版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
系统权限定期清理回收细则第一章总则第一条目的与依据为加强公司信息系统权限管理的规范化、精细化与安全化水平,确保信息系统访问控制策略的有效执行,防范因权限过度授予、权限长期闲置、人员离职转岗未及时回收权限等带来的数据泄露、系统被非法入侵等安全风险,依据《中华人民共和国网络安全法》、《数据安全法》、《个人信息保护法》及行业监管相关规定,结合公司《信息安全管理制度》与《账号管理规范》,特制定本细则。第二条适用范围本细则适用于公司总部及各下属分支机构的所有员工(含正式员工、实习生、劳务派遣人员)、外包人员、顾问及临时访客,以及公司所有拥有用户认证与授权功能的信息系统,包括但不限于ERP系统、CRM系统、OA办公系统、HR系统、财务系统、文件服务器、研发代码库、测试环境、VPN接入系统、云平台管理控制台及各类业务支撑系统。第三条管理原则(一)最小权限原则:用户仅应获得完成其当前工作任务所必需的最小权限集,严禁授予与工作职责无关的任何权限。(二)权限时效原则:所有权限的授予必须具有明确的有效期,期满自动失效或需经过审批流程续期。(三)职责分离原则:关键敏感操作(如资金审批、账号删除、数据导出等)的权限应相互制衡,避免单一用户拥有过全的权限。(四)定期清理原则:建立常态化、周期性的权限审查与回收机制,确保系统中的权限数据与实际人员状态及职责保持实时一致。(五)全程审计原则:权限的授予、变更、使用及回收全过程必须留存不可篡改的审计日志,确保可追溯、可定责。第四条定义解释(一)僵尸账号:指用户状态为非活跃(如离职、退休)但系统账号仍处于“启用”状态的账号。(二)幽灵权限:指用户在职且账号活跃,但该用户已不再具备某项业务职责,却仍保留原业务模块访问或操作权限的情况。(三)闲置账号:指在职用户账号在规定的时间周期内(如90天)无任何登录记录或操作记录的账号。(四)特权账号:指在系统或网络中具有管理员权限、超级用户权限或可进行敏感配置修改的账号。第二章组织架构与职责分工第五条信息安全部职责(一)作为系统权限定期清理回收的牵头部门,负责制定、修订和解释本细则。(二)负责制定年度权限清理计划,协调各业务部门与IT运维部门执行清理工作。(三)负责搭建和维护权限管理自动化工具(如IAM系统、账号生命周期管理平台),推动权限清理的技术实现与自动化。(四)负责对各系统的权限清理执行情况进行监督、审计与合规性检查,出具清理报告。(五)负责处理权限清理过程中发现的安全违规事件。第六条人力资源部职责(一)负责提供准确、实时的人员入转调离数据,作为权限清理的基础数据源。(二)确保在员工离职、转岗流程发起后的24小时内,将相关信息同步至权限管理部门或相关系统接口。(三)协助确认离职人员及跨部门调动人员的权限归属与处理意见。第七条IT运维部门/系统管理部门职责(一)负责具体执行所管辖系统的权限清理操作,包括账号冻结、删除、权限移除等。(二)配合信息安全部梳理系统内的权限数据,识别僵尸账号、幽灵权限及闲置账号。(三)负责保障权限清理操作的系统稳定性,防止因误操作导致业务中断。(四)负责提供系统侧的审计日志与权限清单,确保数据的真实性与完整性。第八条业务部门负责人职责(一)作为本部门员工权限管理的第一责任人,负责定期(至少每季度)审核本部门员工的系统访问权限。(二)对本部门员工申请的权限进行必要性审批,对不再需要的权限及时发起回收申请。(三)配合权限清理工作,对信息安全部或IT部门发出的“权限确认通知”进行及时反馈,确认权限保留或回收。(四)负责本部门外包人员、临时人员权限的终结确认。第三章权限清理标准与场景分类第九条离职场景清理标准(一)员工提交离职申请或收到公司解除劳动合同通知后,人力资源部需在OA系统中发起离职流程。