飞蚕运维账号权限、系统访问、操作安全管控规范V1.0
文件版本:V1.0
归口部门:运维部
配套文件:《飞蚕运维部组织架构与岗位职责规范V1.0》《飞蚕运维日常工作流程与标准化作业规范V1.0》《飞蚕运维值班、值守、应急排班管理制度V1.0》《飞蚕运维跨部门协同对接规范V1.0》
适用范围:运维部全体人员、系统/网络/设备运维人员、值班值守人员、外协运维人员;覆盖公司所有业务系统、服务器、网络设备、后台权限、账号密钥、登录访问、运维操作、变更配置、日志审计全场景安全管控
生效日期:______年______月______日
管理目标:账号全生命周期可控、权限最小化合规、访问可管可审、操作全程留痕、风险前置清零、杜绝越权与安全事故
第一章 总则
1.1 编制目的
为统一飞蚕运维账号管理、系统访问、运维操作、安全合规管控标准,杜绝账号滥用、权限过剩、私自授权、违规登录、无记录操作、越权变更、数据泄露等安全风险,建立账号可控、权限合规、访问受限、操作留痕、审计可溯、责任到人的运维安全管控体系,保障公司系统、网络、数据、设备资产安全稳定运行,结合公司现有运维制度体系,特制定本规范。
1.2 适用对象
1. 公司所有业务系统、后台管理系统、服务器、数据库、交换机、路由器、防火墙、云平台、监控系统等各类运维账号与管理权限;
2. 运维部正式员工、实习人员、临时人员、外协运维人员、厂商技术人员临时权限;
3. 所有日常运维操作、配置变更、数据查询、文件下载、账号登录、远程访问、设备调试等行为。
1.3 核心管控原则
最小权限原则:按需赋权、岗位匹配、杜绝超权限、全权限、通用权限,无需求不赋权、离岗必回收。
专人专号原则:一人一号、实名绑定、严禁账号共享、转借、混用、匿名操作。
全程留痕原则:所有登录、访问、操作、变更、权限调整必须记录留痕、可审计、可追溯。
事前审批原则:新增、变更、授权、临时权限、远程访问一律先审批、后执行,无审批不操作。
动态清零原则:人员调岗、离职、轮岗、工作变更即时清理冗余权限、过期账号、临时授权。
定期审计原则:周期性开展账号、权限、访问日志、操作记录专项审计,排查风险、闭环整改。
第二章 账号分类与权限分级标准
2.1 账号类型分类
正式岗位账号:绑定在岗正式运维人员,对应岗位职责分配固定权限,长期有效、动态调整。
临时运维账号:外协、厂商、临时支援人员专用,限时开通、到期自动回收、权限严格受限。
公共设备账号:机房设备、监控设备、基础运维通用账号,专人保管、台账登记、严控使用场景。
超级管理员账号:核心系统、服务器、防火墙最高权限账号,仅限主管授权使用,严控使用频次与场景。
2.2 权限分级标准
一级权限(浏览查看):仅支持状态查看、日志查询、数据浏览、无修改、无删除、无配置变更权限。
二级权限(常规操作):日常巡检、工单处置、简单调试、状态调整,不含核心配置、数据删除、系统变更权限。
三级权限(配置变更):设备配置、网络策略、系统参数、功能配置调整,需事前审批、事后复核。
四级权限(超级管理):系统重装、数据库删改、核心策略重置、权限批量调整、高危操作,仅限专项授权、双人监护。
第三章 账号全生命周期管控规范
3.1 账号新增开通流程
1. 岗位人员入职/新增岗位后,由运维对接人提交账号开通与权限申请,注明使用人、岗位、用途、所需权限等级、使用周期;
2. 运维部主管审核确认权限合理性,严格按照岗位最小权限匹配;
3. 审核通过后执行账号创建、权限配置,同步录入账号权限台账;
4. 账号交付时同步告知安全使用规范、保密要求、操作红线,使用人签字确认。
3.2 账号日常使用规范
1. 严格执行一人一号、实名专用,严禁账号共享、转借、外借、多人混用;
2. 严禁私自修改他人账号权限、私自创建新账号、私自开通匿名账号;
3. 账号密码定期更换,采用高强度密码,禁止弱密码、通用密码、长期不更改;
4. 登录设备专人专用,禁止陌生设备、公用设备随意登录核心运维账号;
5. 离岗、锁屏、下班必须退出系统登录,杜绝账号挂在线、无人值守登录。
3.3 账号与权限变更流程
1. 人员调岗、职责调整、工作范围变更,需及时发起权限变更申请;
2. 主管审核变更范围,新增权限按需开通,冗余权限同步回收;
3. 所有权限变更全程记录、台账更新,留存审批与操作记录;
4. 禁止私自升级权限、私自开通高级权限、越权扩容。
3.4 账号注销与回收规范
1. 人员离职、调岗、离岗、实习结束、外协退场,当日完成账号停用、权限清零;
2. 临时账号、厂商账号到期立即回收,禁止长期留存、过期续用;
3. 注销后核对台账,确认权限全部清空、无残留权限、无隐藏账号;
4. 杜绝离职人员、外协人员保留任何系统、设备、后台访问权限。
第四章 系统访问与登录安全管控
4.1 本地访问管控
1. 机房、核心设备、服务器本地登录仅限运维在岗人员,无关人员禁止操作、围观、登录;
2. 本地高危操作必须在岗监护、全程录像或记录,禁止单人盲目操作;
3. 本地登录完成后立即退出账号、锁定设备,杜绝长期在线。
4.2 远程访问管控(重点红线)
1. 远程登录、远程运维、外网访问内网系统必须事前审批、限时开放、用完即关;
