hardening.md 1.4 KB

P2-WP10 安全强化建议与实施状态

优先级 建议 当前状态 后续门禁
P0 建立统一安全治理控制面并默认拒绝 已实施 企业策略与真实执行网关联调
P0 高敏感数据出域固定拒绝,敏感出域复用双人审批 已实施底座 企业流程需配置为双人复核并完成 UAT
P0 样本、密码、SBOM 原文、SIEM 载荷不落治理库 已实施 安全抽样和日志/备份复核
P1 十一类统一审计、签名封存和 SIEM 白名单输出 已实施底座 独立密钥、mTLS/鉴权、重试和 WORM 归档
P1 SBOM 与漏洞发现全生命周期 已实施底座 CI 强制扫描、严重度 SLA 和例外审批
P1 用户与角色变更追加式审计 已实施 企业 IAM/SSO 事件接入
P2 DLP、动态脱敏、行列策略和到期回收执行 能力预留 选择执行网关并做同策略 POC
P2 KMS/HSM、堡垒机、法务保全和自动归档 未建设 企业安全架构和制度确认

选择了“集中安全控制面”方案。原因是平台已有统一工作中心、RBAC 和审计封存,集中方案可 在不复制审批引擎的情况下,为分类、访问、出域、留存和漏洞提供一致证据。分散式快速补丁 虽然改动小,但会造成策略不一致;完全委托外部 DLP/SIEM 则无法在企业工具选型前形成平台 级最小闭环。