运维规章文档初稿

1.信息与数据安全整体策略

Skip to end of metadata

Go to start of metadata

信息总体安全策略

  • 关于敏感数据失效后处理原则与操作方法
  • 关于数据安全管理员与数据安全策略执行规章制度
  • 关于限制访问客户敏感数据与信息数据的制度。
  • 关于可访问敏感数据账号或人员的定期review制度
  • 关于生产系统与敏感数据系统的访问控制制度
  • 关于数据存储介质USB, CDR, DVDR, floppy, backup tape等的重用与销毁制度
  • 关于业务持续化与容灾相关的制度

2.信息安全事故管理制度

Skip to end of metadat

Go to start of metadata

  1. 安全事故响应制度(数据故障事故过程中,必须包含告知客户情况与进度的工作环节
  2. 定义安全响应小组的工作职责

3.关于数据销毁的制度

Skip to end of metadata

Go to start of metadata

  1. 关于到期客户数据处理的制度
  2. 关于数据销毁的执行方法
  3. 关于包含数据的存储介质如何处置、处理、清理、销毁、重用的规定
  4. 关于存储设备下线、返修、退订等情况下的处理流程
  5. 关于存储下线前处理存储介质中遗留敏感数据以及授权等信息的处理

4.账号管理制度

Skip to end of metadata

Go to start of metadata

  1. 原则上至少每年审计一次账号访问控制列表,包括各种应用与网络设备等
  2. 关于账号权限管理的分级制度
    1. 申请权限制度
    2. 被许可的权限
    3. 被授权的权限
  3. 如何操作关于账号权限控制列表的定期审计和检查

账号授予与回收,普通账号需要在授予的过程中同时完成账号有效期的设置,禁止授予长效账号

5.产品开发与上线流程制度

Skip to end of metadata

Go to start of metadata

  1. 目前上线OA的具体描述

6.关于敏感数据不进入测试或演示系统的制度

Skip to end of metadata

Go to start of metadata

  1. 数据生成与处理流程规范化

7.关于开发、测试与生产环境的区隔规定

Skip to end of metadata

Go to start of metadata

  1. 保证系统的独立性,控制数据的隔离

8.关于网络设备与网络环境安全标准

Skip to end of metadata

Go to start of metadata

  1. 关于无线网络使用的安全规范
  2. Are all router, switches, wireless access points, and firewall configurations secured and conform to documented security standards
  3. 6.1. If wireless technology is used, is access to the network limited to authorized devices?

    定期安排关于网络访问行为与流量的安全检查规范

9.关于数据中心等访问的安全规范要求

Skip to end of metadata

Go to start of metadata

  1. 日志跟踪
  2. 定期的访问日志review,与review
  3. 访问控制的管理

10.新人入职中关于数据安全相关的培训

11.关于入侵检测、漏洞检测以及相关的安全规定

Skip to end of metadata

Go to start of metadata

  1. 内部引入入侵检测与漏洞检测的机制,定期形成检测报告
  2. 引入第三方权威检测机制,定期形成检测报告并改进
  3. 数据安全小组需要定期更新管理关于安全规范的文档,包括常用的软件需要使用的版本,必须更新的补丁、以及针对在安全检测中发现的安全漏洞的代码编写规范,并督促在自动的codereview系统中实现自动检查

12.关于代码与敏感信息的管理规定

Skip to end of metadata

Go to start of metadata

原则:

公司销售的是营销软件服务,团队生产的代码正是这些软件的核心(哪怕再简单的一行代码,也蕴含着同事的努力)。为了保护团队的工作成果,这里明确关于代码管理原则与敏感信息管理原则。

关于代码的管理规定:

数云产品的业务代码属于数云的核心价值,在未备案的情况下,上传到可公开检索的平台(GitHub/oschina,以及各类空间、微博等平台),属于泄密行为。

关于敏感信息的管理规定:

和公司相关的所有敏感信息,上传或者外放到公共互联网平台(GitHub/oschina,以及各类空间、微博等平台),属于泄密行为。

敏感信息包括:

  • 各类用户名、密码
  • 各类主机私网ip
  • 各类Token
  • Appkey、Appsecret
  • 其他类似关键敏感信息

后期安全的管理工作:

公司会定期检索GITHub OsChina等代码管理平台,同时公司会根据检索到的代码与安全敏感信息,进行相关改进和处罚。

时间: 2024-10-14 00:46:15

运维规章文档初稿的相关文章

VM架构设计文档初稿v0.01

VM架构设计文档初稿v0.01 文档介绍 本文档是经过讨论,作为VM新架构设计开发中的重要依据.对该架构的整个系统的结构进行详实细致的描述.阐述框架结构,说明该架构所采取的设计策略和所有技术,并对相关内容作出统一的约定.为设计,编码,测试提供可以参考的模板和帮助.提高设计变更开发的效率,将头脑风暴的结果进行的具体的书面呈现. 架构设计思想 该架构VM以微服务思想为核心进行衍化,兼容DevOps作为主要基础,并使用DDD领域驱动设计思想作为设计过程中的指导思想及方法论. 架构体系描述 以分层体系作

