Skip to content

访问控制与安全通信

法律依据

§30(2) 第9项 BSIG – 制定关于人员安全、访问控制以及ICT系统、产品和流程管理的概念

§30(2) 第10项 BSIG – 使用多因素认证或持续认证解决方案、安全语音、视频和文本通信,以及适当情况下实体内部的安全应急通信系统

访问控制原则

原则实施
最小权限按任务需求分配最小权限
最小知悉仅在业务必要时访问数据
职责分离关键操作需多人参与
四眼原则安全相关更改需审查

认证

多因素认证(MFA)

MFA强制要求用于:

  • 所有外部访问(VPN、Web门户)
  • 管理员系统访问
  • 云服务和SaaS应用
  • 电子邮件访问

首选MFA方法:硬件令牌(FIDO2/WebAuthn)、认证器应用(TOTP)。不允许基于短信的MFA。

服务器访问

  • 使用基于密钥的SSH认证(Ed25519)
  • 禁用基于密码的SSH登录
  • 禁用Root登录,仅可通过个人化账户访问

密码管理

要求最低标准
最小长度16个字符(推荐密码短语)
密码管理器所有员工强制使用
密码重用禁止
泄露密码自动检查已知泄露列表

入职/离职

流程措施期限
入职设置个人化账户、MFA设置、基础培训首个工作日前
角色变更调整权限、审查旧权限5个工作日内
离职停用所有访问、归还硬件、密钥轮换最后工作日

安全通信

通信渠道

渠道安全性用途
电子邮件TLS传输加密、SPF/DKIM/DMARC标准业务通信
加密即时通讯端到端加密敏感内部通信
视频会议TLS加密、访问控制会议、客户通话
VPNIPsec/WireGuard远程访问内部系统

电子邮件安全

  • SPF – 为所有域名配置Sender Policy Framework
  • DKIM – DomainKeys Identified Mail,用于签名验证
  • DMARC – Domain-based Message Authentication, Reporting and Conformance(策略:reject)

应急通信

当主要通信渠道被入侵或不可用时:

  • 预定义的备用通信渠道(电话、替代即时通讯)
  • 关键人员的最新联系列表可离线获取
  • 定期验证可达性

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可