源代码安全管理组织及各角色岗位执行策略_第1页
源代码安全管理组织及各角色岗位执行策略_第2页
源代码安全管理组织及各角色岗位执行策略_第3页
源代码安全管理组织及各角色岗位执行策略_第4页
源代码安全管理组织及各角色岗位执行策略_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

源代码安全管理组织角色及各岗位执行策略

目录

一、源代码管理安全的组织结构及角色职能定义..........................2

二、职责分离.........................................................3

三、相关角色、相关部门执行策略......................................6

1、监督检查小组(监督岗)执行策略:............................6

2、源代码管理人员及运营服务器配置管理(管理岗)执行策略........7

3、源代码研发人员(所有者)执行策略:..........................8

4、源代码使用人员(用户)执行策略..............................8

目的:建立一个管理框架,以启动和控制组织内源代码管理安全策略的实

现和运行。

本文档的主要名词解释:

角色:源代码管理中相关人员权限分派的标识,据此给相关组织人员分派访

问许可和权限。

组织:负责源代码管理安全策略中各部分策略实际实施的机构。

受控库:具有创建、修改、删除等操作权限的源代码所有者日常工作的源码

代码存诸库。

版本库:源代码编译后或脚本代码打包后生成的具有版本编号的、可发布的

组件或集成软件存储库。

职能:具有某一角色的各部组织人员的工作范围。

职责:具有相应工作职能的组织人员应承担的管理责任,即职能和责任。

策略:此处指源代码管理的安全规范集合,统称源代码管理安全策略。

一、源代码管理安全的组织结构及角色职能定义

1、源代码管理安全监督检查小组:

(1)角色:监督岗。

(2)成员构成(3人):

服务一人、测试一人、研发一人。

(3)职能定义:一季一次检查源代码安全规范的组织实施情况,并及时向主管

领导提交执行情况的报告,对出现的问题反馈给相关执行人员限期解决。

2、源代码管理人员:

(1)角色:管理岗。

(2)成员构成(2人):

源代码库管理一人,服务人员一人。

(3)职能定义:完成系统建设、权限分派、建立目录结构与目录安全策略、部

署服务器与建立服务器安全策略、完成备份策略的,避免源代码及其生成版本丢

失、损坏的风险,及非法复制传播的风险。

3、源代码研发人员:

(1)角色:所有者。

(2)成员构成

研发部。

(3)职能定义:对受控库有权限的目录下源代码进行创建、修改等操作更新,

保证受控库代码签出修改后的及时签入,避免源代码丢失、损坏以及非正常修改

的风险。

4、源代码使用人员:

(1)角色:用户。

(2)成员构成(4个相关方)

服务人员,测试人员,最终客户,相关第三方。

(3)职能定义:因项目安装,系统测试、客户售卖,相关方借阅等需求,须获

得源代码或相关编译版本的使用权限的人员或组织,具有在合同和协议规定范围

内,保证相关代码和软件版本不被复制传播或丢失损坏的风险。

二、职责分离

源代码管理安全角色对应的公司职能部门及其职责如下:

