莲信 · 安全审计功能

本清单为私有化部署的 IM 系统建立完整、可落地的安全审计功能体系,覆盖身份认证、消息通信、文件传输、终端管控、开放平台、用户行为、异常检测、数据留存与合规报告等审计域,等保 2.0 三级 / GDPR / PIPL / ISO 27001:2022 / SOX 等多框架合规。

🏷 产品手册 📅 2026-07-21 👁 0 次浏览 📑 12 章 · 91 节 📜 当前版本 v1

前言

本清单旨在为私有化部署的即时通讯(IM)系统建立完整、可落地的安全审计功能体系,明确审计功能的技术要求与合规基线,确保系统满足《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 等保2.0三级、《通用数据保护条例》(GDPR)、《中华人民共和国个人信息保护法》(PIPL)、《信息技术 安全技术 信息安全管理体系》(ISO/IEC 27001:2022) 及《萨班斯-奥克斯利法案》(SOX) 等多框架合规要求。

本清单共9章,覆盖身份认证、消息通信、文件传输、终端管控、开放平台、用户行为、异常检测、数据留存与合规报告等审计域。本系统实行三员分立原则(系统管理员、安全管理员、审计管理员权限相互分离、相互制衡),审计日志留存不少于180天,采用WORM、哈希链、区块链锚定等机制保障不可篡改。

私有化部署模式下,全部数据(含审计日志)存储于企业自有服务器或私有云,数据本地化天然满足PIPL第40条及GDPR第44~49条跨境传输限制要求,具备审计自主可控优势。

说明:本清单标注 [待填写] 之处为需结合具体项目参数或法务确认后填入的数值/判定,详见附录B。

第1章 总则与安全审计体系

1.1 编制目的与适用范围

本清单旨在为私有化部署的即时通讯(IM)系统建立完整、可落地的安全审计功能体系,明确审计功能的技术要求与合规基线,确保系统满足等保2.0三级、GDPR、PIPL、ISO 27001:2022及SOX等多框架合规要求。

本清单适用于:

  • 私有化IM系统的设计、开发、部署与运维;
  • 安全审计功能的验收测试与合规评估;
  • 系统管理员、安全管理员、审计管理员的职责界定与权限配置。

本清单不适用于公有云SaaS形态IM产品;如采用混合云部署,涉及数据出境部分应另行评估(详见第6章6.9)。

1.2 术语与定义

术语定义
审计事件系统中需记录留痕的安全相关行为,包括但不限于登录认证、消息收发、文件操作、配置变更、权限变更等
审计日志对审计事件的结构化记录,应包含日期时间、用户标识、事件类型、事件是否成功等必备字段
三员系统管理员、安全管理员、审计管理员的统称,三者权限相互分离、相互制衡
UEBA用户与实体行为分析(User and Entity Behavior Analytics),基于基线模型检测异常行为
DLP数据防泄漏(Data Loss Prevention),对敏感数据进行识别、分级与外发管控
WORM一次写入多次读取(Write Once Read Many),保障审计日志不可篡改的存储机制
PIPL《个人信息保护法》(Personal Information Protection Law)
GDPR《通用数据保护条例》(General Data Protection Regulation)

1.3 安全审计体系总体架构

本系统安全审计体系应采用闭环架构,覆盖以下六个环节:

  1. 采集:在身份认证、消息通信、文件传输、终端管控、开放平台等环节部署审计探针,采集审计事件。
  2. 存储:审计日志应采用WORM机制存储,保障完整性(依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.7条),留存期限应满足合规要求(详见1.5)。
  3. 分析:应支持基于规则的实时分析与基于UEBA的异常行为分析,实现集中审计分析(依据GB/T 22239-2019 第8.1.5.4条,详见第8章)。
  4. 告警:分析命中威胁时应触发分级告警,详见第8章。
  5. 处置:应对告警事件进行响应处置,包括阻断、隔离、取证等,详见第8章。
  6. 报告:应生成合规审计报告并支持导出,详见第9章。

1.4 三员分立原则

依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.5条,本系统应实行三员分立,三员职责权限应相互分离、相互制衡:

