本文档正在积极开发中,尚未最终定稿。
Skip to content

访问控制与安全通信

法律依据

§30(2) 第9项 BSIG – 人员安全、访问控制概念和资产管理

§30(2) 第10项 BSIG – 使用多因素认证或持续认证解决方案、安全语音、视频和文本通信,以及适当情况下的安全应急通信系统

访问控制原则

原则实施
最小权限按任务需求分配最小权限
需知原则仅在业务必要时访问数据
职责分离关键操作需多人参与
四眼原则安全相关更改需审查

多因素认证(MFA)

MFA强制要求用于:

  • 所有外部访问(VPN、Web门户)
  • 管理系统访问
  • 云服务和SaaS应用
  • 电子邮件访问

首选MFA方法:硬件令牌(FIDO2/WebAuthn)、认证器应用(TOTP)。不允许基于短信的MFA。

密码管理

要求最低标准
最小长度16个字符(推荐密码短语)
密码管理器所有员工强制使用
密码重用禁止
泄露密码自动检查已知泄露列表

入职/离职

流程措施期限
入职设置个人账户、MFA设置、基础培训首个工作日前
角色变更调整权限、审查旧权限5个工作日内
离职停用所有访问、归还硬件、密钥轮换最后工作日

安全通信

渠道安全性用途
电子邮件TLS传输加密、SPF/DKIM/DMARC标准业务通信
加密即时通讯端到端加密敏感内部通信
视频会议TLS加密、访问控制会议、客户通话
VPNIPsec/WireGuard远程访问内部系统

应急通信

  • 预定义的备用通信渠道(电话、替代即时通讯)
  • 关键人员的最新联系列表可离线获取
  • 定期验证可达性

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可