甲方安全与乙方安全基础讲解_第1页
甲方安全与乙方安全基础讲解_第2页
甲方安全与乙方安全基础讲解_第3页
甲方安全与乙方安全基础讲解_第4页
甲方安全与乙方安全基础讲解_第5页
已阅读5页,还剩39页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

20XX/XX/XX甲方安全与乙方安全基础讲解汇报人:XXXCONTENTS目录01

课程开篇引入02

甲方安全与乙方安全基础认知03

甲乙双方安全的权责边界04

甲方安全的常见风险CONTENTS目录05

乙方安全的常见风险06

甲方侧安全落地防护要点07

乙方侧安全落地防护要点08

给网安专业学生的求职参考课程开篇引入01甲方安全核心模块讲解将围绕甲方数据防护、权限管控展开,目标是让学员掌握企业核心资产的安全防护逻辑。乙方安全服务能力拆解聚焦乙方渗透测试、应急响应能力讲解,助力学员明晰乙方安全服务的核心价值与落地路径。甲乙双方协同安全机制构建讲解双方联动的安全流程与责任划分,旨在让学员学会搭建高效的跨主体安全协作体系。课程内容与目标说明为什么要区分甲乙安全明确双方安全责任边界区分甲乙安全可清晰划分责任,比如建筑项目中甲方监管责任与乙方施工安全责任需明确界定。适配不同安全管理需求甲乙双方业务场景不同,如互联网项目中甲方侧重数据安全,乙方侧重运维安全,需针对性管理。规避交叉安全风险明确甲乙安全划分能避免风险交叉,比如外包项目中防止因乙方操作疏漏牵连甲方核心系统安全。甲方安全与乙方安全基础认知02甲方安全的核心定位甲方安全以自身业务系统、数据资产为核心防护对象,比如银行需保障客户账户信息与交易系统安全。甲方安全的主要职责范畴甲方安全需负责制定内部安全策略、开展风险排查,像互联网企业会定期排查用户数据泄露风险。甲方安全的团队构成特点甲方安全团队多由内部专职人员组成,涵盖安全运维、合规审计等岗位,保障全流程安全管控。什么是甲方安全什么是乙方安全

乙方安全的核心服务属性乙方安全是为甲方提供安全服务的主体,如奇安信为企业定制网络安全防护方案,属对外输出型安全。

乙方安全的责任边界乙方安全需对自身提供的安全服务负责,如阿里云需保障其云安全产品的稳定运行与漏洞修复。

乙方安全的能力要求乙方需具备专业安全技术能力,如启明星辰凭借攻防技术为客户排查系统安全隐患,响应应急事件。甲乙双方安全的权责边界03安全建设阶段权责划分甲方需求提报与审核权责甲方需明确安全建设核心需求,审核乙方提交的方案,如某金融机构明确数据加密等级要求并把关方案。乙方方案设计与实施权责乙方负责依据甲方需求设计落地方案并执行,如某科技公司为企业搭建符合要求的防火墙系统。甲乙双方联合测试验收权责双方需共同开展安全测试与验收,甲方确认效果,乙方负责整改,确保建设达标。日常运维阶段权责划分甲方安全运维日常监管