(二)IT运维部门在收到离职流程通知后,必须在1个工作日内完成该员工在所有系统中的账号处理。(三)处理标准:1.普通员工账号:执行“禁用”操作,保留账号数据30天(用于审计交接),30天后执行“删除”或“永久归档”操作。2.特权账号:立即执行“强制下线”并“删除”,严禁保留。3.共享账号:若该员工为共享账号的知晓者或使用者,必须立即更改该共享账号密码,并将该员工从共享账号使用者名单中移除。4.外包/临时人员:在合同结束当日立即执行“删除”操作,不留存期。第十条转岗场景清理标准(一)员工发生部门调动或岗位职责变更时,人力资源部需更新组织架构数据。(二)新部门负责人需根据新岗位的职责要求,重新申请相应的系统权限。(三)原部门负责人需负责清理该员工在原岗位所拥有的所有业务权限。(四)若员工在转岗后5个工作日内未完成新权限申请且原权限未回收,系统应自动触发临时冻结机制,直至权限更新完毕。第十一条长期未使用(闲置)账号清理标准(一)系统应自动检测账号的“最后登录时间”或“最后操作时间”。(二)清理阈值设定:1.连续90天未登录的普通账号:系统自动发送“账号即将回收预警”邮件至用户及部门负责人。若用户在收到预警后15天内无响应或未登录,系统自动冻结账号。2.连续180天未登录的账号:系统自动冻结,并通知用户需通过二级审批(部门负责人+信息安全部)方可解冻。3.连续365天未登录的账号:视为无价值账号,系统自动执行删除操作,并保留删除日志。第十二条临时与过期权限清理标准(一)所有通过“临时权限申请流程”授予的权限,必须设定明确的截止时间。(二)系统应在截止时间到达前2天发送提醒至申请人。(三)截止时间到达后,系统必须自动回收该临时权限,不依赖人工干预。(四)若需继续使用,申请人必须在截止时间前发起续期申请,且续期需经过原审批人重新审批。第十三条特权账号清理标准(一)每季度对特权账号进行一次全面审查。(二)审查内容包括:账号数量是否超出最小需求、账号的实名制情况、账号的登录日志审计。(三)对于测试环境、开发环境的特权账号,在非工作时间(如20:00至次日08:00)应自动锁定,需通过审批流程申请临时解锁。第四章定期清理作业周期与流程第十四条清理作业周期(一)日次作业:系统自动化脚本每日同步HR离职数据,执行离职账号的即时禁用;每日检查临时权限到期情况并自动回收。(二)周次作业:每周一统计上周产生的“长期未登录预警”名单,并推送邮件通知。(三)月次作业:每月执行一次全系统范围的闲置账号扫描与冻结;清理临时测试数据与账号。(四)季度作业:每季度末开展一次全公司范围的权限复核工作,由业务部门负责人对所有在职员工的权限清单进行签字确认。(五)年度作业:每年开展一次全面的信息系统权限治理工作,对系统角色定义、权限分配策略进行优化。第十五条清理作业流程(一)数据准备与扫描1.IT运维部门从IAM系统或各业务系统中导出当前全量账号列表,包含字段:账号ID、用户姓名、工号、所属部门、账号状态、权限角色、最后登录时间、创建时间。2.人力资源部提供当前在职人员花名册。3.系统自动比对上述两组数据,生成差异清单,识别出“人不在账号在”的僵尸账号。(二)权限清单分发与确认1.对于在职员工,系统按部门生成“部门权限清单”,包含该部门所有员工及其拥有的系统权限详情。2.信息安全部将清单通过邮件或内部工单系统发送给各部门负责人。3.各部门负责人需在10个工作日内组织核对,确认是否需要保留权限,并标注“保留”或“回收”。(三)回收执行1.IT运维部门根据部门负责人的确认结果,执行权限回收操作。2.对于确认回收的权限,操作前需进行备份,记录回收前的权限快照。3.执行操作需双人复核(一人操作,一人监督),确保操作准确。(四)结果验证与报告1.