P2_WP10_SECURITY_FOUNDATION.md 3.9 KB

P2-WP10 通用安全底座交付说明

1. 交付结论

P2-WP10 已完成本地工程门禁。平台新增跨业务域安全治理控制面,并以备品备件/物料主数据 完成第二业务域样本验证。当前结论是“工程完成,待企业安全工具集成与 UAT”,不等同于 生产合规测评通过。

2. 已完成能力

  • 分类分级:公开、内部、敏感、高敏感四级规则,字段规则与身份证、银行卡、手机号、邮箱模式识别;只保留脱敏示例和摘要,原始样本不落库。
  • 人工复核:分类扫描发起人不能自审,复核采用乐观版本并写入追加式安全时间线。
  • 访问策略:同时绑定用户/角色、业务域、用途、环境、动作、分级、字段、复核期限和失效期限;未命中策略时默认拒绝。
  • 数据出域:敏感出域复用统一工作中心,只批准最小字段;高敏感数据出域固定拒绝,本工作包不提供绕过开关。
  • 安全审计:从六类扩展为十一类,新增权限、统一任务、数据产品、Agent 和安全治理投影;用户和角色变更单独追加审计,密码值不留痕。
  • 证据留存:按证据类型配置期限和人工复核/外部不可变归档方式,任何到期候选均不自动物理删除。
  • SIEM:只允许主机白名单内 HTTPS Webhook 或 TLS Syslog;端点禁止内嵌凭据、查询参数和片段,平台只保存事件数和载荷摘要。
  • 供应链安全:登记 CycloneDX 1.5 SBOM 摘要和最小组件清单,导入依赖/镜像扫描发现,完成严重度、指派、修复证据和独立关闭。
  • 工作台:原“规划中”占位页已替换为分类复核、访问/出域、漏洞和安全工程工作台,包含加载、空态、错误态和高敏阻断说明。

3. 安全边界

  • 平台保存策略、判定和证据索引,不保存扫描样本原值、SBOM 原文、SIEM 载荷或密码值。
  • 访问判定不直接向数据库/IAM 下发权限,出域批准不自动执行导出。
  • 本工作包未建设 DLP、动态脱敏执行网关、KMS/HSM、堡垒机、真实行列级访问网关、自动销毁或法务保全。
  • SIEM/漏洞平台鉴权、双向证书、生产重试、代理策略和正式接收格式需与企业安全中心联调。
  • 分类规则是技术底座,不替代重要数据目录、个人信息影响评估、等级保护测评或法律意见。

4. 验收证据

  • 核心安全治理单元契约覆盖分类、独立复核、访问默认拒绝、字段最小化、高敏出域拒绝、留存、SIEM 和漏洞闭环。
  • 真实 PostgreSQL 从 20260802_450 升级到 20260802_460,并在事务回滚隔离下完成第二业务域全链验证。
  • 发布同步校验确保 app/migrations/deployment/ 副本一致。
  • OpenAPI 清单已重新生成,共 395 项操作,包含完整安全治理接口面。
  • 后端仅运行 P2-WP10 相关测试,前端仅运行变更文件检查和生产构建,不执行全量回归。

5. 企业 UAT 与生产前置条件

  1. 企业安全负责人确认分类级别、敏感类别、业务域规则、用途目录和访问审计字段。
  2. 选择真实 SIEM 与漏洞扫描平台,配置白名单、证书/鉴权、接收格式、失败重试和责任人。
  3. 明确安全证据五年或行业期限、不可变归档介质、法务保全、销毁审批和恢复抽检。
  4. 在真实访问/导出网关完成同策略的行列权限、动态脱敏、出域阻断和权限回收联调。
  5. 将 SBOM/镜像/依赖扫描接入 CI,确定严重度 SLA、例外审批、补丁窗口和安全基线。

6. 回滚与恢复

迁移为前向保留策略,downgrade() 拒绝破坏性删除安全证据。若应用版本需回退,应先停止 P2-WP10 新写入,再回退应用制品;安全表与审计记录保留,后续通过独立批准的归档/兼容迁移 处理,不执行直接删表。