甲方需定期排查乙方运维操作合规性,如核对阿里云服务器运维日志,防范违规操作风险。乙方安全运维执行落实

乙方负责按规范完成运维操作,如腾讯云项目中每日查杀系统病毒,保障系统稳定运行。安全事件应急协作权责

甲方统筹应急响应,乙方配合提供技术支持,如某电商项目遭攻击时双方协同处置止损。应急响应阶段权责划分

甲方应急统筹与决策甲方需牵头成立应急指挥小组,统筹应急整体部署,如决定是否启动最高等级应急响应。

乙方现场处置与执行乙方需负责一线应急操作,如针对系统漏洞开展技术修复、对受影响设备进行隔离排查。

甲乙双方协同信息通报双方需建立实时通报机制,甲方同步监管要求,乙方反馈处置进度,确保信息高效流转。合规审计阶段权责划分

01甲方主导审计规划与标准制定甲方需明确审计范围、频次及合规标准,例如要求乙方符合等保2.0认证相关审计规范。

02乙方配合审计执行与资料提供乙方需按甲方要求提供安全运维记录、漏洞修复报告等资料,配合第三方审计机构现场核查。

03甲方负责审计结果评估与整改督办甲方对审计报告进行合规性评估,针对问题向乙方发整改通知书,跟踪整改进度直至闭环。甲方安全的常见风险04外包项目管控缺失风险

外包人员权限过度开放风险部分企业未按最小权限原则管控外包人员,如某金融机构曾因外包工程师权限过大泄露客户数据。

外包项目合规审查缺位风险部分企业忽视外包项目合规检查,如某互联网公司外包内容违规收集用户隐私,遭监管部门处罚。

外包交付成果安全检测缺失风险部分企业未对外包交付成果做安全检测,如某政企单位外包系统因存在漏洞,被黑客入侵窃取信息。权责不清引发的推诿风险

安全整改任务推诿甲方运维部门与业务部门权责模糊,整改服务器漏洞时双方互相推诿,导致漏洞长期未修复。

安全事件追责推诿用户数据泄露后,甲方合规部与技术部因权责不清,在责任认定环节互相扯皮,延误处置时机。

安全预算落地推诿甲方财务部门与安全部门对安全设备采购权责划分不明,导致预算迟迟无法落地,防护升级滞后。第三方API接口漏洞引发泄露例如某外卖平台因第三方支付API存在漏洞,导致用户收货地址、手机号等隐私数据批量泄露。外包运维人员违规操作泄露某金融机构外包运维人员违规导出客户账户数据售卖,造成数十万用户核心金融信息泄露。第三方存储平台防护不足泄露某电商平台合作的云存储平台防护薄弱遭黑客攻击,数百万用户的消费记录等数据被窃取。第三方服务数据泄露风险安全能力过度依赖风险过度依赖第三方安全厂商部分甲方将全部安全运维工作交予乙方厂商,一旦厂商服务中断,自身将陷入无防护的被动境地。过度依赖单一安全工具如仅靠某知名防火墙抵御攻击,若该工具出现漏洞或被绕过,企业核心系统将直接暴露风险。过度依赖内部安全团队经验仅依靠老员工的经验判断风险,缺乏标准化流程,人员变动后安全防护能力会大幅下降。合规落地不到位风险

数据合规执行疏漏部分企业未按《个人信息保护法》要求存储用户数据,导致用户隐私泄露,面临监管处罚。

安全制度浮于表面不少甲方企业仅制定安全制度却未落实,如某金融机构因未定期开展安全培训遭监管通报。

第三方合作合规缺失部分甲方未严格审核乙方合规资质,如某电商平台因合作方违规售假被牵连处罚。乙方安全的常见风险05需求理解偏差风险乙方对客户安全需求解读有误,如误将数据加密需求理解为普通权限管控,引发安全漏洞。需求变更衔接风险客户临时调整安全需求,乙方未及时同步调整方案,导致原有安全措施无法适配新需求。隐性需求遗漏风险乙方忽略客户未明确提及的隐性安全需求,如金融客户对交易日志留存的特殊要求,埋下隐患。客户需求不匹配风险服务交付标准缺失风险

数据加密流程不明确风险部分乙方未制定统一加密标准,如某外包团队传输客户数据时未加密,导致信息泄露遭投诉。

权限管控规范空白风险部分乙方无明确权限划分规则,像某运维外包商员工越权访问客户核心系统,引发安全事故。

应急响应标准缺失风险部分乙方未设定应急响应流程,如某云服务外包商遇系统宕机时处置混乱,延误客户业务恢复。客户内网访问合规风险未授权内网资源访问风险乙方人员违规访问客户内网未开放的数据服务器,如某外包工程师私自调取客户用户隐私数据,触发合规红线。访问行为留痕缺失风险乙方人员访问客户内网时未按要求留存操作日志,难以追溯异常访问行为,符合合规审查的取证要求。内网访问权限过度授予风险客户为简化流程过度授予乙方全量内网权限,如某互联网企业给外包团队开放核心运维权限,埋下合规隐患。核心技术过度输出风险

核心算法随项目交付泄露部分乙方在交付项目时未做加密处理,如某AI企业不慎将自研训练算法随产品交付给甲方后遭竞品窃取。

技术人员现场服务泄密乙方技术人员驻场服务时,易在操作演示中暴露核心技术细节,曾有车企乙方工程师被甲方私下套取电池专利信息。

合作文档暗藏技术漏洞乙方为满足甲方需求提供的技术说明文档,若未做脱敏处理,可能泄露如某芯片企业的晶圆制造核心参数。客户紧急故障延误处置如电商平台服务器崩溃时,乙方未及时响应修复,会导致平台营收流失、用户信任受损。安全漏洞修补滞后若乙方对客户系统曝出的高危漏洞响应迟缓,易被黑客利用引发数据泄露等严重安全事件。合规核查应对拖沓面对监管部门的合规抽查,乙方响应不及时,可能使客户面临高额罚款、资质吊销风险。服务响应不及时风险甲方侧安全落地防护要点06明确合同权责条款

