00
现状
《信息安全 · 密钥 · 访问规范 v1.0》已建(资产四级 + 密钥冷存多签 + 最小权限 + 事件响应),为 O-10 提供完整治理底座。O-10 达 30%——规范层成型,运营执行层(MFA 铺设、端点管控、日志监测、备份演练)待落地。
完成度
30%
资产分级
4 级
皇冠明珠
私钥/资金
AI 接触
零
01
规范底座(承接)
O-10 直接消费《信息安全规范》,不重复定义:
- 资产四级:PUBLIC / INTERNAL / CONFIDENTIAL / RESTRICTED(皇冠明珠=私钥·资金·KYC)
- 密钥:冷存离线 · M-of-N 多签 · Shamir 分片 · AI 零接触 · 人类亲手
- 访问:默认拒绝 · 最小权限 · 人类/AI 边界 · 全程留痕
规范 → 运营
完整条款见 《信息安全 · 密钥 · 访问规范》。O-10 负责把它跑起来。
02
运营防护清单
| 面 | 措施 |
|---|---|
| 账户 | 全员 MFA / SSO;特权账户硬件密钥;离职即时回收 |
| 端点 | 设备加密 + 自动锁屏;密钥环境与日常办公隔离 |
| 网络 | 传输 TLS;凭证环境独立;机密不走第三方 AI |
| 备份 | 关键数据异地加密备份;分片助记词异地分人 |
| 监测 | 访问日志 + 异常告警;特权操作双人 + 留痕(AG-08) |
03
安全事件
安全事件走统一事故流程(O-07),密钥/资金事件为最高优先级:
- 检测 → 隔离(急停/冻结)→ 人类处置(轮换密钥/迁移资产)→ 进 O-08 风险登记 → 复盘
- 密钥疑似泄露:宁可误轮换,不可侥幸(信息安全规范 §02)
04
缺口与联动
- 承接《信息安全规范》:O-10 = 其运营执行点
- 与 O-07 事故响应统一流程;与 O-08 风险登记联动;与 O-11 灾备衔接
- 与 AI 使用守则:RESTRICTED 资产 AI 零接触是硬约束
- 守护体 AG-06·08 执行监测 + 审计 + 留痕
- 待落地:MFA 全员铺设 · 端点管控 · 日志监测上线 · 季度备份演练
DoD · 完成判定
已交付 vs 待执行
设计层 · 本页已交付
- 承接信息安全规范的资产/密钥/访问底座
- 运营防护清单(账户/端点/网络/备份/监测)
- 安全事件接 O-07 / O-08 流程
现实层 · 待执行
- MFA / SSO 全员铺设 + 特权硬件密钥
- 端点管控 + 日志监测上线
- 季度备份 / 密钥恢复演练
- 从规范 → 活的防护系统