角色职责范围权限边界
系统管理员系统配置、运行维护、资源分配不得配置安全策略,不得查阅或删除审计日志
安全管理员安全策略配置、用户权限管理、安全事件处置不得修改系统运行配置,不得删除审计日志
审计管理员审计日志查阅、审计报告生成、审计策略配置不得修改系统与安全配置,仅拥有审计数据只读权限

三员账号应独立创建、独立授权,不得由同一自然人兼任。审计管理员应对系统管理员和安全管理员的操作行为进行审计(详见第9章)。特权账号的认证与管理详见第2章。

1.5 审计日志总体要求

审计日志应满足以下总体要求:

  1. 必备字段:每条审计日志应至少包含日期时间、用户标识、事件类型、事件是否成功等字段,依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条。
  2. 完整性保护:应保护审计记录免受未预期的删除、修改或覆盖,依据GB/T 22239-2019 第8.1.4.7条(防篡改机制详见第9章)。
  3. 留存期限:审计日志留存期限应不少于6个月,依据《中华人民共和国网络安全法》第二十一条;等保2.0三级要求留存期不少于180天。金融行业宜留存不少于5年(依据《证券期货业网络和信息安全管理办法》第十八条),SOX相关审计记录宜留存不少于7年(依据SOX第802条)。部分地方性法规要求留存12个月的,按[待填写]执行。
  4. 时间同步:审计日志时间戳应与可信时间源同步,等保时间同步对应条款编号为[待填写](时钟同步机制详见第9章)。
  5. 内容审计合规边界:涉及端到端加密(密聊)场景的内容审计,其合规判定为[待填写](是否允许留存密聊内容、留存范围等需法务确认)。

1.6 合规框架总述

本系统安全审计功能应满足以下合规框架要求:

合规框架适用性说明关键条款
等保2.0三级本系统定级为三级,安全审计为强制要求GB/T 22239-2019 第8.1.3.5/8.1.4.3/8.1.4.7/8.1.5条
GDPR涉及向欧盟数据主体提供服务或处理其个人数据时适用第17/25/30/32/33/34条
PIPL在境内处理自然人个人信息均适用第35/40/45/47/51/54/55/56/57条
ISO 27001:2022作为信息安全管理体系认证基线A.5.34/A.8.10/A.8.15/A.8.16/A.8.17
SOX涉及上市公司财务报告相关内控时适用第404/802条;SOX对IM系统的专门条款为[待填写]

1.7 审计功能与章节映射

本清单共9章,各章与审计域的对应关系如下表所示:

章节号章节标题审计域关联章节
第1章总则与安全审计体系体系架构与合规框架全部
第2章身份认证与会话审计身份认证与会话审计第1/8章
第3章消息通信审计消息通信传输审计第7/8/9章
第4章文件传输与共享审计文件流转与共享审计第5/6/9章
第5章终端与设备管控审计终端管控审计第2/4/8章
第6章应用集成与开放平台审计开放平台与数据出境审计第4/8/9章
第7章用户行为审计用户行为审计第3/8/9章
第8章异常行为检测与告警响应威胁检测与响应第1/9章
第9章数据导出、留存与合规报告数据留存与合规报告第1章

1.8 私有化部署的安全审计优势

私有化部署模式下,IM系统的全部数据(含审计日志)存储于企业自有服务器或私有云,具备以下安全审计优势:

  1. 数据本地化:个人信息与审计数据不出境,满足《个人信息保护法》第40条关于数据本地化存储的要求,同时满足GDPR第44~49条关于跨境传输的限制。
  2. 审计自主可控:企业可自主配置审计策略、留存周期与访问权限,不受第三方云服务商策略制约。
  3. 满足行业监管:金融、政务等强监管行业对数据驻留有强制要求,私有化部署可满足其合规基线。
  4. 国密合规:私有化部署宜采用国密算法(SM2/SM3/SM4)进行数据加密与签名,国密对应的具体国标编号为[待填写]。

1.9 审计员资质与独立性要求

审计管理员(审计员)应满足以下要求:

