先说结论
企业软件应基于最小权限设计角色和数据范围,对敏感字段、批量导出、接口调用和管理员操作重点控制,并确保所有关键动作可审计、数据可恢复。
需要先理清的核心问题
先识别个人信息、财务、合同、客户和生产等敏感数据。
功能权限、数据权限、字段权限和操作权限需要分开设计。
备份、日志和测试环境也包含敏感数据,不能成为管理盲区。
建议的实施步骤
建立数据分类、责任人和允许使用场景。
按岗位配置最小权限、审批和定期复核。
对登录、导出、修改、删除和管理员操作记录审计。
实施加密、脱敏、备份恢复和离职权限回收演练。
上线后如何判断是否有效
异常登录、越权访问和批量导出是否及时发现。
权限申请、审批、复核和回收是否完整。
备份能否在目标时间内恢复到可用业务状态。
开始项目前建议确认
- 数据分类
- 最小权限
- 多因素认证
- 传输加密
- 敏感脱敏
- 操作审计
- 备份恢复
- 离职回收
常见问题
管理员能看到所有数据吗?
不应默认如此。系统管理和业务数据访问可以分权,关键操作需审计。
测试环境可以用生产数据吗?
应尽量使用脱敏或合成数据,并限制复制、访问和保存时间。
删除数据就安全吗?
还要处理备份、日志、缓存和第三方系统中的副本,并遵循保留要求。
