信息化 频道

思智ERM加强系统功能 安全管理再次升级

  中国ERM领导者北京思智泰克技术有限公司的思智ERM安全管理再次升级,在原来三权分立管理、密级管理的基础上,加强系统管理和密级管理权限分配功能。

  思智ERM三权分立。企业信息安全管理为避免权力过于集中所带来的信息泄密风险,将管理权力分为三部分:对思智ERM系统的管理权、对企业数据的管理权以及对行为日志的审计权。将三项权力分别授予不同人员,对应的管理员名称为系统管理员、密级管理员以及日志管理员,实现管理者之间互相制约并互相监督,有效地规范了企业的管理方式。

  思智ERM密级管理。思智ERM密级依照《信息安全等级保护措施的一般性规定》及《信息安全等级保护管理办法》要求执行,系统中密级文件级别依照GB17859-1999《计算机信息系统安全保护等级划分准则》分为无级(无密级的功能),内部,秘密,机密,绝密。(无级为最低级,绝密为较高级),密级管理员可为用户设置密级等级。高密级的用户可以打开低级别用户的文件。低密级的用户打不开高密级用户的文件,如需要打开,则高级别的用户需要授权为低级别用户,低级别用户才方打开文件。(注:在特定情况下,特定的文件必须通过审批后方可授权,如授权结果为驳回,文件则不能授权给低级用户。)密级管理员对用户的密级有更改后,以前的授权文件的密级还是以前的密级,但当前自己新建的文件为最新的密级级别。大多数企业的组织架构可以划分为树形结构,思智ERM将每个层级的管理权力下发给每个层级的管理人员,一方面可以分散管理员权力,减轻管理员任务;另一方面直属管理者更加了解各层级情况,以便下发更为适合和管理制度。

  思智ERM通过三权分立管理、密级管理,可以防止用户对数据的非法拷贝、复制、打印及改名等,可设定数据的只读/次数、打印/次数、完全控制等访问权限级别(密级),可以保证员工在授权许可的范围内使用数据,防止数据信息的二次传播;对受加密数据的操作,通过客户端的数据采集技术,把操作日志上传到服务器并由审计权限的部门管理者进行审计查看。

  思智ERM加强权限分配功能后,采用系统管理员分配角色权限范围、密级管理员分配用户权限级别的权限分配双重管理模式进行企业信息安全体系建设,即如系统管理员设定销售部门可以与技术部门的人员进行数据交互,不能与财务部门进行数据交互。系统管理员新创建销售部门用户“销售部经理”,密级管理员对新创建用户设定权限级别为“二级权限”(可只读和打印二级文件,对一级文件拥有所有权限),那么“销售部经理”可以在销售部门和技术部门中使用二级权限。如下图所示:

  权限分配示意图

  思智ERM安全管理升级后的授权规则是:

  1、密级:在创建用户时,设置用户密级管理员,根据不同级别,控制员工权限(绝密级>机密级>秘密级>内部级)。

  2、密级高于授权:如果密级和授权相矛盾时(如员工的密级级数为内部级,授权文件为绝密级时),密级级别优先判断,但符合密级权限时,按授权权限打开授权文件。

  3、授权高于密级:如果密级和授权相矛盾时,授权级别优先,高密级人员给低密级人员授权,低密级人员可直接打开授权文件。

  思智ERM加强系统管理和密级管理权限分配功能后,适合大中型企业分层的组织结构形式,可以满足岗位、权限多变的需求,灵活地支持企业的安全策略,更加适合企业数据安全管理应用。

特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。
0
相关文章