- 0
- 0
- 约2.66万字
- 约 62页
- 2026-08-18 发布于河北
- 举报
网络访问控制规定
一、总则
网络访问控制是保障信息系统安全的重要手段,旨在规范用户对网络资源的访问行为,防止未授权访问和数据泄露。本规定适用于所有接入公司网络的员工及第三方人员,旨在确保网络环境的安全、稳定和高效运行。
(一)目的与适用范围
1.目的:通过制定统一的访问控制策略,提高网络安全性,降低安全风险。
2.适用范围:本规定适用于公司内部所有网络设备、服务器、数据库及应用程序的访问控制管理。
(二)基本原则
1.最小权限原则:用户仅被授予完成工作所必需的最低权限。
2.需知授权原则:仅授权知晓特定信息的必要人员访问相关资源。
3.可追溯原则:所有访问行为均需记录,以便审计和问题排查。
二、访问控制策略
(一)身份认证管理
1.密码策略:
(1)密码长度不低于12位,必须包含字母、数字和特殊字符组合。
(2)密码每90天需更换一次,禁止使用默认密码或简单密码。
(3)禁止在不同系统使用相同密码。
2.多因素认证(MFA):
(1)对敏感系统(如财务、人事系统)强制要求启用MFA。
(2)支持认证方式包括短信验证码、动态令牌等。
(二)权限分配管理
1.角色分级:
(1)高级管理员:负责全局策略配置,权限需经双人审批。
(2)普通用户:仅限自身工作范围访问。
(3)技术支持:可访问故障排查所需资源,但禁止修改配置。
2.动态权限调整:
(1)员
原创力文档

文档评论(0)