账号权限管控管理制度_第1页
账号权限管控管理制度_第2页
账号权限管控管理制度_第3页
账号权限管控管理制度_第4页
账号权限管控管理制度_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

账号权限管控管理制度随着企业数字化转型的不断深入,企业的核心业务、客户信息、财务数据等核心资产几乎全部迁移到线上系统中,账号就是每个员工进入系统的钥匙,权限就是这把钥匙能打开的门,要是钥匙管不好,不该开门的开了门,该收钥匙的没收,给企业带来的损失可能是毁灭性的。我做了近十年的企业信息安全合规服务,见过太多因为账号权限管控混乱出的事故,小到内部数据乱传影响团队团结,大到核心数据泄露、业务系统被破坏,给企业造成几十万几百万的损失,很多事故其实只要把基础的权限管控做好,完全就能避免。为了规范企业内部所有系统账号的权限管理,防范信息安全风险,明确各岗位的管理责任,特制定本制度。本制度从基础规则、全流程管控、分级管理、监督问责到落地保障多个维度明确要求,既保障安全,也尽可能不影响日常工作效率。1总则明确基础规则是推行所有管控要求的前提,本部分对制度的目的、范围和核心原则做出明确规定。1.1制度制定目的制定本制度最核心的目的有三个:第一是规范所有员工的账号使用行为,明确申请、使用、注销各环节的责任,避免出现“人人都能用、出事没人担”的情况;第二是防范信息安全风险,防止越权访问、数据泄露、恶意操作等问题的发生,保护企业和用户的合法权益;第三是符合合规要求,现在各个行业对数据安全的要求越来越严,做好账号权限管控也是满足监管要求的必要基础。说句掏心窝子的话,很多人觉得这个制度是公司用来防员工的,其实真不是,它也是在保护员工,只要你按规矩操作,真出了问题也不会追到你身上,反过来要是你随便把账号借给别人,出了事你肯定脱不了干系,这个制度其实是给大家上了一道保险。1.2适用范围本制度适用于企业内部所有相关人员,包括正式员工、试用期员工、外包人员、第三方合作单位派驻人员、临时访问人员,也适用于企业内部所有信息系统,包括OA办公系统、业务管理系统、客户关系管理系统、财务系统、云服务器、第三方平台账号(比如电商店铺、官方媒体账号等)所有涉及企业资产的账号,不管是内部自主开发的还是第三方提供服务的,全都要按这个制度管,没有例外。1.3核心管控原则本制度遵循四个核心管控原则:第一是“最小必要”原则,就是给你的权限刚好够你干你的活就行了,不需要的权限一律不给,比如你是做前台接待的,就不需要看全公司的薪资数据,能不开就不开,从根源上减少风险;第二是“一人一号、追责到人”原则,每个员工对应唯一的账号,禁止多人共用一个个人账号,确有特殊情况需要共享的也要留下每个使用者的操作记录,保证出了问题能找到责任人;第三是“全生命周期管控”原则,从账号申请开立到变更、冻结、注销,每个环节都有管控,不会开完账号就没人管了;第四是“权责一致”原则,谁持有账号谁负责,谁审批权限谁负责,出了问题各担各的责任,不甩锅。明确了基础的规则和原则之后,我们接下来对账号从申请到注销的全生命周期各个环节,逐一明确管控要求,这也是本制度的核心内容。2账号全生命周期管控流程账号从产生到停用的每个环节都可能存在风险,必须每个节点都把好关,才能从流程上堵住漏洞。2.1账号申请与开立2.1.1申请要求所有账号必须由使用人本人发起申请,特殊情况比如新员工还没办理入职手续,可由员工所在部门的对接负责人代为申请,申请的时候必须写清楚使用人工号、所在岗位、申请账号的用途、需要开通的具体权限,不能只写“需要开系统账号”这种模糊表述,必须明确到具体权限范围。这里必须强调,任何情况下都不允许跨岗位职责申请权限,也不允许申请与工作无关的账号权限,更不允许以任何形式共用个人账号。我之前遇到过一个电商公司的案例,三个运营共用一个店铺主账号,其中一个运营和公司闹矛盾离职,临走把店铺所有商品价格改成一折,半天时间就亏了十几万,因为是共用账号,根本拿不出直接证据证明是他操作的,最后只能吃哑巴亏,这个教训真的太深刻了,所以共用个人账号这件事,我们是绝对禁止的。2.1.2审核开立流程账号申请提交之后,第一步由申请人所在部门的负责人审核,主要审核这个权限是不是岗位工作必须的,申请信息是不是真实,审核通过之后再提交给信息管理部门(也就是IT部门)复核,IT部门要核查申请人有没有重复账号,申请的权限有没有违反最小必要原则,确认没有问题之后才能开立账号,账号开立之后必须绑定使用人的个人信息,开通二次验证,比如短信验证、人脸验证之类的,然后通知申请人领取账号信息,整个流程现在都是线上走,普通权限一般半天内就能完成,不会耽误大家正常工作。