版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息系统权限分级管理制度一、总则权限管控是信息系统安全运行、数据合规使用的第一道防线,所有系统访问、操作行为必须遵循“最小必要、职责分离、全程留痕”的核心准则,坚决杜绝不受管控的“超级账号”“影子权限”。1.制度目的为防范越权操作、数据泄露、违规篡改等安全风险,落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)中关于访问控制的法定要求,解决企业普遍存在的“权限沉淀、职责交叉、账号共用、离职带权”等问题,特制定本制度。2.适用范围本制度覆盖公司所有部署在本地服务器、公有云、SaaS平台的信息系统,包括但不限于ERP、CRM、OA、财务核算系统、人力资源管理系统、数据中台、服务器操作系统、云平台控制台、数据库管理端、网络设备管理后台。
适用人员包括所有访问上述系统的正式员工、劳务派遣人员、外包服务人员、第三方合作方人员(含厂商运维、审计机构、供应商等)。3.核心管理原则•最小必要原则:仅为人员开通完成岗位职责所必需的最小权限范围,权限有效期匹配岗位任职周期,不得开通无明确业务场景支撑的权限。•职责分离原则:权限申请、审批、配置、审计四个环节的角色必须相互独立,不得由同一人完成全流程操作;存在利益冲突的岗位权限不得由同一人持有。•实名追溯原则:所有权限必须与真实身份的个人账号绑定,一人一号,严禁共用、转借账号,所有操作行为必须留痕可追溯。•动态调整原则:权限随岗位调整、人员异动、业务变化实时更新,定期开展复核清退,避免权限只增不减。二、权限分级标准与映射规则清晰的权限等级划分是所有管控流程的基准,分级边界模糊必然导致审批宽松、权责错配,所有系统权限必须按操作影响范围、数据敏感程度划分为4个等级,不得随意放宽等级判定标准。2.1权限等级划分标准根据权限操作的影响范围、可能造成的风险后果,将所有系统权限划分为4个等级,各等级的具体范围、对应风险、默认有效期如下:权限等级核心定义包含的具体权限项风险等级默认最长有效期强制管控要求L1(基础查询级)操作范围仅限本人账号下的公开功能,不接触非公开敏感数据,不产生数据修改行为查看公司公开通知、制度文档、公开通讯录;提交个人请假、报销等流程;修改个人账号密码、个人基础信息低与任职/合作周期一致(最长不超过劳动合同期限)仅需账号密码登录L2(业务操作级)操作范围仅限本岗位权责内的业务数据,可编辑单条/本人负责的业务记录,不涉及批量数据操作、流程审批录入本人跟进的客户信息;提交本岗位负责的采购、销售单据;编辑本部门公开共享的非敏感文档;查询本人负责的业务流程进度中12个月,到期自动失效仅需账号密码登录L3(敏感操作级)操作范围覆盖单部门/单业务条线,可审批业务流程、导出部门级数据、修改业务规则配置,误操作可导致单部门业务中断、敏感数据泄露部门主管级流程审批权限;导出单部门100-1000条业务数据权限;配置业务模块规则(如HR薪酬核算规则、财务会计科目);运维人员服务器日志查看、服务重启权限高90天,到期需重新审批续期强制开启双因素认证(密码+短信/硬件令牌)L4(核心管控级)操作范围覆盖全公司/全系统,可修改系统核心配置、导出全量敏感数据、执行高危操作,误操作可导致全系统瘫痪、重大资金损失、全量数据泄露系统超级管理员(admin)、数据库root、云平台主账号权限;全量数据导出(≥1000条)权限;核心系统参数修改、审计日志关闭、批量数据删除权限;对公资金支付终审、密钥持有权限极高7天,临时申请、用后即销强制开启双因素认证、双人旁站监督、全程操作录屏2.2岗位-权限映射硬约束所有岗位的权限配置必须满足职责分离要求,以下冲突权限严禁由同一人持有:1.财务条线:出纳人员不得同时持有账务审核、银行对账、会计凭证修改权限;费用报销申请人不得同时持有本人提交单据的审批权限。