MSZQ 民生证券股份有限公司企业标准
Q/MSZQ J002.1-2024
民生证券
Information System ArchitectureReviewStandards
(民生证信备字(2024)7号,2024年9月25日备案)
目次
前言.
1.范围 2.规范性引用文件.3.术语和定义.3.1零信任. 43.2 DevOps. 3.3单点登陆(SSO) 43.4权限稽核 4 44.系统功能介绍, 55.系统基本信息 .67.DevOps系统接入评估. 6.通用架构评估... 68.性能规划. .7 .89.容量评估. 811.安全评估, 10.备份能力评估. 6”12.零信任接入评估. 10 1313.统一认证评估... .1414.日志采集 1416.等级保护基本信息, 15.权限稽核 1417.附录.. 14 1417.1架构图示例 1417.2中间件选型建议 1617.3架构冲突处理建议. 16
前言
本文件由民生证券股份有限公司提出.
本文件由民生证券股份有限公司归口.
本文件起草部门:民生证券股份有限公司信息技术中心.
民生证券信息系统架构评审标准
1.范围
本标准详细规定了民生证券股份有限公司在进行信息系统架构评审过程中所需提交的信息和必须着重考量的关键要素.架构评审的核心在于评估技术方案的合理性与系统的健壮性,涵盖但不限于以下几个方面:
(1)系统整体设计的综合性考量
(2)组件的选用及其在不同应用场景下的适用性
(3)灾难恢复计划与系统的高可用性保障措施
(4)数据备份机制和全面的信息安全策略
通过这些评审维度,确保所提出的技术方案能够全面契合公司信息技术架构的标准和要求.
本标准适用于民生证券股份有限公司在信息技术建设领域内的架构评审活动.
2.规范性引用文件
下列文件对于本文件的应用是必不可少的.凡是注日期的引用文件,仅注日期的版本适用于本文件.凡是不注日期的引用文件,其最新版本(包括的修改单)适用于本文件.
GB/T22240-2020信息安全技术网络安全等级保护定级指南
3.术语和定义
下列术语和定义适用于本文件.
3.1零信任
零信任是一种安全模型,基于访问主体身份、网络环境、终端状态等尽可能多的信任要素对用户进行持续验证和动态授权.零信任与传统的安全模型存在很大不同,传统的安全模型通过“一次验证静态授权”的方式评估实体风险,而零信任基于“持续验证动态授权”的模式构筑企业的安全基石.
3. 2 DevOps
DevOps是Development(开发)&Operations(运维)的组合,是软件研发的“工业革命”.DevOps强调优化开发侧和运维侧之间的协同合作,提倡对软件研发全生命周期进行文化、工艺和流程上的重塑,将原来「手工作坊]、「闭门造车」的传统研发模式改造为「自动化」、「标准化」和司视化」的现代研发模式.
3.3单点登陆(SSO)
单点登录(SSO)是一种身份验证解决方案,可让用户通过一次性用户身份验证登录多个应用程序和网站.鉴于当今的用户经常直接从其浏览器访问应用程序,因此组织正在优先考虑改善安全性和用户体验的访问管理策略.SSO兼具这两方面的优点,因为一旦验证身份,用户就可以访问受密码保护的资源,而无需重复登录.
3.4权限稽核
权限稽核是指通过某些手段定时定期检查系统的权限是否分配