# 产品安全基线调查和整改

# 案例

出于公司内部系统安全考虑,需要系统供应商根据如下内容核查产品支持程度,标记产品是否符合,提供相关证明:

配置口令最小长度为8位,采用大小写字母、数字及特殊字符组合、应配置密码定期更换时间为90天(含90天)内。

应采用HTTPS协议进行远程管理,能够防止鉴别信息在网络传输过程中被窃听。

应采用两种或两种以上组合的鉴别技术对用户进行身份鉴别。

应用系统对存储的鉴别数据、配置数据、审计数据、重要业务数据和重要个人信息采用安全的加密和验签技术。

......

# 案例说明

此类常见于等保、分保等基线检查和处理,通常需要在产品中做相关配置或提供支持的截图。此类不属于安全攻击,无需安全团队支持,需要熟悉产品的项目顾问结合产品操作手册及相关AI工具做相应的处置。

# 处置方法

由于不同客户对产品安全基线要求不同,故没有通用处理方法,需要从多方内容结合起来处置

1、先参考 【腾讯文档】V5产品安全基线整理 (opens new window) 查看是否有相同的基线信息,参考对应方案处理

2、使用 公司协同-CoMi-安全智能客服 录入问题搜索答案

3、开放平台 - FAQ搜索 或 CoMi一搜智能搜索,录入问题搜索答案(开放平台记录了大量常见安全问题处理方法,弱口令、明文传输、版本号泄漏等等问题都有说明)

1787651190210.png

4、协同云 - AI门户 - AI客服助手同样收录了大量产品基础功能问题,可以搜索获得答案

5、针对明确产品不支持的安全基线功能,都归属于需求,需要项目组跟客户一起沟通评估哪些处理哪些不处理,针对需要处理的部分报客开成本定制开发处理。

如下示例,标品不支持,如一定要实现过审则给客户报成本定制开发:
1、客户要求 报表批量下载需要审核后才能进行下载
2、客户要求 普通用户和管理员只可查看账号本身的操作及登录日志,咱们系统目前系统管理员可以查看所有日志,看能否区分设置;
3、根据业务场景,确定文件上传格式;系统管理员-安全管理-数据保护-上传附件设置,里面设置的禁止上传附件后缀,客户要求改成运行上传附件后缀;
4、客户要求我们设置敏感词库(如/),在前端和服务器端校验,前端表单字段中不允许输入这些特殊字符

1787654867532.png

编撰人:admin