1、监督岗:源代码管理安全监督检查小组

(1)监查小组:以季度为单位进行权限控制检查,以季度为单位进行全面

信息安全评估,对发现的问题要求整改,在下次检查前还没有完成整改的,进行

相关的处理整顿。

汇报对象:源代码监查小组领导。

反馈对象:被检查的织织机构主管人员。

(2)源代码监查小组领导:根据公司实际经营情况,组织小组成员建立管

理组织结构,制定管理规范以及评审标准,监管、督促源代码安全管理的有效执

行,以及源代码向研发部门以外复制的授权审批C

领导对象:监查小组

监督对象:源代码管理安全相关组织机构。

(3)服务部门监查人员:监查小组的检查督导人员,主导对源代码安全规

范执行情况的监查,并监管小组成员的监杳操作是否规范。

汇报对象:源代码监查小组领导

反馈对象:监查小组其它成员。

(4)测试部门监查人员:监查小组的测试人员,辅助监查,并负责源代码

安全管理执行的规范性测试和检查,如源代码帐户授权、系统帐户的授权测试,

网络环境、源代码安全的完整性可用性的测试等。

汇报对象:源代码监查小组领导

反馈对象:运营部主管,研发主管,源代码管理人员。

(5)研发部门监查人员:监查小组的研发安全监查人员,辅助监查,负责

所涉源代码接触人员的操作权限检查、本地源代码工作目录规范性检查、研发环

境的安全规范检查。

汇报对象:源代码监查小组领导

反馈对象:运营部主管、研发主管,源代码管理人员。

2、管理岗:原测试部的源代码管理人员、服务器配置维护运营人员

(1)运营人员配置并查验源代码管理服务器的系统帐户安全,配置服务器目录

权限控制,实施服务器环境及研发环境安全及网络安全策略。

汇报对象:运营部主管

反馈对象:研发主管,源代码管理人员

(2)服务主管:负责日常的研发网络、源代码存储服务器网络的维护和监管,

通过对自动化系统检测,对安全事件及时以短信通知到相关责任人。

汇报对象:服务总监

反馈对象:运营环境配置人员

(3)源代码管理人员配置SVN,soucesafe等源代码管理软件的安全权限。日常

查验研发项目源代码状态状况。填写状态记录表,及时提交监督岗相关人员。负

责对源代码管理环境安全策略的实施。

汇报对象:研发主管、测试主管

反馈对象:相关研发人员、相关测试人员

3、所有者:平台研发部、云计算与移动互联网研发部、应用创新部

(1)研发人员:建立济发项目,建立本地源代码管理工作目录,提交受控牵管

理。负责研发源代码更新源代码。负责研发版本源代码的完整性存储。保证研发

版本源代码的可用性。确定发布版本版本号。

汇报对象:研发主管

反馈对象:源代码管理人员

(2)研发主管:每天一次对研发人员的相关源代码的新建、更新进行完整性检

查及代码存储的检查,对研发人员研发帐号权限进行例行性检查,保证每天班发

完成的源代码不被丢失或损坏。

监管对象:研发人员

反馈对象:研发人员、源代码管理人员、人员

4、用户:项目管理人员、客户,测试部测试人员

(1)外部客户:对持有的软件及代码负有对源代码及其发布版本有保管保全的

责任。遵守合同或协议规定的与相关软件及源代码相关的安全责任条款。保证使

用环境及查阅代码的的安全规范,对使用环境进行安全检查,保证软件及代码不

被非法复制、损失和传播。。

汇报对象:内部相关责任人

反馈对象:外部客户方安全环境维护人员

(2)内部相关人员:对所获取的相关源代码文件有保证安全、不被非授权复制、

不被损坏和丢失的责任。获取源代码及其附属文件须符合安全管理规范,执行源

代码安全管理的相关策略才丸行相关获取流程。须执行相关合同规定的安全要求。

对客户方安全环境进行检查,并在安全保证前提下授权使用。

汇报对象:源代码监查小组领导

监管对象:客户方使用人员及使用环境

反馈对象:外部客户方安全环境维护人员、客户方软件及代码使用人员。

三、相关角色、相关部门执行策略

1、监督检查小组(监督岗)执行策略:

在监查过程中,因监查需要,需获得某项权限时,需获得源代码监查领导的

审核批准,再由源代码管理人员分配,审查结束,因由源代码管理人员注销,另

此过程中的所有需求审批进行登记存档。在监查过程中,监查小组成员只有读取

权限,无编写、修改的权限。

①对服务器权限进行审查。

②对源代码目录权限进行审查。

③对系统和数据的保密性和完整性进行如下检查:

④对系统的维护的检查

⑤监查场地安全:保证办公场地的安全。

⑥其他要求:各类日志文件或记录文件应保留6个月。

2、源代码管理人员及服务器配置管理人员(管理岗)执行策略

①源代码管理人员的职责权限:源代码管理人员执行源代码管理员权限。

②用户权限控制

a)按岗位职能、安全级别以及权限最小化进行权限安全管理。

b)按安全策略要求严格分配用户权限.

③系统的维护

a)源代码安全管理人员的办公计算机都必须安装合法软件,并保证操作系统

都能得到及时更新和维护。系统补丁在分发升级之前必须先做好兼容性等方面的

测试,以保证不影响系统。

b)应建立防范计算机病毒的检测、预防和恢复程序,办公、生产计算机都必

须安装正版防病毒软件。病毒库采用自动升级方式,并保证所有杀毒软件都能得

到及时更新和维护。保证病毒库为最新。病毒库在分发升级之前必须先做好兼容

性等方面的测试,以保证不影响系统。

④维护办公场地安全:保证日常办公地点的办公安全

3、源代码研发人员(所有者)执行策略:

①用户权限控制

a)员工须得到本部门主管批准,才能申请开通源代码管理系统工作帐号。

b)员工都必须使用自己的用户ID和密码登录源代码管理系统。

②目录结构控制

a)必须按统策略一规划在本地建立个人工作目录

b)在工作目录进行源代码的研发、创建、编辑。

c)当天完成的代码,须保存在服务器上。确保一周结束时所有的源代码都保

存在服务器上。

③保证代码的保密性

a)涉密信息的文件或信息传输必须采用加密传输。

b)所有不再具备使用价值的信息的介质都必须在其失效后一个工作日内销

毁,使之无法复原和再被使用。

c)数据处理的设备另作它用或更换存储介质时,必须在安全人员监督下删除

所有数据,并做好记录。

d)数据处理的设备报废时,必须物理销毁设备中的存储介质,并做好记录。

④保证代码的完整性

保存在服务上的版本,应与本地研发目录下的版本内容一致,注意确

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论