管理员及高权限账号启用多因素认证

← 返回审查项列表
身份与权限需整改涉及部门:运维 / 研发IAM-01
演示问题(非平台原题):贵司是否对所有管理员及高权限账号启用多因素认证(MFA)?请提供证明。

这道问题实际在问什么

这道演示问题核实的是:管理员和具备敏感数据访问、代码合并或发布等高权限的账号,是否只靠一个密码就能进入相应功能。这类问题会逐个入口核对(云平台、远程接入、运维通道、代码仓库),不会接受一句笼统的"已开启MFA"。

企业当前情况(示例)

云平台、远程接入和运维通道的高权限账号已强制启用MFA并有配置可查。代码仓库管理员已开启MFA,但仍有2个具有受保护分支合并及发布权限的开发账号未强制启用;这2个账号属于本题高权限范围,因此当前覆盖不完整。普通只读开发账号不作为本题整改依据。

当前判断

需整改 需整改(部分覆盖)

需要哪些类型的材料

  • 各入口的认证策略配置证明
  • 高权限账号范围清单(脱敏)
  • 覆盖范围说明与整改承诺

材料示例(简化)

以云平台为例:证明材料需要能看出"哪个系统、强制了什么认证方式、覆盖哪些账号",账号名等敏感信息脱敏。具体截取方式与脱敏标准在正式项目中逐项给出。

整改方向(简化)

研发负责人对2个未覆盖的高权限账号强制启用MFA,核对是否存在绕过入口,并更新范围清单。服务提供者复核策略、账号覆盖与登录验证记录后,才可将本项改为已确认满足;仅补交截图不代表整改完成。

一条回答示例

当前回答示例:目前部分满足。云平台、远程接入和运维通道的高权限账号已强制启用MFA;代码仓库仍有2个具备合并及发布权限的账号未强制启用,计划在本项目第4个工作日前完成配置、第5个工作日完成复核。完成前不声明全部符合,相关证明材料脱敏后提供。以上时间为虚构项目排期。

这是公开的完整示例。正式项目中,每一项审查要求都会形成同等深度的问题解析、材料标准、整改动作与回答口径。

一个问题如何形成交付结果

虚构演示 · 当前快照仍为需整改;后续结果仅展示通过复核后的交付形式。

审查项 IAM-01:高权限账号MFA覆盖

材料 M-IAM-01

M-IAM-01:高权限账号范围清单、各入口MFA强制策略及登录验证记录(一个材料包,包含3类证据)。保留系统类型、角色、覆盖数量和验证日期;隐藏账号标识、地址、令牌及恢复码。

任务 T-IAM-01

T-IAM-01:研发负责人在第4个工作日前完成代码仓库2个高权限账号整改;运维提供其余入口证明。材料统一归档到M-IAM-01,技术负责人确认账号范围。

复核 R-IAM-01

R-IAM-01:依据T-IAM-01任务提交的M-IAM-01材料包,第5个工作日复核策略是否强制、范围是否完整、未完成MFA能否访问高权限功能。当前尚未复核,状态仍为需整改;通过后记录复核日期和证据版本。

复核后的回答

复核通过后才可采用的回答示例:截至本次复核日期,已确认范围内的管理员及高权限账号均强制启用MFA,覆盖云平台、远程接入、运维通道及代码仓库,证明见M-IAM-01。具体日期和覆盖数量以实际复核记录为准。

查看完整证据与任务链 →

你的问卷里大概率也有同类问题。 咨询平台安全审查