数据库账号权限分级管理办法_第1页
数据库账号权限分级管理办法_第2页
数据库账号权限分级管理办法_第3页
数据库账号权限分级管理办法_第4页
数据库账号权限分级管理办法_第5页
已阅读5页,还剩9页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据库账号权限分级管理办法一、第一章总则1.1第一条目的与依据数据库账号权限失控是数据泄露、误删数据、越权操作三大事故的首要根源。多数泄漏事件并非黑客攻破系统,而是离职人员账号未回收、外包人员持有生产库高权限、开发人员长期使用超级账号调试所致。本办法通过账号分级、权限最小化、生命周期闭环三项机制,把每一个数据库账号从创建到注销的全过程纳入可追溯管控,降低此类风险。制定依据:《中华人民共和国数据安全法》《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》、GB/T22239-2019《信息安全技术网络安全等级保护基本要求》及公司《信息安全管理总纲》。1.2第二条适用范围1.适用于公司全部生产环境数据库,包括但不限于MySQL、Oracle、PostgreSQL、SQLServer、MongoDB、Redis、ClickHouse。2.测试环境、预发布环境参照执行,其中预发布环境若使用生产数据脱敏副本,按生产环境标准管理。3.适用于所有持有数据库账号的人员:正式员工、外包人员、实习生、第三方运维厂商人员、临时项目组人员。1.3第三条基本原则1.最小权限原则:账号权限仅覆盖岗位职责所必需的库、表与操作类型。2.权限与责任绑定原则:每个账号必须对应唯一自然人或唯一服务实体,禁止共享账号。3.生产只读优先原则:能只读不写,能临时不长持,能审批不放行。4.职责分离原则:申请、审批、执行、审计四类角色不得由同一人兼任。1.4第四条角色与职责角色人员构成核心职责禁止事项权限管理组DBA团队(不少于2人)执行账号创建、变更、注销;维护权限台账未经审批单执行任何账号操作权限审批人数据Owner(业务部门负责人)+信息安全负责人双人审批审核权限申请的必要性、时长、范围批准与自己职责无关的申请账号责任人账号使用者本人保管个人凭据、按时归还权限、报告异常转借、共享、记录于明文文件审计员信息安全部专职人员(不得兼任DBA)每月审计权限台账与操作日志参与任何账号创建/变更操作数据Owner各业务系统负责人界定本系统数据的敏感级别与可授权范围放任他人代行审批二、第二章账号与权限分级2.1第五条账号分级数据库账号按操作能力与风险后果分为四级。分级的核心逻辑是:单次误操作的影响半径——从「无影响」到「全库不可恢复」逐级递增,管控强度随之递增。级别名称典型权限允许的使用场景单次误操作后果L1只读账号SELECT(限定库/表白名单)报表开发、数据分析、业务查询无数据损坏风险L2应用账号应用所需的最小DML(SELECT/INSERT/UPDATE/DELETE)业务系统程序连接单表数据错改,可从备份恢复L3变更账号DDL+DML,且必须经工单执行变更窗口内的表结构变更、数据订正表结构损坏,需DBA介入恢复L4管理账号SUPER/DBA权限,含用户管理、备份、参数修改仅限DBA团队应急与日常维护全实例不可用或数据不可恢复2.2第六条数据敏感度分级授权范围不仅看操作类型,还看目标数据。数据Owner在申请发起前,按下列标准为本系统库表标注敏感级别:1.S3高敏:个人身份信息、手机号、身份证号、银行卡号、密码哈希、生物特征。任何明文读取需双人审批并在审计台账单独记录。2.S2敏感:订单、交易金额、合同、内部经营数据。3.S1一般:已公开产品信息、字典表、配置表。授权映射关系:L1账号可申请S1/S2只读;申请S3只读必须说明业务理由并经数据Owner与信息安全负责人双人审批;L2/L3账号访问S3数据时,应用层或SQL层必须启用字段级脱敏(如手机号显示为138\\\\\\\\\),严禁以明文形式返回给非授权人员*;若应用暂不具备脱敏能力,替代方案是由DBA建脱敏视图供其使用,禁止直接授予原表明文权限——因为S3明文一旦进入开发人员本地日志或聊天记录,即脱离公司管控且无法回收。2.3第七条禁止性规定(含后果与替代方案)1.严禁共享账号。共享账号导致操作日志无法定位到人,发生数据事故后无法追溯,等同于放弃事后追责能力;替代方案是按人开户、按需授权,临时协作需求走第三章第八条流程。