总策略
001 安全管理方针与总策略
确定原则、边界与制度层级。
SUNRISE CLOUD · RELATION VIEW
20260903 目录版本 · 41 份制度 · 按工作闭环阅读
这页不把所有工作事项画成一张“大网”,而是先固定制度体系的四层关系,再按六条工作主线查看“谁触发、谁执行、谁验证、形成什么证据”。一份制度可以在多条主线中协同出现,但只保留一个主职责定位。
001 安全管理方针与总策略
确定原则、边界与制度层级。
11 个一级分类
把安全要求拆成可管理的主题域。
41 份制度文件
规定具体职责、流程、控制和阈值。
工单、台账、报告、记录、复测结果
支撑执行检查和云服务安全评估。
点击一条主线,查看该主线的阶段关系和制度分工。箭头只表示流程顺序,不代表制度级别。
用“主责任 / 协同关系 / 主要产物”替代多对多连线,便于后续修订时确定制度边界。
| 能力域 | 主责任制度 | 协同关系与主要产物 |
|---|---|---|
| 统一管理 | 001、002、003、004、041 | 提供总体规则、节点纳入、监督、资产底账和统一违规闭环。 |
| 系统开发与供应链 | 005—017(13 份) | 由规划、检测、供应商、设计、开发、质量、配置、版本和应急制度共同形成上线准出链。 |
| 系统与通信保护 | 018、019、020 | 连接实施、运维和密码控制;输出实施记录、运维记录和密码审计证据。 |
| 访问控制 | 021、023、024 | 账号生命周期承接身份,访问控制承接授权,高危策略承接例外审批。 |
| 数据保护 | 025 | 统一数据分类、操作、备份和销毁要求,向灾备与审计提供依据。 |
| 配置管理 | 026、027 | 026 定义平台基线,027 应作为具体云中心实例化计划。 |
| 维护与物理环境 | 028、029、030、031、032、040 | 覆盖设计、验收、基础设施运维、平台维护和 IP 地址管理。 |
| 应急响应与灾备 | 033、034、035、036 | 事件处理负责现场闭环,应急响应负责统筹,灾备/连续性负责恢复目标。 |
| 合规与审计 | 037 | 汇总制度执行检查、审计计划、整改复核和证据留存。 |
| 风险评估与持续监控 | 022、038 | 漏洞处置和风险评估共用问题台账、分级和复测关闭标准。 |
| 安全组织与人员 | 039 | 提供组织、岗位、人员准入、调动、离职和职责分离基线。 |
明确上位制度、下位细则和受控附件的覆盖关系;冲突时规定唯一优先级。
漏洞、风险、事件和审计共用问题台账,但分别保留场景属性和升级条件。
统一身份全生命周期;账号制度管对象,访问控制制度管授权,密码制度管凭据。
用触发条件和退出条件区分四份计划,避免同一故障多头启动或无人接管。
所有流程最终落到工单、台账、报告、复测和审批记录,并明确保存期限。