异常登录、邮箱转发或授权应用五、特权账号、服务账号与应急账号控制点特权账号服务账号应急账号Owner指定管理员与业务/系统Owner指定应用Owner和技术Owner指定保管人和批准人用途只用于管理任务,日常办公用普通账号限定应用、接口和任务仅在主认证/系统不可用时认证强MFA、受控终端、来源限制密钥/证书托管,不使用个人密码双人启用、一次性口令或封存凭据授权单独审批、最小权限、限时提升明确资源和操作范围每次启用均审批或事后紧急复核审计登录、命令、变更和会话记录调用、失败、权限和密钥使用日志启用、操作、关闭、重置和复盘复核至少按风险定期复核用途、最近使用、权限和密钥轮换定期验证可用性但避免暴露凭据服务账号/密钥登记表字段填写说明填写/确认账号/密钥标识不得在台账中记录明文秘密应用/任务调用者和业务用途Owner业务和技术责任人资源与权限可访问系统、数据和操作认证与存储密钥库、证书或托管位置创建/轮换日期、周期和最近轮换使用来源主机、网络、环境或IP限制监控告警失败、异常时间、异常来源和高风险操作停用条件系统下线、项目结束、长期不用或事件六、入职、转岗、离职和第三方到期场景触发时间关键动作验收入职账号开通前依据岗位模板申请;启用MFA;完成安全培训本人可用、权限最小、培训通过转岗岗位生效前后先删除旧权限,再新增必要权限;复核共享资源旧权限清零、新职责可用离职高风险可提前;最迟离职生效时禁用账号/会话、撤销令牌、回收设备、转移数据全系统撤权清单与复核外包/供应商到期合同或项目到期前提醒Owner确认续期或撤权;删除远程和共享访问账号到期自动失效长期休假/停职风险判断后临时锁定或收紧权限,保留必要业务连续性安排恢复需重新批准离职撤权清单□企业邮箱/OA/IM/SSO□VPN/远程访问/云平台□业务系统/CRM/ERP/财务□代码仓库/开发平台/密钥□共享盘/网盘/协作空间□管理员/数据库/网络设备□第三方SaaS和授权应用□MFA设备、证书、令牌和API密钥□邮箱转发规则和代理权限□设备、门禁、U盘和纸质资料七、定期复核、异常监控与例外管理复核问题正常证据异常信号账号是否仍需要在岗/合同有效/系统仍使用离职、长期未用、Owner不明权限是否与岗位匹配岗位矩阵、工单、主管确认超出职责、历史权限未删高权限是否合理单独批准、限时、强认证长期管理员、多人共享、无日志服务账号是否受控Owner、密钥库、轮换、来源限制明文密钥、长期不轮换、权限过大第三方是否到期合同、项目、到期日和续期批准项目结束仍可登录异常登录是否闭环告警、调查和处置记录MFA疲劳、异地/异常时间、群发账号季度/半年度复核表字段填写说明填写/确认系统/部门复核范围账号数量人员/特权/服务/第三方分类新增/变更/撤销本期变动长期未用待停用或确认的账号过度权限与岗位不匹配的权限共享账号数量、例外批准和替代计划MFA覆盖关键系统覆盖率和例外服务密钥到期、轮换和异常整改责任责任人、期限和复核账号管理例外申请字段填写说明填写/确认例外事项共享账号/无法MFA/长期权限/技术限制等业务必要性为何不能按标准执行风险追责、泄露、横向移动、停用困难等补偿控制来源限制、双人操作、日志、限时、监控有效期限必须设置到期日批准人业务、系统、安全和管理层(按风险)复核计划何时检查并退出例外关闭证据替代方案上线或账号撤销八、异常账号事件处置事件第一动作进一步排查恢复条件非本人MFA确认拒绝并上报,必要时锁定会话登录、绑定、设备、应用授权确认无异常并重新绑定异常登录冻结会话/账号,确认用户来源、下载、权限、邮箱规则改密、撤令牌、干净设备凭据泄露立即轮换,检查复用范围代码、文档、日志和第三方轮换完成且无异常使用共享账号滥用暂停或收紧权限实际使用者、操作日志、业务影响改为个人账号/委派权限离职未撤权立即禁用并扩大排查所有系统、共享资源、转发和密钥全量撤权复核通过特权账号异常紧急冻结/隔离,启动事件响应命令、配置、横向、数据和持久化专业清理、独立复核和监控案例:转岗后旧财务导出权限未删除场景员工从财务分析岗转入销售运营岗,新CRM权限已开通,但原财务系统批量导出权限保留3个月。观察维度内容风险信号权限只增不减;转岗触发未连接IAM;系统Owner未完成复核;高风险导出权限长期保留安全动作立即删除旧权限;复核近3个月访问和导出日志;更新转岗SOP为“先减后加”;对高风险角色设置到期和自动复核输出证据权限变更工单;日志审查结论;转岗检查清单;季度复核整改证据
资料来源、核验入口与免责声明核验日期:2026-07-17。以下来源用于建立培训和管理框架,不替代企业正式制度、行业监管要求或专业法律意见。资料/标准发布或管理机构官方核验入口《中华人民共和国网络安全法》(2025年修正)中央网信办/中国人大网相关规范请以主管部门现行有效公开文本为准。《中华人民共和国数据安全法》中国人大网相关规范请以主管部门现行有效公开文本为准。《中华人民共和国个人信息保护法》中国人大网相关规范请以主管部门现行有效公开文本为准。《国家网络安全事件报告管理办法》中央网信办相关规范请以主管部门现行有效公开文本为准。GB/T22239-2019《信息安全技术网络安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026南通财务面试题及答案
- 2026雀巢公司面试题及答案
- 2026社区巡逻面试题及答案大全
- 学校管理存在的问题及整改措施
- 2026年药剂师资格《中药知识应用与药品管理规范》题库及答案解析
- 2026年母婴保健技术试题和答案
- 2026年《泰戈尔诗选》(泰戈尔)试题及答案
- 2026年【熔化焊接与热切割】考试题库及熔化焊接与热切割附答案
- 数字小侦探:解谜游戏启迪智慧小学主题班会课件
- 2026年局麻药中毒应急预案试题(附答案)
- JTS207-2012 疏浚与吹填工程施工规范
- 货车合作经营协议书(共5篇)
- 光伏电站应急演练总结
- 2023年十堰市竹溪县事业单位笔试真题
- 危险货物运输登记表
- 现代果树生产技术-葡萄教案
- 男性生殖系统超声诊断课件
- 道亨软件概述
- MLCC工艺流程介绍培训课件
- GB/T 95-2002平垫圈C级
- GB/T 18595-2001一般照明用设备电磁兼容抗扰度要求
评论
0/150
提交评论