2.运维条线:负责系统配置、操作的运维人员不得同时持有审计日志删除、导出权限;审计岗人员仅可持有日志查看权限,不得开通任何业务操作、系统配置权限。3.数据条线:持有数据导出权限的人员不得同时持有数据外发、公开分享权限;数据库运维人员不得同时持有业务系统审批权限。4.管理条线:权限审批人不得自行审批本人的权限申请;部门负责人的权限申请必须由上一级领导审批,不得由本部门人员审批。此外,外包人员、第三方合作方人员最高仅可持有L2级权限,确因工作需要开通L3及以上权限的,必须由公司总经理专项审批,且权限有效期不得超过30天。三、权限全生命周期管理流程权限从申请到注销的全流程闭环是避免“权限沉淀、越权积累”的核心机制,任何环节的责任缺失都会导致“在职多权、离职带权”的合规隐患,每个环节必须明确责任主体、办理时限、验收标准。3.1权限申请1.所有权限申请必须通过OA系统“权限申请工单”模块提交,严禁通过口头、微信、邮件等非正式渠道要求运维人员开通权限。2.申请人填写工单时必须明确以下信息:申请的系统名称、具体权限项(精确到功能按钮层级,禁止模糊表述为“开某系统权限”)、对应岗位职责说明、申请使用期限;申请L3及以上权限必须附具体操作场景说明,无明确场景的申请一律驳回。3.外包、第三方人员申请权限,必须附双方签署的保密协议扫描件,并指定公司内部对接人作为权限担保人,担保人对该账号的所有操作行为承担连带责任。3.2分级审批不同等级的权限必须严格按照对应审批流程办理,严禁越级审批、缺项审批:1.L1权限:申请人所在部门主管审批(1个工作日内办结)→系统运维岗核对权限范围(0.5个工作日内办结),符合要求的直接开通。2.L2权限:部门主管初审(1个工作日)→对应业务模块负责人审核权限必要性(1个工作日,如CRM权限由销售运营负责人审核)→运维岗开通。3.L3权限:部门主管初审→业务模块负责人审核→信息安全岗开展职责分离校验(0.5个工作日,校验内容包括是否持有冲突权限、是否超出岗位职责边界、申请期限是否符合要求)→部门分管副总审批(2个工作日)→运维岗开通,开通记录同步抄送审计岗备案。4.L4权限:部门主管初审→业务模块负责人审核→信息安全岗开展风险评估(明确操作风险点、应急回退方案)→总经理/信息安全分管领导审批(3个工作日)→运维岗开通。运维人员自身的权限申请必须由其他运维人员交叉审核,严禁运维人员为自己配置任何等级的权限。3.3权限配置与交付1.运维人员必须在审批完成后1个工作日内完成权限配置,严格按照申请的权限项开通,不得额外开通同模块下的其他功能;每发现1次超范围开通权限的情况,扣除运维责任人当月绩效3%。2.新开通的账号必须设置8位以上包含大小写字母、数字、特殊字符的随机初始密码,首次登录强制修改密码;L3、L4级账号必须配置双因素认证,未完成认证的不得交付使用。3.权限配置完成后,运维人员需向申请人发送权限核对通知,申请人必须在2个工作日内测试验证权限范围,发现超出申请范围的权限必须立即反馈运维注销;故意隐瞒超范围权限的,按较重违规处理。4.所有权限申请工单、审批记录、配置操作日志必须永久留存,作为合规审计依据。3.4权限使用规范1.所有账号必须由本人使用,严禁转借、共用账号;因出差、休假需临时委托他人处理工作的,必须通过OA提交临时授权申请,明确授权对象、权限范围、授权期限(最长不超过3个工作日),到期系统自动注销权限,严禁直接将账号密码告知他人。2.持有L3及以上权限的人员操作前必须核对操作对象、操作范围,涉及数据修改的必须提前备份操作涉及的数据,操作完成后核对结果,避免误操作。3.L4权限操作必须执行“双人操作制”:1人操作、1名信息安全岗人员旁站监督,操作过程全程录屏,操作完成后双方签字确认操作记录,严禁单人持L4权限单独操作。4.所有人员不得利用权限查询、下载、修改与本岗位工作无关的数据,不得将权限获取的敏感数据用于工作以外的用途。3.5定期复核与清退1.