L2L 安全策略概述
Last updated: June 19, 2026
客户信息处理
客户数据库信息应存储在 Leading2Lean 数据中心环境中,除以下有限情况外,不应存储在 Leading2Lean 员工笔记本电脑上:
- 员工在客户设施现场进行安装、咨询或其他业务活动,
- 客户已授予 Leading2Lean 扩展许可,允许其将数据用于开发、测试或营销目的,
- 或者员工正在处理一个需要客户数据库本地副本的未解决漏洞/问题。问题解决后,必须立即删除客户数据。
风险评估与管理
漏洞扫描和风险评估应至少每季度执行一次。结果应提交给 Leading2Lean 管理层进行审查并采取进一步行动。根据结果,可能会启动独立测试和审计。
数据分类、完整性与机密性
对存储在 Leading2Lean 系统中的数据的访问应通过个人用户名和密码进行保护。默认情况下,所有客户数据均被视为机密数据,并将按机密数据进行处理。数据完整性应通过应用程序层和数据库层的应用程序控制来维护。客户备份将定期进行恢复,以确保数据的完整性和可用性。如果客户要求,在 Leading2Lean 数据中心环境之外使用的客户数据应进行加密。
员工安全
培训
所有 Leading2Lean 员工必须在入职时和每年审查公司安全程序。员工培训将被跟踪并记录。
访问 & 身份验证
- 所有 Leading2Lean 员工必须经过资格审查和背景审查,才能获准访问计算机系统和数据。
- 应仅授予员工完成其指定任务所需的最少适用权限。
- 应强制定期更改密码,并禁止重复使用密码。
Leading2Lean 生产服务安全
Leading2Lean 生产数据中心环境中的安全对我们的成功至关重要。必须遵守以下生产安全政策。
- 所有生产数据库必须以安全的方式每天进行备份。
- 必须定期测试恢复备份。
- 所有生产服务器必须使用个人用户名和密码进行保护,并在多次登录失败时禁止 IP 地址。
- 只有具备生产资格且工作职责适用的员工才能获得生产环境的访问权限。
- 将对安全补丁进行测试、实施和监控,以确保生产稳定性和安全性。
- 将遵循变更管理和测试程序。
- 客户数据将被 隔离 ,以确保 机密性。
- 将在网络和服务器级别使用防火墙。
- 将全天候监控安全警报并 响应 ,在发生事件时遵循正式的事件响应程序。
- 员工将使用双因素身份验证或加密密钥来保护对后端系统的访问。
纪律 政策
所有员工必须了解,违反 Leading2Lean 安全政策可能会导致制裁、移除安全访问凭据、暂停职务和/或终止雇佣关系。员工还可能受到刑事和/或民事法律诉讼。