访问控制政策(身份和访问管理 – IAM)
第一部分——目的、范围和法律依据
第 1 条、目的
1.1. 本政策规定了针对 HiTechCloud 全部系统、服务和数据的身份管理(Identity)及访问控制(Access)原则与措施,确保仅经过有效身份验证和授权的主体方可访问与其角色和工作需求相符的资源。
条 2。适用范围
2.1. 适用于:HiTechCloud 人力资源人员(正式员工、试用期员工、实习生、承包商);服务账户和系统账户 (service account);管理端口上的客户账户与子账户;对基础设施、应用程序、数据库、源代码、Cloud 系统和内部工具的访问权限。
第 3 条。法律依据和标准
- 《网络安全法》2025年(第116/2025/QH15号法律)及其指导法令;关于按分级保护信息系统安全的第85/2016/NĐ-CP号法令;
- 2025 年《个人数据保护法》(第 91/2025/QH15 号法律)及第 356/2025/NĐ-CP 号法令(要求对大数据/敏感数据处理实行强身份验证、至少多因素身份验证以及访问权限控制);
- 《2015 年刑法》(2017 年修订、补充);
- 参考标准:ISO/IEC 27001:2022(A.5.15–A.5.18、A.8.2–A.8.5);NIST SP 800-63(Digital Identity);Zero Trust 原则(NIST SP 800-207)。
本政策补充并具体化了《信息安全管理体系(ISMS)安全政策》中的访问控制要求。
第二部分 – 访问控制原则
第 4 条. 基本原则
4.1. HiTechCloud适用:(a) Least Privilege — 授予完成工作所需的最小权限;(b) Need-to-know — 仅访问任务所需的数据;(c) Separation of Duties — 分离职能以防止利益冲突和权力滥用;(d) Zero Trust — 默认不信任、通过身份、设备和环境持续验证;(e) Deny by default — 默认拒绝,仅在显式授权时允许。
第5条. 权限模型
5.1. HiTechCloud 针对敏感场景采用 RBAC (Role-Based Access Control) 并结合 ABAC (Attribute-Based) 模型。访问权限按角色(role)而非个人进行分配;每个角色关联与其工作职能相对应的最小权限集。
5.2. 数据访问权限按照 ISMS 中的数据分类进行分级(PUBLIC/INTERNAL/CONFIDENTIAL/RESTRICTED);RESTRICTED 数据(敏感个人数据、支付数据、密钥)仅授予单独批准的角色。
第 III 部分 – 身份验证与身份管理
第 6 条. 多因素身份验证 (MFA)
6.1. MFA 必填 适用于:管理账户(admin/root);远程访问(VPN、SSH、RDP);访问处理 RESTRICTED 数据的系统;Cloud 管理后台和 CI/CD 工具。
6.2. 优先采用防欺诈(phishing-resistant)认证要素:FIDO2/WebAuthn、硬件 security key;对特权账户逐步限制通过 SMS 发送 OTP。对于大数据/敏感数据处理,根据第 356/2025/NĐ-CP 号法令采用至少多因素的强身份验证。
第7条. 密码策略
7.1. 最低要求:用户账户长度≥12个字符,特权账户≥16个字符;建议使用密码短语;与泄露密码列表对照;禁止使用常见密码。
7.2. 密码以哈希形式(bcrypt/Argon2/scrypt)并结合随机 salt 保存。不强制进行形式化的定期密码更换;仅在出现泄露迹象时强制更换(依据 NIST SP 800-63B 建议)。
7.3. 禁止分享密码;系统机密(API key、token、证书)通过 secret manager 管理,不得保存在源代码或文档中。
条 8. 特权访问管理(PAM)
8.1. 特权账户通过 PAM 系统进行管理:(a) 通过 Bastion Host/Jump Server 访问,无直接连接;(b) 授予即时权限(Just-in-Time)和恰当权限(Just-Enough-Access),会话结束后自动回收;(c) 记录全会话日志(session recording)并至少保存 12 个月;(d) 定期及在必要时于每次使用后轮换(rotate)特权机密/密码。
条 9. 服务器和非人类账户(Non-human/Service Account)
9.1. 服务账户单独标识,赋予最小权限,不用于交互式登录;凭据定期轮换并集中管理;监控异常活动。
第四部分 – 访问生命周期与评审
第 10 条. 访问生命周期 (Joiner–Mover–Leaver)
10.1. Joiner (新入职): 在首个工作日之前发放经批准的角色权限和账户;在授予生产系统访问权限之前完成信息安全培训。
10.2. Mover (位置变更): 在员工转换部门/角色时审查和调整权限;撤销不再需要的旧权限(避免权限蔓延)。
10.3. Leaver(离职/合同终止): 禁用账户并撤销所有访问权限 当天 终止(针对高风险情况:立即停用);收回设备、token、数字证书;交接工作数据。
第 11 条. 定期权限审查 (Access Review)
11.1. 访问权限审查:常规系统 – 每6个月一次;特权账户与处理 RESTRICTED 数据的系统 – 每3个月一次。系统所有者(system owner)重新确认权限的适用性;不再需要的权限将被回收。
11.2. 审查发现被记录并报告给信息安全委员会(ISC)。
条 12。客户访问控制
12.1. HiTechCloud 为客户提供账户访问管理工具:创建受限权限的子账户;启用 MFA;查看登录日志。客户有责任根据《服务使用协议》第 4 条管理其子账户和最终用户的权限。
12.2. HiTechCloud 人力资源人员仅在提供服务或技术支持所必需时,才根据最小特权原则访问客户的环境/数据,记录日志并合规 PDPD 及《技术支持条款》(不通过 Email/聊天索取密码;优先授予临时权限)。
第五部分 – 监控、违规处理和效力
第13条. 监控与访问日志记录
13.1. 对关键系统和机密/受限数据的所有访问都通过中央日志记录(SIEM)、完整性保护和至少12个月的保留。
13.2. 系统针对异常行为(位置/时间异常登录、权限提升、批量访问)进行告警;严重告警将转入安全事件响应(IR)流程。
条款 14。处理违规
14.1. 违规 IAM 政策(共享账户、滥用权限、蓄意非法访问)将根据 ATTT 信息安全系统安全政策及内部规程进行处理;具有犯罪迹象的行为(非法访问、侵占数据)可能根据 2015 年《刑法典》(2017 年修订补充版)第 285–294 条被追究法律责任。
条 15. 效力
15.1 规定自2026年07月01日起生效,至少每12个月审查一次。越南文版本具有最高法律效力。