  1. 资质要求:审计员宜具备信息安全或审计相关专业背景,持有CISA、CISP等安全审计类认证。
  2. 独立性要求:审计员应独立于系统运维与安全策略配置环节,不得兼任系统管理员或安全管理员(依据GB/T 22239-2019 第8.1.5条三员分立原则)。
  3. 权限最小化:审计员仅应拥有审计日志的只读权限与审计报告生成权限,不得拥有修改或删除审计日志的权限。
  4. 行为可追溯:审计员自身的操作行为(如日志查阅、报告导出)应被记录审计,详见第9章。

1.10 文档版本与变更管理

本清单版本与变更管理应遵循以下规则:

  1. 版本号采用"主版本.次版本"格式(如1.0),重大功能调整升主版本号,细节修订升次版本号。
  2. 每次变更应在变更记录中注明变更日期、变更内容、变更人、审核人。
  3. 本清单应根据法规标准更新定期评审,评审周期宜不超过12个月。
  4. 变更涉及合规条款调整的,应同步更新1.6合规框架总述及相关章节。

第2章 身份认证与会话审计

本章围绕私有化IM系统的身份认证与会话全生命周期,定义安全审计功能清单。审计记录应满足《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条规定的必备字段:日期时间、用户、事件类型、是否成功,并应在全链路补充IP地址、设备信息、地理位置等溯源要素。审计日志保存期限不应少于6个月(详见第1章合规总述)。

2.1 登录全链路审计

  • 登录事件全程留痕:对每一次登录请求(含成功与失败)应记录时间戳、源IP地址、设备标识、地理位置、登录结果、客户端版本及网络类型,审计字段应符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条 b)项必备字段要求。
  • 登录结果分类记录:应区分"密码错误""账号锁定""验证码校验失败""MFA校验失败"等失败原因并分别记录事件类型,便于审计员定位异常。
  • 客户端版本与网络类型采集:宜记录客户端应用版本号、操作系统类型及网络类型(WiFi/移动数据),用于识别不兼容或被篡改客户端引发的异常登录。
  • 登录流水防篡改:登录审计记录应采用附加校验机制(如哈希链或签名)保障完整性,满足审计记录不可篡改的设计原则。

2.2 多因素认证(MFA)审计

  • MFA启用率统计:应提供按组织/部门维度的MFA启用率统计报表,便于合规人员核查强制启用要求落实情况。
  • MFA验证日志:应记录每次MFA验证的因子类型(TOTP/短信/硬件令牌等)、验证时间、验证结果及耗时。
  • 备用因子记录:启用备用恢复码或备用因子时,应记录生成、使用与作废事件,确保备用因子生命周期可追溯。
  • MFA绑定与解绑留痕:用户绑定或解绑MFA因子应留痕并触发通知,防止攻击者静默替换认证因子。

2.3 单点登录(SSO)审计

  • SSO登录与登出日志:对接SAML、OAuth 2.0、OIDC、CAS等协议的单点登录与单点登出应完整记录授权码签发、令牌交换、断言校验及登出回调事件。
  • IdP联动记录:应记录身份提供方(IdP)返回的用户标识、断言签发时间、有效期限及校验结果,实现与IdP侧的审计联动。
  • 令牌签发与撤销追溯:访问令牌与刷新令牌的签发、刷新、撤销应留痕,支持按令牌ID或用户检索完整令牌生命周期。
  • SSO降级与回退审计:当SSO不可用回退至本地认证时,应记录降级事件并产生告警,防止攻击者利用降级绕过集中认证。

2.4 生物识别审计

  • 生物识别作为辅助因子:采用指纹、人脸、声纹等生物特征认证时,不得将其作为唯一认证方式,应符合《中华人民共和国个人信息保护法》第35条关于生物特征不得单独作为身份验证依据的要求。
  • 生物特征模板存储留痕:生物特征模板(不可逆特征值)的存储位置、加密方式及访问记录应纳入审计,模板明文生物源数据不应落盘。
  • 模板更新与销毁审计:生物特征模板的注册、更新、删除应留痕;用户注销或撤回授权时应可验证模板已被不可恢复地销毁。
  • 生物识别验证日志:应记录生物识别验证的事件类型、时间、结果,但不得在审计日志中存储生物特征原始样本。

