- 0
- 0
- 约5.73千字
- 约 12页
- 2026-09-10 发布于四川
- 举报
系统账号权限管理细则
总则
权限管理是信息安全的基石,其核心在于平衡业务效率与数据安全,必须严格遵循“最小权限”与“职责分离”原则。本细则旨在建立覆盖账号全生命周期的标准化管控体系,消除僵尸账号、权限滥用及共享账号带来的安全隐患,确保企业信息系统(ERP、CRM、OA、文件服务器、生产控制网等)的访问可控、可溯、可审。
适用范围
本细则适用于企业内部所有员工、外包人员、顾问及访客,涵盖所有基于用户名/密码、数字证书或生物特征认证的信息系统资源。
管理原则
最小权限原则:用户仅被授予完成当前工作任务所需的最低权限,严禁授予超出工作范围的系统功能。
职责分离原则:将敏感任务(如资金审批、会计录入、系统超级管理员)分解,由不同角色承担,防止单人舞弊。
默认拒绝原则:未经明确授权的访问请求,默认拒绝。
审计溯源原则:所有账号的创建、变更、授权、注销及关键操作必须留存不可篡改的日志,日志留存周期不少于180天。
账号全生命周期管理
账号的生命周期必须与员工或合作方的在职状态严格同步,任何时间差都会产生“僵尸账号”或“幽灵权限”,成为攻击者潜伏的温床。
账号申请与审批
账号申请必须通过ITSM(IT服务管理)工单系统或OA审批流程发起,严禁通过邮件、即时通讯工具口头申请。
申请材料:
新员工入职需提供HR系统生成的《入职通知单》及《岗位说明书》。
权限变更需提供《权限申请表》,
原创力文档

文档评论(0)