复核频次与责任分工:L1权限每2年复核1次,L2权限每年复核1次,L3权限每半年复核1次,L4权限每季度复核1次;由信息安全岗牵头,各部门指定1名权限联络员负责核对本部门人员权限与岗位职责的匹配性,运维岗配合提供全量权限清单。2.复核内容包括:人员调岗后旧权限是否已注销、离职人员权限是否已清理、是否存在超出岗位职责的冗余权限、是否持有冲突权限、L3/L4权限是否存在超期未续期的情况。3.复核要求:每次复核形成《权限复核清单》,对排查发现的冗余权限、冲突权限,必须在3个工作日内完成注销或调整;复核完成率必须达到100%,每发现1个漏核账号,扣除对应部门权限联络员当月绩效2%。4.人员异动权限调整:人事部门在发出调岗、离职通知的当日,必须同步触发权限变更流程;调岗人员执行“先销旧权、再开新权”,在到新岗位报到前完成旧权限全部注销;离职人员在离职交接完成当日必须注销所有系统权限,离职人员权限注销及时率必须达到100%,每发现1个离职超过1个工作日仍持有系统权限的账号,扣除运维责任人当月绩效5%。5.权限到期自动失效:L3、L4权限到期前3个工作日,系统自动向申请人发送续期提醒,未提交续期申请并完成审批的,到期系统自动注销对应权限。四、特殊场景权限管控规则应急处置、第三方接入、特权账号使用等特殊场景是权限管控的薄弱点,据行业测算,80%的权限类安全事件发生在缺乏明确规则的灰色地带,必须设置刚性约束,杜绝“特事特办、无拘无束”的情况。4.1应急处置权限1.触发条件:仅当核心业务系统中断(如支付系统故障、ERP全模块无法访问、全公司网络断网),走正常审批流程会导致损失扩大时,方可启用应急权限;非核心业务故障(如单个用户登录异常、非核心功能报错)不得使用应急权限。2.管控规则:应急情况下,运维负责人可临时开通最长4小时有效期的L4级应急权限,但必须在开通后10分钟内电话报备信息安全分管领导,同时全程开启操作录屏;应急操作完成后1个工作日内必须补填权限申请工单,写明应急原因、操作内容、操作时间,补走全部审批流程;应急操作完成后立即注销临时权限,严禁将应急权限作为常规权限长期使用;未按要求报备的应急权限开通行为,按越权操作处理。4.2第三方人员权限1.所有第三方人员账号必须采用统一命名规则(格式:第三方所属公司简称姓名),与内部员工账号明确区分,账号必须设置固定到期时间,最长有效期不超过合作项目周期,项目结束当日由对应内部担保人通知运维注销全部权限。2.第三方人员权限严格执行最小必要原则,仅开放工作必需的功能,严禁开放全量数据导出、核心配置修改权限;确需开通的必须经总经理专项审批。3.第三方人员操作公司系统时,必须有内部对接人全程陪同,严禁第三方人员单独连接公司内部系统、单独操作核心设备。4.3特权账号管理特权账号指系统内置的admin、root、数据库sa、云平台主账号等无操作限制的内置L4账号,必须执行以下管控规则:1.所有特权账号统一纳入密码保险箱管理,密码由信息安全岗专人保管,严禁个人私自保存特权账号密码,严禁将特权账号作为日常运维账号使用。2.特权账号密码必须每90天更换一次,密码长度不低于16位,包含大小写字母、数字、特殊字符,每次更换后的密码密封存档。3.需使用特权账号时,必须走L4权限审批流程,使用时临时从密码保险箱领取密码,使用完成后立即更换新密码并重新存管。4.4数据导出权限数据导出是数据泄露的高风险环节,按导出数据量、敏感程度执行分级管控:1.导出100条以内本人负责的业务数据,按L2权限管理,导出文件无需加水印。2.导出100-1000条本部门业务数据,按L3权限管理,导出文件自动添加水印(水印内容包含导出人姓名、工号、导出时间)。3.导出1000条以上业务数据或跨部门全量数据,按L4权限管理,导出文件必须加密,信息安全岗跟踪数据使用流向,严禁私自转发、拷贝导出的数据。4.所有数据导出操作日志留存12个月,信息安全岗每月抽查10%的导出记录,发现异常导出立即启动核查。