2.5 会话管理审计

  • 活跃会话查询:应支持审计员及用户本人查询当前活跃会话列表(含设备、IP、最近活动时间),满足最小权限下的可追溯要求。
  • 强制下线留痕:管理员强制终止用户会话或用户主动下线其他设备时,应记录操作者、目标用户、目标设备及下线时间。
  • 会话超时自动失效审计:会话空闲超时与绝对超时阈值应符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.1条身份鉴别会话超时要求;超时自动失效事件应留痕,策略变更应记录审批链。
  • 并发会话控制:应支持配置单用户最大并发会话数,超出限制时的会话终止或拒绝事件应记录并告警。

2.6 设备指纹与绑定

  • 设备注册留痕:设备首次注册应采集设备指纹(MAC地址、硬件特征、系统版本等)并记录注册用户、注册时间与审批状态。
  • 首次登录确认:新设备首次登录应触发二次确认(如扫码或短信验证),确认事件及结果应留痕。
  • 陌生设备告警:检测到非常用设备登录时,应自动产生告警并记录告警规则命中详情(详见第8章安全告警)。
  • 设备解绑留痕:设备解绑操作应记录操作者、目标设备、解绑时间及触发原因,防止账号被恶意解绑后失联。

2.7 异常登录检测与账号锁定

  • 异地登录告警:应基于IP归属地识别异地登录并自动告警,告警记录应包含登录地点、历史常用地点及偏差距离。
  • 非常用设备与可疑IP检测:应结合UEBA行为分析检测非常用设备、可疑IP(如代理/匿名出口)登录,检测规则命中应留痕。
  • 账号盗用行为检测:应对"多次失败后成功登录+随即访问高价值资源+修改密码"等组合行为进行关联分析并标记为疑似盗用。
  • 密码错误锁定与解锁审批:密码错误次数超限应自动锁定账号,锁定事件、解锁操作及解锁审批链应完整留痕。

2.8 密码策略审计

  • 密码复杂度策略审计:应记录密码复杂度策略(长度、字符类别组合)配置值及变更历史,策略配置应符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.1条鉴别信息复杂度要求。
  • 定期修改与历史复用限制:应记录密码定期修改周期配置与历史密码复用限制(如禁止重复最近N次密码)配置,并对到期未改密码用户生成审计报告。
  • 弱口令检测:宜定期执行弱口令字典比对检测,命中弱口令的账号应记录并提示强制整改。
  • 策略变更留痕:密码策略的任何变更应记录变更人、变更前后值及审批记录。

2.9 特权账号审计

  • 三员账号专项审计:系统管理员、安全管理员、安全审计员(三员)账号的登录、登出及全部特权操作应纳入专项审计,符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.5条三员分立要求。
  • 特权会话录像与命令留痕:特权账号的运维会话宜支持会话录像或操作命令留痕,支持事后回放与复核。
  • 特权操作即时告警:三员执行高危操作(如批量删除用户、修改审计策略、导出审计日志)应即时告警并记录操作上下文。
  • 特权账号双因素强制:三员账号应强制启用MFA,未启用MFA的特权账号登录应被拒绝并记录违规事件。

2.10 扫码/免密登录审计

  • 扫码登录授权链路审计:扫码登录应记录扫码请求生成、扫码确认、授权令牌签发及登录完成的完整链路事件,含两端设备标识。
  • 免密登录范围与时效控制:免密登录(信任设备/记住登录态)应记录授权范围与有效期限,超期或越范围使用应自动失效并留痕。
  • 授权撤销留痕:用户或管理员撤销扫码授权、免密信任时应记录撤销操作及后续以此凭证登录的拒绝事件。

第3章 消息通信审计

3.1 消息发送与接收全链路审计

IM系统应对消息发送、服务端接收、对端投递三个关键事件节点进行全链路留痕。每条审计记录应包含以下必备字段:

审计字段说明
事件时间戳精确至毫秒,须与系统时钟同步
发送方标识用户ID及设备ID
接收方标识用户ID或群组ID
消息ID全局唯一标识
消息类型文本/图片/语音/视频/文件/位置等
事件结果成功/失败及失败原因码