执行完成后,系统再次扫描权限数据,生成“清理执行前后对比表”。2.信息安全部编制《系统权限定期清理报告》,报送公司管理层。第十六条自动化清理机制为减少人工操作失误与遗漏,公司应建立或采购IAM(身份与访问管理)系统,实现以下自动化功能:(一)基于HR事件驱动的自动账号生命周期管理(入职自动开通、离职自动冻结)。(二)基于时间的自动权限回收(定时任务扫描过期权限)。(三)基于行为的自动账号冻结(检测到长期无登录行为)。(四)基于策略的异常访问阻断(检测到离职账号尝试登录时立即报警并阻断)。第五章特殊情况处理与例外管理第十七条共享账号管理规范(一)原则上禁止使用共享账号。因特殊业务场景(如供应商协作、跨部门通用查询)必须使用共享账号的,需经过信息安全部专项审批备案。(二)共享账号必须实名制管理,建立《共享账号使用登记表》,记录所有使用该账号的人员。(三)共享账号密码必须采用强密码策略,并实行“定期轮换”与“人员变动轮换”制度。当知晓该密码的人员离职或转岗时,必须立即更改密码。(四)共享账号严禁授予管理员权限或敏感数据导出权限。第十八条紧急保留权限申请(一)在权限清理过程中,若业务部门认为某账号或权限虽符合清理条件(如长期未登录),但因特殊项目原因(如长期休假、项目停工待复产)需要保留,需提交《紧急保留权限申请表》。(二)申请表需详细说明保留理由、预计保留时长、风险控制措施。(三)审批层级:部门负责人审批->业务分管领导审批->信息安全部审批。(四)紧急保留期限最长不得超过6个月,到期后系统自动回收,不可续期。第十九条数据迁移与接管(一)对于离职员工的重要业务数据,业务部门需在员工离职前完成数据迁移或指定接管人。(二)在账号冻结前,若需提取离职员工账号内的数据,需由部门负责人发起数据导出申请,经信息安全部审批后,由IT运维人员在审计监督下进行数据提取,严禁直接使用离职账号进行操作。第六章技术实现与审计日志要求第二十条日志记录要求系统必须记录所有权限管理相关操作的日志,日志字段至少包括:(一)操作时间:精确到秒。(二)操作者:执行清理操作的管理员账号。(三)操作对象:被清理的账号ID、用户姓名。(四)操作类型:创建、授权、修改、冻结、解冻、删除。(五)操作前值:被操作前的权限状态或角色列表。(六)操作后值:被操作后的权限状态或角色列表。(七)操作源IP:执行操作的主机IP地址。(八)操作结果:成功或失败原因。第二十一条日志留存与保护(一)审计日志必须存储于独立的日志服务器或安全日志中心,严禁与应用系统数据混存。(二)日志保存期限至少为3年,对于关键敏感系统(如财务、核心交易系统),日志保存期限不少于5年。(三)日志必须采用防篡改技术(如WORM存储、区块链存证、数字签名)进行保护,任何人对日志的修改都必须被记录并报警。第二十二条异常行为监测(一)系统应实时监测权限清理过程中的异常行为,如:1.管理员尝试在非工作时间批量删除账号。2.离职账号在冻结后尝试发起登录请求。3.单个账号在短时间内被频繁授予高权限又频繁回收。(二)一旦发现上述异常行为,系统应立即触发安全告警至信息安全部值班人员。第七章监督、考核与罚则第二十三条合规性检查信息安全部每半年组织一次权限管理合规性审计,重点检查:(一)各系统是否存在僵尸账号未清理的情况。(二)是否存在离职人员账号未及时冻结的情况。(三)是否存在特权账号未审批或未定期审计的情况。(四)审计日志是否完整、真实。第二十四条考核指标将权限清理工作纳入各部门及IT运维部门的月度/季度绩效考核体系,关键指标包括:(一)离职账号冻结及时率:目标100%。(二)闲置账号清理完成率:目标≥98%。(三)权限复核反馈及时率:目标≥95%。(四)权限违规事件数量:目标0。