系统边界在哪里
明确哪些应用、接口、数据、终端和运维角色进入本次范围。
SECURITY ENGINEERING / 安全工程
安全合规不能只在上线前补文档。账号、权限、审计日志、敏感数据、备份恢复和运维访问都应在设计与开发阶段进入系统范围,最终测评与认证由相应有权机构完成。
SCOPE / 项目范围
围绕组织、岗位、账号生命周期和数据范围设计授权。
记录关键操作、对象、结果、时间与必要的上下文信息。
按数据分类处理脱敏、加密、密钥接入、导出和传输。
验证备份、恢复、日志留存、安全配置,并配合测评问题整改。
DECISIONS / 关键判断
明确哪些应用、接口、数据、终端和运维角色进入本次范围。
从高权限、敏感数据和关键业务动作定义审计事件。
尽早确认材料、环境、测试窗口和外部测评方的整改要求。
BOUNDARY / 项目说明
FAQ / 常见问题
高成本问题通常来自权限模型、数据结构和审计缺失,越晚处理越容易影响范围和上线计划。
不能单方承诺。开发团队可以按要求实现和整改,正式测评结论由相应有权机构出具。
NEXT / 继续了解
PROJECT CONTEXT / 项目沟通
不用先整理完整需求文档,说明当前做法、使用角色和首期目标即可;预算暂不确定时,也可以先沟通范围。