上述字段要求依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条。系统应记录消息从客户端发送到服务端接收、再到对端投递的完整事件链,每个节点独立生成审计记录。对于投递失败事件,应记录失败原因码及重试次数。

3.2 消息加密传输审计

系统应采用传输层加密(TLS)保障消息传输机密性,并宜支持端到端加密(E2EE)提升安全等级。加密传输审计应覆盖以下环节:

  • TLS握手审计:应记录TLS版本、密码套件协商结果、证书校验结果,TLS最低版本应不低于[待填写]
  • E2EE密钥协商审计:应记录密钥协商协议类型、参与方标识、协商时间及协商结果
  • 密钥轮换审计:应记录密钥轮换周期、轮换事件时间戳、新旧密钥标识(仅记录标识,不记录密钥本体)
  • 密钥不落盘校验:应验证会话密钥仅在内存中存在,服务端不持久化存储E2EE会话密钥,校验结果应留痕

依据《通用数据保护条例》(GDPR) 第32条及《个人信息保护法》(PIPL) 第51条,加密措施属于处理者应采取的安全保障义务。E2EE密钥管理的完整性保护应符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.7条。

3.3 消息投递状态审计

系统应对消息投递状态流转进行完整记录,状态流转包括:已发送→已送达→已读。审计应覆盖以下内容:

  • 每次状态变更应记录变更前状态、变更后状态、变更时间戳及触发方标识
  • 状态机应保证单向流转不可逆,系统应检测并告警异常回退事件(如"已读"回退至"已送达")
  • 状态流转记录应与3.1节消息事件链通过消息ID关联,可追溯完整投递链路

状态流转审计日志的完整性保护依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.7条。

3.4 群消息分发审计

群消息分发涉及一对多投递,审计应覆盖扇出过程及成员可见性控制:

  • 扇出审计:应记录群消息服务端扇出事件,含群组ID、消息ID、扇出目标成员数、实际投递成功数、投递失败数及失败成员列表
  • 成员可见性审计:应记录消息分发时的群成员快照,确保仅当前在群成员可见该消息
  • 未读计数审计:应记录群消息未读计数的变更事件,含群组ID、用户ID、变更前后未读数
  • 退群消息处理审计:成员退群后,应记录退群时间戳及退群后消息不可达验证结果,确保退群成员无法接收后续群消息

3.5 消息撤回与删除链路审计

本节聚焦撤回与删除操作的服务端链路同步留痕,用户行为语义审计详见第7章。

  • 撤回链路同步审计:应记录撤回指令的服务端接收时间、撤回消息ID、多端同步下发事件及各端确认结果
  • 撤回时限策略审计:应记录撤回时限配置值(当前配置为[待填写]分钟),并对超时限撤回尝试进行拦截留痕
  • 删除链路同步审计:应记录删除指令的服务端处理时间、删除消息ID、多端同步下发事件及各端确认结果
  • 防绕过审计:应检测并记录通过非标准接口或客户端篡改绕过撤回时限的尝试,异常事件应触发告警(告警处置详见第8章)

3.6 富媒体消息审计

富媒体消息审计应覆盖元数据记录与内容完整性校验:

媒体类型审计要素
图片分辨率、文件大小、哈希值、缩略图生成结果
语音时长、编码格式、文件大小、哈希值
视频时长、分辨率、编码格式、文件大小、哈希值
位置经纬度精度、位置来源(GPS/Wi-Fi/基站)
文件文件名、MIME类型、文件大小、哈希值

所有富媒体消息应记录内容哈希值用于完整性校验,哈希算法宜采用[待填写]。富媒体文件传输链路与第4章文件传输审计存在交叉,本章聚焦消息体层面的元数据留痕,文件级传输管控详见第4章。

3.7 消息搜索审计

消息搜索功能应审计搜索请求与结果访问行为,防止敏感信息遍历泄露:

  • 搜索请求审计:应记录搜索发起人、搜索时间、搜索关键词、搜索范围(全员/指定群组/指定会话)及搜索结果命中数
  • 搜索结果访问审计:应记录搜索结果的点击查看事件,含查看人、查看消息ID及查看时间
  • 防遍历控制:应对搜索请求实施频率限制,单用户每分钟搜索次数上限宜配置为[待填写]次,超限请求应拦截并留痕
  • 敏感关键词搜索告警:对命中敏感词库的搜索关键词应触发告警(告警规则详见第8章)