第二十五条违规处罚(一)对于未按规定执行权限清理,导致公司数据泄露或系统遭受攻击的,将依据公司《员工奖惩管理制度》追究相关责任人及部门负责人的行政与法律责任。(二)对于恶意保留离职账号、私自授予他人权限、越权操作等行为,一经查实,视情节严重程度给予记过、降职、解除劳动合同等处分;构成犯罪的,依法移送司法机关处理。(三)对于外包服务商违反本细则要求的,除追究违约责任外,将列入公司供应商黑名单,并保留追索赔偿的权利。第八章附则第二十六条制度衔接本细则与公司其他信息安全管理制度存在不一致的,以本细则为准;本细则未尽事宜,参照国家相关法律法规及行业标准执行。第二十七条解释权本细则由公司信息安全部负责解释和修订。第二十八条生效时间本细则自发布之日起正式施行,原有《系统权限清理管理规定》同时废止。附录A:系统权限清理回收操作记录表序号系统名称账号ID关联员工姓名工号所属部门账号状态清理前权限角色清理原因分类清理操作类型操作执行人执行时间审批单号备注1ERP系统zhangsan张三10001销售部启用销售经理、报表导出员工离职冻结/删除admin_li2023-10-2514:30QY20231025001保留数据30天2CRM系统lisi李四10002市场部启用市场专员转岗权限移除admin_wang2023-10-2515:00ZG20231025005保留基础查询权限3OA系统wangwu王五10003研发部启用普通员工长期未登录(120天)冻结system_bot2023-10-2602:00AUTO-20231026系统自动执行4FTP服务器dev_team开发组共享N/A研发部启用读写权限人员变动密码重置admin_zhao2023-10-2610:00PW20231026001成员赵六离职,重置密码附录B:权限清理复核与确认单模板确认单编号:FHRQ-YYYYMMDD-XXX所属部门:[例如:财务部]复核周期:[例如:2023年第三季度]部门负责人:[姓名]确认日期:[YYYY-MM-DD]序号员工姓名工号系统名称当前拥有权限最近登录时间权限是否必需处理意见(保留/回收)备注1陈七20010财务系统凭证
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027届江西省九江市都昌县数学四上期末质量跟踪监视模拟试题含解析
- 2027届海口市龙华区四年级数学第一学期期末质量检测试题含解析
- 7.1 两步走战略 课件 2026-2027学年统编版道德与法治 九年级上册
- 盐池县2027届数学四上期末综合测试模拟试题含解析
- 上饶市广丰县2027届数学三年级第一学期期末达标检测试题含解析
- 2027届福州市福清市数学三年级第一学期期末联考试题含解析
- 2026年高考真题-政治(江苏卷) 含解析
- GB-T 47763-2026《承压设备法兰密封结构基于风险的安装维护方法》
- 2026中国物流安全管理体系构建及应急响应机制完善报告
- 2026生物制药行业竞争格局分析及技术创新趋势预测与投资规划报告
- 2024版人教版初中语文九上名著《唐诗三百首》复习题
- T∕CAGIS 20-2026 T∕CSGPC 70-2026 测绘地理信息技术服务成本要素 通则
- 2026年文物保护工程从业资格考试(责任工程师近现代重要史迹及代表性建筑)经典试题及答案
- GB/T 17623-2026绝缘油中溶解气体组分含量的气相色谱测定法
- 2024年河南中烟工业有限责任公司招聘笔试参考题库含答案解析
- 安全生产的基本知识课件
- 走迷宫2(可打印)
- 日光温室芹菜秋冬茬栽培
- 企业生产安全规章制度
- JJG 141-2013工作用贵金属热电偶
- GB/T 17431.1-2010轻集料及其试验方法第1部分:轻集料
评论
0/150
提交评论