# P2-WP10 安全强化建议与实施状态 | 优先级 | 建议 | 当前状态 | 后续门禁 | |---|---|---|---| | P0 | 建立统一安全治理控制面并默认拒绝 | 已实施 | 企业策略与真实执行网关联调 | | P0 | 高敏感数据出域固定拒绝,敏感出域复用双人审批 | 已实施底座 | 企业流程需配置为双人复核并完成 UAT | | P0 | 样本、密码、SBOM 原文、SIEM 载荷不落治理库 | 已实施 | 安全抽样和日志/备份复核 | | P1 | 十一类统一审计、签名封存和 SIEM 白名单输出 | 已实施底座 | 独立密钥、mTLS/鉴权、重试和 WORM 归档 | | P1 | SBOM 与漏洞发现全生命周期 | 已实施底座 | CI 强制扫描、严重度 SLA 和例外审批 | | P1 | 用户与角色变更追加式审计 | 已实施 | 企业 IAM/SSO 事件接入 | | P2 | DLP、动态脱敏、行列策略和到期回收执行 | 能力预留 | 选择执行网关并做同策略 POC | | P2 | KMS/HSM、堡垒机、法务保全和自动归档 | 未建设 | 企业安全架构和制度确认 | 选择了“集中安全控制面”方案。原因是平台已有统一工作中心、RBAC 和审计封存,集中方案可 在不复制审批引擎的情况下,为分类、访问、出域、留存和漏洞提供一致证据。分散式快速补丁 虽然改动小,但会造成策略不一致;完全委托外部 DLP/SIEM 则无法在企业工具选型前形成平台 级最小闭环。