围绕连接身份、访问边界、敏感操作和审计备份保护核心数据。
分离应用与运维身份
每个应用和环境使用独立数据库账号, 禁止多个系统共享高权限账号。应用账号只保留所需库表和操作权限, 运维管理采用实名身份、审批和多因素认证。
收紧网络与管理入口
数据库不直接暴露公网, 仅允许来自受控应用网段和运维通道的连接。管理工具、堡垒机和临时访问均应纳入访问控制, 到期自动关闭。
保护敏感查询与变更
对批量查询、全表导出、结构变更和权限授予设置审批与阈值。敏感字段按场景脱敏或加密, 生产数据进入测试环境前先去标识化。
审计与备份同等重要
记录登录、失败认证、权限变化、数据导出和高风险语句。备份文件要加密、限制读取并定期恢复演练, 防止备份成为绕过在线控制的数据副本。
落地检查清单
- 应用账号按系统和环境隔离
- 数据库无公网管理入口
- 敏感导出和结构变更可审计
- 加密备份通过恢复演练
方案建议将本文控制项纳入软件安全建议方案, 分别明确研发执行人、管理审批人和安全保障复测人, 让每项措施都有证据闭环。
常见问题
这类控制应该写多细?
建议细到可以分配任务、执行检查和验收证据。不能验收的口号式描述, 应转化为责任人、时限、工具结果和复核记录。
如何和已有安全制度衔接?
组织级制度可作为通用基线, 项目级软件安全建议方案负责说明当前系统适用范围、差异化风险和本次交付证据。