五、违规行为判定与处置清晰的违规判定标准与对应处置措施是制度落地的核心保障,没有追责条款的规则等同于空文,所有违规行为必须对应可执行的处罚标准,不能以“批评教育”代替实质约束。5.1违规行为分级根据违规行为的风险程度、造成的后果,将违规行为分为三个等级:1.一般违规:包括首次登录未修改初始密码、权限申请填写信息不规范未造成风险、临时授权超期3天以内未注销、个人账号密码设置过于简单(不足8位)等无实际风险后果的行为。2.较重违规:包括未经审批开通L1/L2权限、转借L1/L2账号给他人使用、利用权限查询与岗位无关的非敏感数据、离职人员权限超期1-3个工作日未注销、第三方人员操作无内部陪同、权限复核漏报3个以内账号等存在潜在风险但未造成实际损失的行为。3.严重违规:包括未经审批开通L3/L4权限、转借共用L3/L4账号、利用权限篡改/删除业务数据或泄露敏感数据、故意隐瞒超范围权限、绕过审计日志操作、应急权限开通后不报备不补流程、私自保存特权账号密码、违规导出/转发敏感数据等造成或可能造成重大安全风险、经济损失的行为。5.2处置标准1.一般违规:对责任人给予口头警告,责令24小时内整改,扣除当月绩效2%。2.较重违规:对责任人给予书面警告,全公司通报,扣除当月绩效10%,3个月内不得申请L3及以上权限。3.严重违规:对责任人给予记大过处分,扣除当月绩效30%,当年绩效考核不得评定为优秀;造成数据泄露、经济损失的,依法承担赔偿责任;涉嫌违法犯罪的,移交司法机关按照《中华人民共和国网络安全法》《中华人民共和国数据安全法》相关规定处理。4.免责情形:人员发现自身账号被超范围开通权限后主动上报、应急处置按要求报备并补全流程、因系统故障导致的权限异常且当事人未进行违规操作的,不予追责。六、审计与持续改进常态化审计是发现权限管控漏洞、倒逼流程落地的重要手段,不能等发生安全事件后才倒查权限问题,必须建立定期审计、闭环整改的持续优化机制。1.审计频次:内部审计岗每季度开展1次权限管理专项审计,每年聘请具备资质的第三方安全机构开展1次全面的权限合规审计。2.审计内容包括:权限审批流程是否合规、是否存在越权开通权限的情况、特权账号管理是否符合要求、人员异动权限注销是否及时、操作日志是否存在异常行为、定期复核工作是否按要求完成。3.整改闭环:每次审计形成《权限合规审计报告》
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 保险行业客户服务技巧模拟试题
- 保险消费者权益保护考试题库
- 内蒙古自治区巴彦淖尔市统计专业技术中级资格考试(统计工作实务)备考题库及答案(2026年)
- 杭州建兰中学新初一分班英语试卷含答案解析
- 2026年福建省福清市高二生物下册期末考试模拟检测卷(模拟题)附答案
- 医用超声雾化加湿设备考试题库及答案
- 卫生资格《职业卫生与中毒》练习试题及答案
- 国开国际经济法形考任务1-4试题及答案
- 2026年护士资格妇产科护理学练习题及参考答案
- 2026年急诊科院感应急防控试题及答案
- T/GDCA 034-2023化妆品用原料 红茶发酵产物
- 2026年全国行政执法人员执法资格考试必考题库与答案
- 2025年中国干粉砂浆市场调查研究报告
- 重庆数字资源集团招聘考试真题2025
- 城镇土地使用税房产税纳税申报表
- T∕CPCPA 0017-2026 托育机构婴幼儿回应性照护服务规范
- 2026云南保山电力股份有限公司校园招聘50人备考题库及参考答案详解1套
- 2025-2026学年苏教版(2024)小学科学一年级上册期末综合测试卷及答案
- 施工单位商务汇报体系
- Python程序设计基础及实践(慕课版 第2版)课件 郭炜 1. Python初探 -7. 组合数据类型(3)字典和集合
- 15189认可培训课件
评论
0/150
提交评论