账号开立完成投入使用之后,日常使用过程的管控是最容易出问题的环节,所以我们对日常使用也有明确要求。2.2账号使用过程管控2.2.1日常使用规范所有账号持有人必须对自己的账号安全负责,第一,密码必须符合复杂度要求,不能用123456、生日、工号这种弱密码,每三个月要定期更换一次密码,绝对不能把自己的账号密码告诉任何人,包括同事、领导,哪怕是IT运维人员也不会问你要密码,要是有人问你要密码,一定要警惕,马上告诉IT部门;第二,登录账号的时候,不要在公共电脑、公共WiFi上保存密码,离开工位的时候一定要退出账号或者锁屏,不要让别人随便用你的账号操作;第三,绝对不允许越权操作,只能访问和操作自己权限范围内的内容,不能尝试越权访问自己权限以外的模块和数据,要是你工作调整需要更大的权限,走正常申请流程就行;第四,要是发现账号有异常,比如不是自己登录的提醒、密码被改了、有陌生的操作记录,一定要第一时间联系IT部门冻结账号,配合排查,不要自己私自处理。2.2.2定期巡检梳理IT部门每三个月会对全公司所有系统的账号做一次全面巡检,主要查有没有长期闲置不用的账号,有没有权限和岗位不匹配的情况,有没有违规共用的账号,巡检出来的问题会反馈给各个部门整改,该冻结的冻结,该调整权限的调整权限。之前我们给一家做教育培训的公司做巡检,发现一个离职快半年的销售,他的客户系统账号居然还能正常登录,想想都后怕,要是这个销售拿这个账号把原来的客户都挖走,公司损失真的没法算,所以定期巡检真的不是瞎折腾,是排雷。2.2.3公共共享账号的特殊管控如果确实因为工作需要,必须设置公共共享账号,比如统一的客服接待账号、公共测试账号,这种情况必须由使用部门向IT部门申请,备案明确使用范围和管理责任人,每次使用公共账号都必须先用个人工号登录验证,操作记录会绑定到个人名下,也就是说哪怕你用的是公共账号,你的操作也能查到是谁做的,绝对不允许不验证就直接用公共账号。当员工的岗位或者工作职责发生变化的时候,账号权限也要跟着调整,这也是管控的关键环节。2.3账号权限变更2.3.1变更触发场景只要出现以下几种情况,必须主动申请权限变更:第一是员工岗位调整,不管是调岗、晋升还是降级,原来的权限不符合新岗位要求的,都要变更;第二是项目结束或者项目团队解散,原来为了项目开通的权限不需要了,要及时收回;第三是岗位权限本身调整,原来允许访问的内容现在不需要了,也要调整。很多人觉得“多一个权限又不影响干活”,其实不对,多一个不需要的权限就多一份风险,你本来不需要看核心数据,结果权限没收,不小心看到了传出去,你也有责任,所以及时调整对大家都好。2.3.2变更流程权限变更由员工所在部门负责人发起,说明变更的原因和需要调整的具体权限,审核通过之后交给IT部门调整,调整完成之后要通知员工本人确认,确认没有问题之后才算完成,不该有的权限一定要及时收回,不能拖着。当员工离开公司或者账号长期不用的时候,必须及时注销或者冻结账号,这是很多企业最容易忽略的一步,也是出问题最多的地方。2.4账号注销与冻结2.4.1触发场景只要出现以下情况,必须办理账号注销或者冻结:第一是员工离职、退休、解除劳动合同,不管是什么原因离开公司,所有账号必须全部注销;第二是账号连续超过三个月没有登录记录,自动冻结;第三是员工因为违规被停职调查,或者账号出现异常风险,临时冻结。我之前听过一个真事,一家公司的运维离职,走的时候没注销权限,因为和公司闹矛盾,回去把公司的核心服务器数据全删了,整个公司业务停了好几天,损失几百万,这个事就是因为离职没销账号造成的,完全可以避免,所以我们这里明确,销账号是离职手续的必要环节,不完成账号注销,不算办完离职。2.4.2注销冻结流程员工离职之前,人事部会提前把离职人员名单发给IT部门,员工办离职当天,IT部门必须完成所有系统账号的注销,包括所有内部系统、第三方平台账号的权限全部收回,注销完成之后IT部门要在离职手续单上签字确认,员工才能办完离职,对于冻结的账号,如果需要重新启用,必须走新的申请流程,审核通过之后才能解冻,不能私自解冻。说完了全流程的管控要求,我们接下来根据权限的风险等级不同,实行分级分类管控,不同风险的权限用不同的管控力度,既保障安全,也不影响效率。