围绕访问边界、关键应用、数据管理和运行审计规划基础设施,具体控制要求以业务实际为准。
公开入口、内部服务和数据系统承担不同风险,不能依赖单一网络边界。
根据实际业务、风险和制度要求定义每一层的访问关系。
方案不替代客户自身的风险评估、制度建设或专业合规意见。
按业务职责设置入口、应用和数据区域。
围绕真实角色限制管理与数据访问范围。
规划备份、恢复和敏感数据处理路径。
为关键变更和管理操作保留可追踪信息。
控制范围需结合实际业务系统、数据分类与内部制度细化。
提供系统关系、数据分类和现有控制流程,以便进一步讨论基础设施。