工作中的信息安全

1. 公司/客户做了什么——监控

  1. 公司/客户的电脑有监控
  2. 公司/客户的网络、WIFI有监控
  3. 公司/客户的VPN有监控

2. 设备安全

  1. 公司/客户的设备一定要放在安全的地方、不要放在危险、无人、易被盗取的地方
  2. 公司/客户的设备远离水杯,调皮的小孩等
  3. 未经客户允许,禁止外接一切存储设备 [客户电脑]
  4. 未经客户允许,禁止使用广播式无线传输功能(Airdrop、蓝牙传输等)[客户电脑]
  5. 未经客户允许,禁止打印文件 [客户电脑]

3. 软件/应用安全

  1. 使用公司/客户允许的软件、应用、服务
  2. 未在公司/客户允许列表内的软件、应用、服务需从官网、App Store等正规途径下载,并需要有安全保障,有官方进行维护
  3. 未经公司/客户允许,禁止使用需上传信息的云工具
  4. 禁止使用p2p应用

4. 信息安全

  1. 人走锁屏
  2. 十分钟自动锁屏
  3. 硬盘加密、软件自动更新等开启
  4. 强密码
  5. 敏感资料及时删除
  6. 公司/客户的资料禁止外泄
        1. 已在外部公开的资料可以分享
        2. 公司的资料分享给客户时一定要加水印、脱敏、加版权说明等信息
  7. 不要和其他成员分享账号密码(尤其是已离职人员)
        1. 如果有已离职人员知道的密码、开机权限等,要off boarding时就要对密码、权限等进行更改
  8. 发送Secrets时使用专用的Secrets分享应用(要是公司/客户允许的)
  9. 账号登录要有MFA
  10. 禁止使用第三方的存储管理服务,使用公司/客户允许的存储管理服务
  11. 工作期间,禁止使用公司/客户之外的VPN
  12. 工作期间,禁止使用个人邮箱及账号
        1. 在客户电脑,禁止出现一切个人邮箱及账号
        2. 在公司电脑,需将个人邮箱账号与客户邮箱账号区分开来
  13. 包含公司/客户敏感信息的邮件禁止发送至外部邮箱,不包含敏感信息的邮件可以发(在客户电脑上尽量少发)
  14. 防止钓鱼邮件,不确认、有疑惑的附件、链接不要点,确认无风险后再点
  15. 不管是在公司范围还是客户范围,分享屏幕时注意不要泄露敏感信息

5. 开发安全

  1. 实现Story时需注意需求中是否有隐藏的安全AC
  2. 不要随意改动Pipeline,已确保不会对产品发布链造成破坏
  3. 开发中常见的应用安全问题
  4. 禁止明文存储Secrets,包括Password、Token、ACCESS_KEY、Key Vault等
  5. 禁止将Secrets打印到日志中
  6. 禁止将客户代码提交到个人Github
  7. 数据库等不要使用默认用户和密码
  8. 禁止直接在master做更改
  9. 代码需要团队成员Review后才能合并
  10. 最小权限原则
        1. 基础设施、网络、代码、应用、服务等
        2. 我们没有的权限若确实需要可以申请,如非必要尽量不要要太大的权限,避免惹火上身
  11. 不要向客户索要一些生产数据(用户数据、PII等)

6. 工作习惯安全

  1. 不清楚的东西可以询问团队成员,在没有确认前不要擅作主张
  2. 发生安全事故(包括开发事故、工作事故、设备事故等),及时上报项目管理人员,或其它团队成员
  3. 不要用公司/客户的电脑上一些乱七八糟的网站

7. 职业安全

  1. 在一些文章、言论等公开地点禁止泄露客户信息(包括名字)
  2. 不要以公司名义发表一些公开言论
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

十甫寸木南

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值