2.严禁开发人员在生产库长期持有L3及以上账号。开发人员直接在生产写DDL未经评审,是生产事故第一大来源;替代方案是通过变更工单平台提交SQL,由DBA在变更窗口执行。3.严禁将数据库密码写入代码仓库、Wiki、聊天工具或本地明文文件。代码仓库历史记录可被永久检索,一次泄露即永久失效;替代方案是接入统一凭据管理系统(如密码保险库服务),应用配置通过启动时注入获取。4.严禁使用L4管理账号运行业务应用。应用被攻破后攻击者直接获得全库控制权,包括删除备份与日志的能力;替代方案是按第六条建立专用L2应用账号。5.严禁禁用或跳过数据库审计日志。审计日志是唯一的追溯证据,缺失后事故无法定界、责任无法划分;确因性能问题需调整审计粒度的,由DBA提交方案经信息安全负责人书面批准后实施。三、第三章账号生命周期管理3.1第八条申请1.申请人填写《数据库权限申请单》(见附件一),明确:目标数据库实例、库/表白名单、权限级别(L1~L4)、数据敏感级别(S1~S3)、用途说明、有效期。2.有效期上限规定:L1常规查询最长12个月;L1访问S3数据最长3个月;L2应用账号随应用生命周期,每年复审一次;L3变更权限最长7天(覆盖一个变更窗口);L4权限一律不发放长期个人账号,仅提供4~8小时应急临时账号。3.审批流:数据Owner审业务必要性→信息安全负责人审合规性(S3数据双人强制)→权限管理组执行。三级审批合计不超过2个工作日,紧急申请(附故障单号)可压缩至30分钟内电话加书面确认。3.2第九条创建1.权限管理组收到审批完成的申请单后,1个工作日内完成账号创建,并执行以下动作:◦账号命名统一为角色_系统_姓名缩写(个人账号)或app_系统_模块(应用账号),禁止使用test、admin、user1等无归属含义的名称;◦按申请单白名单精确授权,禁止为了省事授予*.*级权限;◦初始密码由系统随机生成20位以上复杂度,通过加密通道一次性发送本人,强制首次登录修改。2.创建完成后,权限管理组将账号信息写入《数据库账号权限台账》(附件二),台账字段含:账号名、级别、持有人、授权范围、有效期、审批单号、创建时间。台账更新在创建当日内完成——台账滞后是历次审计发现的高频问题,滞后期内账号处于「存在但无人认领」的失控状态。3.3第十条变更与续期1.权限续期在到期前10个工作日内重新提交申请单(可简化用途说明),到期未续期的账号由权限管理组自动冻结。2.权限升级(如L1升L3)视同新申请,全流程重走审批;权限降级(如L3降L1)仅需数据Owner单人确认。3.转岗人员:人力资源部在员工转岗生效当日通知权限管理组,权限管理组在2个工作日内按新岗位职责调整权限,原岗位权限不自动继承。3.4第十一条回收与注销1.离职回收:人力资源部发起离职流程时,将人员名单同步权限管理组;权限管理组在离职生效日当日删除或禁用其全部数据库账号,并在台账中登记回收时间与执行人。此条为硬性时限——离职账号未回收是内部数据泄露案件中最常见的入口,晚一天就多一天敞口。2.外包与项目组人员:合同或项目结束日前3个工作日,对接人负责提请注销;权限管理组在到期日执行并回告对接人。3.长期休眠账号:连续90天无登录记录的个人账号自动冻结,冻结后30天仍未申请解冻的删除。四、第四章特权账号与临时权限管理特权操作(L4账号使用、L3变更执行、S3数据明文访问)是风险最集中的动作,其管控要点不在于禁止,而在于让每一次特权使用都留下完整的四要素记录:谁、何时、做了什么、凭什么批准。4.1第十二条应急临时账号1.生产故障需使用L4权限时,由值班DBA在堡垒机上申请临时账号,有效期4~8小时,到期自动失效;审批人为信息安全负责人或其授权值班经理(电话确认后30分钟内补书面记录)。2.应急操作全程录屏(堡垒机自动录制),操作结束后24小时内提交操作说明,说明故障单号、执行语句、影响范围。4.2第十三条生产变更执行1.所有L3级变更必须通过变更工单平台提交SQL,附影响分析(预计锁表时长、数据量、回滚方案)。2.变更SQL由第二DBA复核(交叉复核),复核通过后在变更窗口(常规窗口为每周二、四22:00~24:00,可按系统实际调整并公示)执行。3.涉及单表超过1000万行或核心交易链路的DDL,必须在预发布环境使用同量级数据副本演练,记录实际执行时长后再申请生产窗口。4.3第十四条审计与检查闭环(PDCA)1.