2. 禁止私自开启远程端口、私自搭建远程通道、私自放行外网访问权限;
3. 外协、厂商远程协助必须由运维人员全程陪同、全程监控、操作受控,禁止厂商自主登录、自主操作;
4. 远程访问结束立即关闭权限、关闭端口、核查操作记录,杜绝遗留后门;
5. 所有远程访问时间、IP、人员、操作内容逐条登记台账。
4.3 异常访问处置规范
1. 发现异地登录、陌生IP登录、非工作时段登录、多次失败登录等异常,立即冻结账号、排查风险、修改密码、阻断访问;
2. 第一时间上报主管,核查是否存在泄露、盗用、入侵风险;
3. 形成异常访问处置记录,复盘加固、闭环整改。
第五章 运维操作安全标准化管控
5.1 通用操作准则
1. 无审批不变更、无备份不操作、无预案不高危,所有核心操作必须前置风险评估与备份;
2. 禁止盲目测试、随意调试、随意修改核心配置;
3. 操作前确认操作范围、操作影响、回滚方案,防止大范围故障;
4. 操作中实时观察日志、状态、告警,发现异常立即终止、紧急回滚。
5.2 高危操作专项管控
高危操作包含:服务器重启、服务停启、数据库增删改、端口策略变更、防火墙配置修改、系统重装、批量权限调整、数据清空、密码批量重置等。
1. 高危操作必须主管审批、双人在场、提前报备;
2. 选择低峰时段执行,避开业务高峰;
3. 操作前完整备份数据与配置,备好回滚方案;
4. 操作后持续观察运行状态30分钟以上,确认无异常;
5. 完整记录操作过程、内容、结果、复盘要点。
5.3 数据安全操作管控
1. 禁止私自导出、截图、拷贝、外传公司业务数据、用户数据、运维涉密资料;
2. 数据查询、导出、调试仅限工作必要用途,严禁私人用途、外泄分享;
3. 废弃数据、临时文件及时清理,禁止长期留存涉密文件;
4. 数据异常、泄露风险立即上报、紧急止损、溯源整改。
第六章 外协/厂商权限专项管控
外协、厂商、外部技术人员权限实行最小授权、限时授权、全程监管、用完回收专项机制:
1. 外部人员禁止使用运维正式账号,必须单独开通临时账号;
2. 严格限制权限范围,仅开放本次维保、本次故障处置所需最低权限;
3. 所有外部操作必须由我方运维人员全程旁站监督,禁止独立操作;
4. 服务结束立即停用临时账号、关闭访问权限、核查操作记录;
5. 严禁外协人员私自留存密码、私自记录登录方式、私自搭建后门通道。
第七章 日志审计与定期核查机制
7.1 日志留存要求
所有系统登录记录、访问日志、操作记录、配置变更、权限调整、远程运维记录全程留存、不可删除、定期归档,确保审计可追溯。
7.2 周期性审计核查
日核查:每日监控异常登录、陌生访问、高危操作告警。
周抽查:每周抽查账号在线状态、权限使用、操作规范性。
月全审:每月完成全量账号盘点、权限清零、过期账号清理、台账核对、风险整改闭环。
7.3 审计重点内容
1. 冗余账号、休眠账号、过期临时账号排查清理;
2. 超权限配置、不合理高权限排查;
3. 非工作时段登录、异地登录、频繁异常访问;
4. 无审批变更、无记录操作、高危私自操作;
5. 外协厂商权限超时、违规操作问题。
第八章 台账与资料标准化管理
运维部建立专项安全管控台账,动态更新、真实完整、按月归档:
1. 运维账号权限总台账(含账号名称、绑定人、权限等级、开通时间、到期时间、状态);
2. 账号新增/变更/注销审批台账;
3. 临时账号、外协权限使用台账;
4. 远程访问与外网运维登记台账;
5. 高危操作审批与复盘台账;
6. 账号权限月度审计整改台账。
第九章 安全红线与违规追责(零容忍)
以下行为属于运维安全红线,一经发现立即追责、通报、绩效扣分,造成损失的从严问责:
1. 账号共享、转借、多人混用、匿名操作;
2. 私自开通账号、私自扩容权限、私自提升超级权限;
3. 无审批远程访问、无审批高危操作、无记录配置变更;
4. 离职人员权限不回收、过期账号不清理、遗留安全隐患;
5. 外泄账号密码、运维密钥、系统架构、涉密运维资料;
6. 外协厂商无人监管独立操作、私自留存访问权限;
7. 异常登录、风险访问瞒报漏报、拖延处置;
8. 虚假台账、虚假审计、隐瞒违规操作记录。
第十章 复盘优化与持续管控机制
1. 每周安全小结:梳理本周账号访问异常、操作不规范、权限漏洞,即时整改;
2. 月度安全审计复盘:完成账号权限全量盘点、问题清零、机制优化;
3. 季度安全加固:迭代权限策略、访问规则、操作标准,提升整体安全防护能力;
4. 全员培训交底:定期开展账号安全、操作合规、风险防控培训,强化全员安全意识。
第十一章 附则
1. 本规范为飞蚕运维部账号权限、系统访问、操作安全唯一执行标准,运维全员及外协运维人员严格遵照执行。
2. 本规范与公司现有运维制度体系配套统一、同步落地、同步考核。
3. 本规范由运维部负责解释、动态修订,根据系统迭代、岗位调整适时更新。
4. 本规范自发布之日起正式生效执行。
编制部门:飞蚕运维部
编制日期:______年______月______日
审核签字:__________
审批签字:__________
© 版权声明
文章版权归作者所有,未经允许请勿转载。
相关文章
暂无评论...




