要点摘要
- 大多数安全事件源于薄弱的访问控制,而非罕见的攻击手段。
- 定期审查管理员和Manager权限。
- 按IP限制管理访问,并使用强身份验证。
操作系统
- 按计划安装安全更新。
- 禁用不使用的服务和远程访问方式。
- 使用适用于服务器的终端防护软件。
管理员与Manager账户
- 每人一个实名账户,禁止共用登录。
- 交易室、客服和财务团队均采用最小权限。
- 员工离职后立即删除其账户。
- 定期轮换凭证,并每季度审查访问权限。
网络
- 管理访问启用IP白名单。
- 交易、接入和后台系统之间进行网络隔离。
- 在接入服务器前部署DDoS防护。
备份与监控
- 自动备份存储在服务器之外,并通过恢复演练验证。
- 针对登录失败、配置变更和异常活动设置告警。
参见安全与DDoS防护。