同步回收域名、账号、密钥、数据、监控和供应商授权, 完成可证明的安全退役。
风险边界
列出系统资产、依赖、数据副本、访问主体、证书和公开地址, 明确保留与删除要求。
核心控制
按顺序停止流量、回收身份、删除路由和存储、撤销证书与密钥, 重要数据按批准策略销毁。
验收与持续改进
保留下线工单、扫描结果、凭据回收和数据删除证据, 复查一段时间内没有异常访问。
落地检查清单
- 明确责任人和适用范围
- 控制项可由工具或记录验证
- 高风险例外设定到期复核
- 上线后持续监测执行效果
方案建议将本文控制项纳入软件安全建议方案, 明确研发执行、管理审批和安全保障复测责任。
常见问题
控制项如何验收?
以配置、日志、测试结果和审批记录作为证据, 并抽样验证真实场景中的控制效果。
业务例外如何处理?
例外需说明风险、补偿措施、责任人和到期时间, 到期后复核或完成整改。