实践案例 | 巧用三员管理,解决客户安全管控诉求

栏目:云苍穹知识作者:金蝶来源:金蝶云社区发布:2024-09-23浏览:1

实践案例 | 巧用三员管理,解决客户安全管控诉求

小编推荐


对于保密要求高的企业,超级管理员的系统权限过大,能轻易获取涉密信息,容易导致信息安全问题。如何在系统中引入安全保障机制来确保数据的安全性


苍穹“三员管理”功能了解一下~三员相互独立,相互制约,安全管控不用愁~


撰稿人:金蝶-闫博




1 业务背景


客户属于涉密单位,保密要求很高。超级管理员在系统中权限过大,能轻易获得系统中存储、处理的涉密信息,一旦泄密,后果不堪设想。


因此,客户希望能够在系统中引入某种安全保障机制来确保数据的安全性。在系统中应用三员管理制度,便可很好地满足该诉求。


此外,客户要求业务软件的开发需满足相关测评要求(分保),三员管理属于分保的基本要求。



小知识:什么是“分保”?

分保:全称“涉密信息系统分级保护”,指的是按照涉密信息系统所处理国家秘密信息的不同等级,将系统划分为秘密、机密、绝密三个等级,分别采取不同强度的技术防护措施和管理模式实施保护。



具体诉求如下:


1、三员系统初始化后,不能修改三员的信息,授权时无法选择三员;

2、三员是三个虚拟用户,不能把实体用户授权为三员;

3、给普通用户授权时,选不到系统管理中三员的相关菜单;

4、三员采用用户名密码的登录方式,必须进行IP绑定,或者用USBKEY+密码;

5、系统三员输错规定密码次数被锁定时,系统可以设置锁定时间,超过设置时间,自动解锁;同时三员可以相互解锁

6、三员不能查看系统中业务模块信息;

7、不能存在超级管理员(同时拥有系统管理员、安全管理员、安全审计员,任意二个以上的权限),也不能把某一用户授权为超级管理员;

8、安全管理员和安全审计员审计日志时,须产生审计日志:XX员审计了XX员的日志。


2 解决方案

2.1 方案整体思路


为了解决客户的安全管理诉求,该客户使用了苍穹的员管理功能。


三员管理将管理员权限划分为三部分(系统管理员、安全管理员、安全审计员),三员相互独立、相互制约,以减少泄密风险。


管理员角色划分

序号

角色

职责

1

系统管理员

1.负责系统参数、流程、打印模板、导入导出模板、编码规则配置等系统管理中日常运维的模块操作

2.负责用户、组织、角色的新建、维护

3.无法修改用户的密级和角色,人员、组织、岗位、群组等信息变动时,只能由安全管理员执行

2

安全管理员

1.对用户的密级、角色进行修改,拥有对用户授权的权限

2.设置密码策略和其他安全配置

3.审计一般用户操作产生的日志和安全审计员操作产生的日志

4.拥有将用户在系统内的账号及权限废止的权限

3

安全审计员

审计系统管理员操作产生的日志和安全管理员操作产生的日志的权限,不能增删改日志内容


2.2 关键步骤及效果展示


步骤1:初始化三员角色及菜单权限分配


初始化配置:登录cosmic账号后,通过【系统管理】→【基础服务】→【特殊管理员】→【权限控制策略】→【新增】三员,并且分配相应权限。


注意:该功能仅限苍穹5.0及以上版本。


图1-初始化三员角色及菜单权限分配


步骤2:扩展【基础服务】应用及相关页面


因为每个管理员对组织、人员、角色、权限管理的权限范围不一致,所以需要扩展不同的页面以分配给各个管理员使用。如组织、人员、角色的新增、基础配置由系统管理员进行;人员密级的修改、角色中权限的绑定、用户授权、密码策略维护等操作则由安全管理员进行。


图2-扩展【基础服务】应用及相关页面


效果示例1:系统管理员新增人员界面,仅可新建人员,无法修改人员密级,如下图所示:


图3-系统管理员新增人员界面示例


安全管理员无法新增人员,可以修改人员密级,如下图所示:


图4-安全管理员新增人员界面示例


效果示例2:系统管理员新增角色界面,仅可新建角色,无法给角色赋权,如下图所示:


图5-系统管理员新增角色界面示例


安全管理员修改角色界面,可给角色绑定权限,如下图所示:



步骤3:IP绑定设置


安全管理员登录系统后,通过【系统管理】→【监控管理】→【IP管控】新增IP管控策略。但因为三员属于虚拟用户,无法选择,此操作仅可通过脚本执行


图6-IP绑定设置示例


步骤4:密码策略及相互解锁功能设置


相互解锁管理范围维护

cosmic账号登录系统后,通过【基础服务】→【特殊管理员】→【三员管理】→【管理范围】维护解锁及重置密码的范围,并且给security分配密码策略维护权限。


图7-相互解锁管理范围维护示例


密码策略维护

安全管理员登录系统后,通过【基础服务】→【权限管理】→【三员管理】→【密码策略】进行维护。


图8-密码策略维护示例


3 方案的可推广价值


  • 客户价值高


该方案的上线,解决了该客户对系统安全管控的诉求,采用三员管理,使三员相互独立,相互制约,减少泄密风险。


  • 行业普适性强


此方案适用范围广,适用所有需要安全测评(分保)或使用三员管理的客户,参考价值高。




#往期推荐#


# 实践案例 | 三员管理,信息安全有保障

实践案例 | 分级管理员,轻松解决企业权限分配难题

实践案例 | 巧用数据规则,核心数据管控更高效

实践案例 | 苍穹主数据在医药行业的实践


更多精彩内容,“码”上了解!↓



实践案例 | 巧用三员管理,解决客户安全管控诉求

小编推荐对于保密要求高的企业,超级管理员的系统权限过大,能轻易获取涉密信息,容易导致信息安全问题。如何在系统中引入安全保障机制来确...
点击下载文档
确认删除?
回到顶部
客服QQ
  • 客服QQ点击这里给我发消息