限制外联目标、协议、身份和数据流向, 防止恶意通信与数据外传。
风险边界
盘点应用、代理、更新服务和第三方地址, 识别任意域名访问与不必要的高风险协议。
核心控制
通过出站防火墙、代理和DNS策略限制目标, 应用按身份申请访问, 对未知目标默认拒绝。
验收与持续改进
记录域名、端口、进程和数据量, 对突增、加密隧道和新注册域名设置告警并复核。
落地检查清单
- 明确责任人和适用范围
- 控制项可由工具或记录验证
- 高风险例外设定到期复核
- 上线后持续监测执行效果
方案建议将本文控制项纳入软件安全建议方案, 明确研发执行、管理审批和安全保障复测责任。
常见问题
控制项如何验收?
以配置、日志、测试结果和审批记录作为证据, 并抽样验证真实场景中的控制效果。
业务例外如何处理?
例外需说明风险、补偿措施、责任人和到期时间, 到期后复核或完成整改。