运维规章文档初稿

本文涉及的产品
数据安全中心,免费版
简介:

1.信息与数据安全整体策略

Skip to end of metadata

Go to start of metadata

信息总体安全策略

  • 关于敏感数据失效后处理原则与操作方法

  • 关于数据安全管理员与数据安全策略执行规章制度

  • 关于限制访问客户敏感数据与信息数据的制度。

  • 关于可访问敏感数据账号或人员的定期review制度

  • 关于生产系统与敏感数据系统的访问控制制度

  • 关于数据存储介质USB, CDR, DVDR, floppy, backup tape等的重用与销毁制度

  • 关于业务持续化与容灾相关的制度

2.信息安全事故管理制度

Skip to end of metadat

Go to start of metadata

  1. 安全事故响应制度(数据故障事故过程中,必须包含告知客户情况与进度的工作环节

  2. 定义安全响应小组的工作职责

3.关于数据销毁的制度

Skip to end of metadata

Go to start of metadata

  1. 关于到期客户数据处理的制度

  2. 关于数据销毁的执行方法

  3. 关于包含数据的存储介质如何处置、处理、清理、销毁、重用的规定

  4. 关于存储设备下线、返修、退订等情况下的处理流程

  5. 关于存储下线前处理存储介质中遗留敏感数据以及授权等信息的处理

4.账号管理制度

Skip to end of metadata

Go to start of metadata

  1. 原则上至少每年审计一次账号访问控制列表,包括各种应用与网络设备等

  2. 关于账号权限管理的分级制度

    1. 申请权限制度

    2. 被许可的权限

    3. 被授权的权限

  3. 如何操作关于账号权限控制列表的定期审计和检查

账号授予与回收,普通账号需要在授予的过程中同时完成账号有效期的设置,禁止授予长效账号

5.产品开发与上线流程制度

Skip to end of metadata

Go to start of metadata

  1. 目前上线OA的具体描述

6.关于敏感数据不进入测试或演示系统的制度

Skip to end of metadata

Go to start of metadata

  1. 数据生成与处理流程规范化

7.关于开发、测试与生产环境的区隔规定

Skip to end of metadata

Go to start of metadata

  1. 保证系统的独立性,控制数据的隔离

8.关于网络设备与网络环境安全标准

Skip to end of metadata

Go to start of metadata

  1. 关于无线网络使用的安全规范

  2. Are all router, switches, wireless access points, and firewall configurations secured and conform to documented security standards

  3. 6.1. If wireless technology is used, is access to the network limited to authorized devices?

    定期安排关于网络访问行为与流量的安全检查规范

9.关于数据中心等访问的安全规范要求

Skip to end of metadata

Go to start of metadata

  1. 日志跟踪

  2. 定期的访问日志review,与review

  3. 访问控制的管理

10.新人入职中关于数据安全相关的培训

11.关于入侵检测、漏洞检测以及相关的安全规定

Skip to end of metadata

Go to start of metadata

  1. 内部引入入侵检测与漏洞检测的机制,定期形成检测报告

  2. 引入第三方权威检测机制,定期形成检测报告并改进

  3. 数据安全小组需要定期更新管理关于安全规范的文档,包括常用的软件需要使用的版本,必须更新的补丁、以及针对在安全检测中发现的安全漏洞的代码编写规范,并督促在自动的codereview系统中实现自动检查

12.关于代码与敏感信息的管理规定

Skip to end of metadata

Go to start of metadata

原则:

公司销售的是营销软件服务,团队生产的代码正是这些软件的核心(哪怕再简单的一行代码,也蕴含着同事的努力)。为了保护团队的工作成果,这里明确关于代码管理原则与敏感信息管理原则。

 

关于代码的管理规定:

数云产品的业务代码属于数云的核心价值,在未备案的情况下,上传到可公开检索的平台(GitHub/oschina,以及各类空间、微博等平台),属于泄密行为。

 

关于敏感信息的管理规定:

和公司相关的所有敏感信息,上传或者外放到公共互联网平台(GitHub/oschina,以及各类空间、微博等平台),属于泄密行为。

敏感信息包括:

  • 各类用户名、密码

  • 各类主机私网ip

  • 各类Token

  • Appkey、Appsecret

  • 其他类似关键敏感信息

 

后期安全的管理工作:

公司会定期检索GITHub OsChina等代码管理平台,同时公司会根据检索到的代码与安全敏感信息,进行相关改进和处罚。




本文转自 Bruceweien 51CTO博客,原文链接:http://blog.51cto.com/bruceweien/1932427
相关文章
|
2月前
|
安全 Java API
ELK运维文档
ELK运维文档
35 2
|
3月前
|
SQL 运维 Cloud Native
云原生数据仓库使用问题之运维常用操作文档有哪些
阿里云AnalyticDB提供了全面的数据导入、查询分析、数据管理、运维监控等功能,并通过扩展功能支持与AI平台集成、跨地域复制与联邦查询等高级应用场景,为企业构建实时、高效、可扩展的数据仓库解决方案。以下是对AnalyticDB产品使用合集的概述,包括数据导入、查询分析、数据管理、运维监控、扩展功能等方面。
|
10月前
|
运维 应用服务中间件 nginx
绝!阿里专家总结643页Nginx实战文档,不只运维和微服务
在互联网与我们生活已密不可分的今天,大规模、高性能的网站架构技术已成为每个互联网技术人员的必备技能。Nginx作为款开源的Web服务器软件,因其具有性能稳定、高并发、低内存耗用、高性能的处理能力等特点,而被广泛应用到国内外各互联网厂商的实际生产架构中。
|
消息中间件 SQL 运维
【大数据开发运维解决方案】hadoop+kylin安装及官方cube/steam cube案例文档
对于hadoop+kylin的安装过程在上一篇文章已经详细的写了, 请读者先看完上一篇文章再看本本篇文章,本文主要大致介绍kylin官官方提供的常规批量cube创建和kafka+kylin流式构建cube(steam cube)的操作过程,具体详细过程请看官方文档。
【大数据开发运维解决方案】hadoop+kylin安装及官方cube/steam cube案例文档
|
SQL 分布式计算 运维
【大数据开发运维解决方案】Sqoop增量同步mysql/oracle数据到hive(merge-key/append)测试文档
上一篇文章介绍了sqoop全量同步数据到hive, 本片文章将通过实验详细介绍如何增量同步数据到hive,以及sqoop job与crontab定时结合无密码登录的增量同步实现方法。
【大数据开发运维解决方案】Sqoop增量同步mysql/oracle数据到hive(merge-key/append)测试文档
|
存储 分布式计算 运维
【大数据开发运维解决方案】Solr5.1案例文档导入
1、创建内核 [root@hadoop exampledocs]# cd /hadoop/solr/ [root@hadoop solr]# ./bin/solr create -c jcg -d basic_configs Setup new core instance directory: /hadoop/solr/server/solr/jcg Creating new core 'jc...
【大数据开发运维解决方案】Solr5.1案例文档导入
|
运维 Shell Linux
shell 处理文档信息导入数据库-自动化运维linux
对文档的信息进行分段处理
309 0

热门文章

最新文章