计划:审计员每月初制定当月审计清单,覆盖范围按季度滚动,确保每季度所有生产实例至少完整核查一次。2.执行:每月5个工作日内完成以下核查项:◦台账与数据库实际账号清单比对,任何「库里存在但台账没有」的账号24小时内查明归属,3个工作日内处理;◦全量账号有效期核验,过期未续的冻结;◦特权操作日志抽检,抽查比例不低于当月特权操作总量的30%,核对操作内容与工单是否一致;◦L4账号使用记录逐条核查(不抽样)。3.检查:审计报告每月10日前报信息安全负责人,发现问题按严重度分级(见第五章)。4.改进:每次问题处置后,由责任部门在5个工作日内提交防再发措施(如补充自动化校验脚本、修订审批规则),信息安全部在下次审计中验证措施有效性。五、第五章异常与违规处置5.1第十五条事件分级与处置级别判定标准启动权限处置原则与时限一级(重大)生产账号凭据外泄、S3明文数据被非授权导出、审计日志被删除值班DBA可先执行账号禁用,同步上报信息安全负责人15分钟内禁用涉事账号并轮换相关凭据;2小时内完成影响面评估(哪些数据被访问/导出);24小时内出初步报告;按《数据安全法》要求评估是否触发监管报告义务二级(较大)发现台账外账号、过期权限仍在使用、共享账号行为审计员直接冻结涉事账号冻结后1个工作日内查明责任人,3个工作日内完成权限重新申请或注销,出具违规记录三级(一般)台账更新滞后、申请单要素不全、审计项轻微偏差审计员通报通报后3个工作日内整改完毕,同一责任人季度内累计3次三级问题升级为二级处置5.2第十六条风险演化路径与阻断点内部权限类数据事件的典型演化路径为:凭据泄露或权限过宽→攻击者/内部人员以合法账号登入→大量查询或导出S3数据→数据流出公司边界→监管处罚与声誉损失。对应阻断点依次为:1.凭据管理(第十三条第七条)阻断第一环;2.最小权限与白名单阻断第二环的横向扩散;3.S3数据访问双人审批+导出行为审计(单次导出超过1万行触发告警)阻断第三环;4.数据脱敏与出网管控阻断第四环。各阻断点的责任人分别对应第六条、第七条、第十四条规定,审计员按月验证阻断点有效性。5.3第十七条责任追究1.违反第七条禁止性规定的,首次通报批评并强制参加安全复训(4学时,考核通过后恢复权限);再次违规的收回全部数据库权限并纳入年度绩效;造成数据泄露事故的,按公司奖惩制度追责,涉嫌违法的移交司法机关。2.审批人未履行审查职责批准明显越权申请的,与申请人承担连带责任。3.权限管理组未经审批执行账号操作的,无论是否造成后果,均按二级事件处置。六、第六章附则6.1第十八条本办法由信息安全部负责解释与修订,每年至少评审一次;评审输入包括当年度审计问题汇总、行业事故案例与法规变化。6.2第十九条本办法自发布之日起施行,原有《数据库运维账号管理规定》同时废止,存量账号按本办法在30日内完成清理:台账补录、超期账号冻结、L4长期个人账号全部回收。附件一:数据库权限申请单(样表)字段填写内容申请人/部门张某某/数据分析部申请日期2025-XX-XX数据库实例prod-mysql-order-01授权范围(库/表白名单)orderdb.orders、orderdb.order_items(仅SELECT)权限级别L1目标数据敏感级别S2用途说明月度订单履约时效报表开发有效期3个月(至2025-XX-XX)数据Owner审批签字/工单号:____________信息安全负责人审批(S3必填)____________权限管理组执行记录执行人/执行时间:____________附件二:数据库账号权限台账(样表)账号名级别持有人实例授权范围敏感级别有效期至审批单号创建时间最近登录状态roodslidmL1李某某prod-mysql-ods-01odsdb.dwdordersS22025-XX-XXAPP-2025-XXXX2025-XX-XX2025-XX-XX正常appordersvcL2订单服务(系统账号)prod-mysql-order-01order_db库S3每年复审APP-2025-XXXX2025-XX-XX2025-XX-XX正常附件三:月度审计检查表序号检查项判定标准结果(通过/不通过)不通过处置1台账与实际账号一致性数据库内账号100%在台账中登记24小时内查明归属2有效期核验无过期未续账号当日冻结3休眠账号无连续90天未登录的未冻结账号当日冻结4L4账号核查仅存在应

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论