界定数据安全责任边界明确甲方数据资产归属,约定乙方在数据采集、存储、使用环节的保密及防护责任,参考某互联网企业合作案例。

细化安全事故赔付细则明确乙方因操作失误或防护疏漏引发安全事故时的赔付标准及追责流程,如某金融机构的合作合同条款。

约定安全合规考核指标制定乙方安全合规的量化考核指标,如漏洞修复时效、合规审计通过率,未达标则触发违约责任。建立供应商管控机制准入安全资质审核合作前核查供应商等保等级、数据安全认证,如要求阿里云等云服务商提供合规资质文件。全流程安全监管对供应商服务全流程监控,比如定期抽查外包运维团队的操作日志,防范违规操作风险。终止合作安全清算结束合作时要求供应商销毁甲方数据,像电商平台终止物流合作时清理用户地址信息。划分第三方访问权限01按业务场景分配最小权限针对运维、审计等不同场景,为第三方分配仅能完成工作的最小权限,比如阿里云为审计方开放只读权限。02设置访问有效期与动态回收机制为第三方访问权限设定有效期,到期自动回收,如腾讯云针对临时运维人员设置72小时权限有效期。03建立权限访问审计追溯体系实时记录第三方权限使用轨迹,对异常访问及时预警,比如华为云可回溯第三方的每一次操作记录。划分核心数据专属存储区域如银行将客户账户信息存于独立加密服务器,与普通业务系统物理隔离,降低数据泄露风险。设置多维度访问权限管控企业对核心研发数据设置岗位+身份双重验证,仅核心负责人可访问,避免越权查看。搭建跨部门数据访问审批机制电商平台调取用户核心交易数据时,需经安全部门、业务部门双重审批,规范数据流转。做好核心数据隔离定期开展安全审计

系统权限合规审计定期核查员工系统权限配置,参考某互联网大厂权限梳理案例,避免越权访问风险。

数据流转合规审计监控核心数据跨部门流转路径,借鉴金融行业审计标准,排查数据泄露隐患。

第三方服务安全审计对合作乙方的安全措施开展审计,如电商平台审核物流服务商的信息防护体系。储备自有安全能力

搭建内部安全运维团队组建专属安全运维团队,像阿里、腾讯一样,负责日常安全监控、漏洞排查与应急响应工作。

培养员工安全意识与技能定期开展安全培训与模拟演练,提升员工识别钓鱼邮件、防范勒索病毒的能力。

自研核心安全防护工具投入资源研发适配自身业务的安全工具,如字节自研的流量分析系统,强化防护针对性。乙方侧安全落地防护要点07提前对齐客户安全需求梳理客户行业合规要求针对金融、医疗等不同行业,明确等保2.0、HIPAA等合规标准,匹配对应安全防护方案。调研客户业务场景风险深入了解客户电商交易、数据存储等核心场景,识别如支付欺诈、数据泄露等潜在风险点。确认客户安全预算范围与客户沟通安全投入上限,结合需求制定高性价比方案,例如中小企业适配轻量化SaaS安全服务。交付前安全资质核验服务交付前需核验乙方人员的安全资质,如阿里云等服务商要求持证上岗,杜绝无资质人员入场。交付中全程留痕管控交付过程需同步记录操作日志,像腾讯云项目会留存每一步操作记录,便于事后追溯排查风险。交付后安全验收闭环交付完成后要严格执行安全验收,比如华为云项目需通过漏洞扫描等检测,确认无安全隐患再收尾。规范服务交付流程标准严格遵守客户安全规则

执行客户数据分级管控要求需严格遵循客户设定的机密、敏感、公开等数据分级标准,如华为对供应链数据的分级管理规范。

落实客户指定的访问权限机制要严格执行客户设定的角色权限体系,比如腾讯为合作方配置的最小化访问权限规则。

遵循客户现场操作安全规范需严格遵守客户现场的操作流程,例如银行对驻场运维人员设定的机房操作安全准则。做好自身服务数据防护部署数据加密机制采用AES-256等加密算法对存储和传输数据加密,如阿里云OSS就通过加密保障用户存储数据安全。搭建数据访问管控体系设置基于角色的访问权限,像腾讯云企业版数据库仅允许指定账号访问核心业务数据。建立数据备份恢复机制定期异地备份重要数据,例如华为云提供多地域备份服务,可快速恢复遭破坏的数据。明确应急响应对接机制

01搭建专属对接联络通道乙方需与甲方建立专属应急联络群,明确双方对接人,确保安全事件发生时沟通零延迟。

02制定分级响应触发标准参照等保2.0要求划分安全事件等级,明确不同等级事件的触发条件与响应流程。

03设定事件复盘协同流程安全事件处置完成后,乙方需联合甲方开展复盘,共同梳理漏洞并优化防护方案。签订专属知识产权协议乙方需与甲方签订明确协议,约定技术归属,如华为在项目合作中坚持自研技术知识产权自持。加密核心技术代码对自研核心技术代码进行高强度加密,像字节跳动对算法源码采用多层加密防止泄露。建立知识产权台账定期梳理登记自研技术成果,形成知识产权台账,便于溯源维权,如阿里云就有完善的技术台账体系。保留自身技术知识产权给网安专业学生的求职参考08甲方安全岗位特点

侧重全生命周期安全管控甲方需覆盖业务从立项到运维的全流程安全,如阿里会

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论