3账号权限分级分类管理不同权限带来的风险天差地别,不能用同一套标准管理,否则要么太松管不住风险,要么太严影响正常工作。3.1权限等级划分我们根据权限接触的内容和风险程度,把所有权限分成四个等级:3.1.1一级权限:普通操作权限就是普通员工日常工作需要的基础权限,只能访问和操作本人负责的非敏感工作内容,不会接触核心敏感数据,风险很低,比如普通文员的OA发文权限、销售对接自己负责客户的操作权限,都属于这一类。3.1.2二级权限:敏感数据访问权限就是可以接触到企业核心敏感数据的权限,比如全公司的员工薪资信息、所有客户的个人信息、核心财务数据、未公开的产品研发信息,这些都属于敏感数据,对应的权限就是二级权限,风险比较高。3.1.3三级权限:系统管理权限就是可以对信息系统进行配置、修改、维护的权限,比如运维工程师的系统管理权限,可以修改系统设置、查看所有操作日志,风险很高。3.1.4四级权限:超级管理员权限就是可以给所有账号分配权限、修改系统核心配置、管理整个系统的最高权限,只有极少数核心管理人员能持有,风险最高。3.2不同等级权限的管控要求3.2.1一级普通权限按照正常的申请开立流程管理,定期巡检就可以,不需要额外的审批,流程走得很快,不会耽误大家干活。3.2.2二级敏感权限申请的时候必须经过部门总监一级的审批,权限持有人还要签订数据保密承诺书,所有操作都会留下完整的日志,每两个月会做一次权限核查,确认持有人还需要这个权限,要是不需要了马上收回。3.2.3三级系统管理权限申请的时候必须经过信息管理部门负责人和公司分管领导两级审批,操作核心配置的时候必须有两个人在场复核,操作记录要存档保留一年以上,不能一个人私自操作核心内容。3.2.4四级超级管理员权限只能授权给公司指定的最高信息管理负责人,不超过两个人持有,每次进行权限分配、核心配置修改,都必须有书面的审批记录,所有操作全程留痕,任何人都不能私自用超级管理员权限做不符合规定的操作。这里说句实在话,我见过不少小公司,超级管理员密码全部门都知道,谁想用谁用,这其实就是把自家大门敞开着,出事是早晚的,所以最高权限一定要管住,千万不能大意。有了流程和分级要求,还要有对应的监督和问责机制,才能保证制度能落地,不然就是一纸空文。4安全审计与责任追究机制4.1安全审计机制4.1.1定期审计除了我们之前说的每三个月的账号巡检,信息管理部门每年还要做一次全面的权限合规审计,对所有账号的权限使用情况、合规情况进行全面排查,出具审计报告,上报给公司管理层,发现的问题要求限期整改。4.1.2异常动态审计信息管理部门的系统会实时监控所有账号的登录和操作行为,要是发现异常,比如异地登录、多次密码错误、越权访问尝试,会自动触发预警,审计人员会马上核查,确认有风险的马上冻结账号,排查问题。4.2违规行为认定我们把违规行为分成三个等级:4.2.1一般违规就是违反了使用规范,但没有造成损失的,比如把密码告诉同事、用弱密码、离开工位不锁账号、共用个人账号,这些都属于一般违规,很多时候都是大家没当回事,不是故意违规,所以处理也以提醒为主。4.2.2严重违规就是违规行为已经造成了一定的风险,或者屡教不改的,比如越权访问敏感数据、私自把账号借给外部人员使用、账号异常不及时上报、离职不归还账号,这些属于严重违规。4.2.3重大违规就是利用账号权限从事违法违规活动,给公司造成损失的,比如泄露核心数据、恶意删改数据、利用权限谋取个人私利,这些属于重大违规。4.3责任追究4.3.1一般违规第一次违规给予口头警告,要求当天整改,屡教不改三次以上的,给予书面警告,扣除当月部分绩效,主要还是提醒大家养成好习惯,不是为了罚钱。4.3.2严重违规给予记大过处分,扣除当月绩效,情节严重的调整岗位或者降薪,要是还是不改的解除劳动合同。4.3.3重大违规直接解除劳动合同,并且要求违规人员赔偿公司的损失,涉嫌违法犯罪的,直接移交公安机关处理。这里我也要说一句,我们真的不是为了罚大家,定这些规则就是给大家划清楚红线,知道什么不能做,保护大家也保护公司,只要你按规矩来,根本不会碰到这些处罚。为了让大家都能了解制度要求,应对可能出现的突发情况,我们还要做好培训和应急保障工作,保证制度能顺利推行。5培训与应急保障5.1日常培训5.1.1新员工入职培训所有新员工入职的时候,必须参加账号权限管

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论