运维文档分享(1):NetApp运维使用手册

前言:最近整理电脑,发现之前写的几篇生产上的运维测试文档,特来分享. 本文截图在虚拟机上完成,文末有模拟器链接. 一.Netapp简介 NetApp 系统为各种不同平台上的用户提供了对全部企业数据的无缝访问.NetApp全系列光纤网络存储系统在文件访问方面支持NFS 和CIFS,在块存储访问方面支持FCP 和iSCSI,确保您可以非常方便地将NetApp 存储系统集成到NAS 或SAN 环境中,并且保护原来的信息.    NetApp 系统运行高效的Data ONTAP? 微核操作系统,用于将U

运维文档分享(2):IBM MQ运维使用手册

前言:最近整理电脑,发现之前写的几篇生产上的运维测试文档,特来分享. 一.测试环境说明 本次测试linux端和windows端主要参数配置如下:Linux:操作系统版本:SUSE Linux Enterprise Server 10 SP4    32bitMQ版本:7.1.0.3Ip地址:192.168.0.151 Windows:操作系统版本:Windows 7旗舰版SP1 32bitMQ版本:7.1.0.3Ip地址:192.168.0.111 二.MQ简介1)消息中间件概述    消息队列

京峰Linux运维培训最新课程大纲

(京峰教育版权)         京峰Linux精英班网络课程大纲           2015年5月27日v2版                   目  录 1.         Linux入门篇.... 4 1. 1      Linux操作系统简介.... 4 1. 2      Linux发展趋势.... 5 1. 3      Linux系统安装.... 6 1. 4      Linux学习技巧.... 21 2.         Linux系统篇.... 22 2.1      

系统运维日常工作有哪些,应该具备哪些技能

一.日常工作内容: 1.看监控.网站流量,CDN流量,看邮件有没有普通业务监控报警,看邮件中有没其他需要做的工作 2.处理报警,查看报警的原因,和开发一起解决,并且尽量找出避免再次发生的方法,例如添加一些 定时清理脚本 3.处理发布,基本都是自动化,但是总有发布不成功或者需要回滚的时候,这时候就需要手工介入, 找到原因,并跟开发一起讨论最后是否撤销还是重上 4.日常一起能够自动化的工作尽量找到自动化的方法 5.配合开发搭建测试环境,线上环境,上线代码,以及日常开个权限 6.定期机房巡检 7.灾备

开发API完成,写个文档

Jira对接Prism开发API指南 部门 证系统运维团队 文档制作人 陈刚() 时间 2017-04-05 版本 第一版 目录 目的... 1 通例:... 1 认证... 2 新建版本单... 2 获取指定版本单的发布单信息... 3   目的 为了提升工作效率,打通jira和prism之间的联系,让软件项目管理人员可以在jira上新建版本单,并跟踪发布进度,特在prism上制作相关API供jira调用. 通例: l  Prism的web址会因环境不同或构架变更而发生变更,jira端须提供自

最专业逻辑图和最专业项目文档制作实战讲解

1个小时彻底学会改变运维人员不被待见的本领 提高运维人员逼格和软实力-专业逻辑图和项目文档制作实战 逻辑图和项目文档制作是运维人员最核心的软实力! 逻辑图和项目文档制作老男孩教育对学员的硬性能力要求(一出手就要专业规范). 购买后请给力评价,评价后,联系飞雪帮你拉入,有讲课作者为你答疑解惑! linux运维画图文档排版专业交流群 手把手带你快速做[最专业]的项目文档实战 http://edu.51cto.com/course/course_id-4992.html 手把手带你快速画[最专业]的逻

双态运维分享之二: 服务型CMDB的消费场景

近年来,CMDB在IT运维管理中的价值逐步得到认可,使用CMDB的期望值也日益增长.然而,CMDB实施和维护的高成本却一直是建设者们的痛点.那么今天,我们来探讨一下如何通过消费来持续驱动CMDB的逐步完善. 消费驱动是指依托用户消费的收益,吸引研发者.销售者,逐步围绕该产业开展建设并延伸拓展其发展范畴.举例来说,网购的消费方式驱动了电商的蓬勃发展,新型的生活模式驱动了职能家居的研制.借鉴这一思路,我们不妨通过加强CMDB的消费落地,场景化其应用效益,来驱动管理者和使用者更加重视配置管理,从而投入

优云敏捷运维分享之二: 服务型CMDB的消费场景

近年来,CMDB在IT运维管理中的价值逐步得到认可,使用CMDB的期望值也日益增长.然而,CMDB实施和维护的高成本却一直是建设者们的痛点.那么今天,我们来探讨一下如何通过消费来持续驱动CMDB的逐步完善. 消费驱动是指依托用户消费的收益,吸引研发者.销售者,逐步围绕该产业开展建设并延伸拓展其发展范畴.举例来说,网购的消费方式驱动了电商的蓬勃发展,新型的生活模式驱动了职能家居的研制.借鉴这一思路,我们不妨通过加强CMDB的消费落地,场景化其应用效益,来驱动管理者和使用者更加重视配置管理,从而投入