搜索审计日志的记录要求依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条及ISO/IEC 27001:2022 A.8.15条。

3.8 跨端消息同步审计

多端登录场景下,消息同步审计应覆盖以下环节:

  • 多端同步审计:应记录同一用户多端登录时的消息同步事件,含设备ID、同步消息范围、同步起止消息ID及同步结果
  • 历史消息拉取审计:应记录历史消息拉取请求,含拉取人、拉取时间、拉取会话、拉取时间范围及拉取消息数量
  • 离线消息推送审计:应记录离线消息推送事件,含推送目标设备、推送消息ID列表、推送结果及重试记录
  • 同步一致性校验:宜定期校验多端消息序列号一致性,不一致事件应留痕并告警

跨端同步协议应符合[待填写]标准要求。同步审计依据ISO/IEC 27001:2022 A.8.16条关于监控活动的要求。

3.9 敏感消息内容检测

系统应对消息内容进行敏感词与密级标签检测,本节仅记录命中留痕,检测规则与告警处置详见第8章。

  • 敏感词命中留痕:应记录命中敏感词的消息ID、发送方、命中规则ID、命中敏感词类别及处置动作(拦截/替换/放行告警)
  • 密级标签命中留痕:应记录消息密级标签判定结果,含消息ID、判定密级、判定时间及标签来源(自动标注/人工标注)
  • 检测覆盖范围:应覆盖文本消息正文及富媒体消息OCR识别文本,OCR识别引擎版本号应一并记录

依据《个人信息保护法》(PIPL) 第51条,处理者应采取相应技术措施保障信息安全,敏感内容检测属于该义务的落地措施。

3.10 消息审计日志留存与导出

消息通信审计日志的留存与导出应满足以下要求:

  • 留存期限:消息审计日志留存期应不少于180天,依据《中华人民共和国网络安全法》第21条及《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条
  • 集中存储与分析:消息审计日志应汇聚至集中审计平台进行分析,依据GB/T 22239-2019 第8.1.5.4条
  • 处理活动记录:消息通信审计日志构成数据处理活动记录的一部分,依据《通用数据保护条例》(GDPR) 第30条
  • 防篡改与导出:日志防篡改机制、导出审批流程及完整性校验详见第9章

第4章 文件传输与共享审计

本章针对私有化IM系统中文件上传、下载、转发、预览、编辑、共享与外发等业务操作,定义安全审计功能清单。文件操作审计记录应包含《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条规定的必备字段(日期时间、用户、事件类型、是否成功),并应扩展记录文件标识、文件大小、文件密级等业务要素。审计日志的防篡改、留存期限与导出合规要求详见第9章,本章不重复。

4.1 文件传输全链路审计

  • 文件操作全程留痕:对文件上传、下载、转发、预览、编辑等每一项操作应记录操作人、操作时间、源IP、设备标识、文件唯一标识、文件大小及操作结果,审计字段应符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条必备字段要求。
  • 操作类型细分记录:应将文件操作事件类型细分为上传、下载、转发、预览、编辑、删除等,分别记录以支持按操作类型检索与统计。
  • 文件传输结果记录:应记录传输成功、失败、中断、超时等结果状态及失败原因,便于排查传输异常与安全事件。
  • 传输链路完整性校验:文件上传与下载应进行传输完整性校验(如哈希校验),校验结果应留痕,符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.7条数据完整性要求。

4.2 文件密级标签与敏感识别

  • 敏感内容自动识别:应集成DLP(数据防泄漏)引擎对上传文件进行敏感内容扫描,识别敏感词、个人敏感信息、密级标识等,命中事件应留痕。
  • 文件自动分级标注:应基于DLP扫描结果对文件自动标注密级(如公开、内部、秘密、机密),密级标注及变更记录应纳入审计。
  • 敏感命中告警:敏感内容命中应触发告警并记录命中规则、命中位置及命中内容类别,告警处置流程详见第8章。
  • 密级标签流转审计:文件在转发、共享、外发等流转环节应携带密级标签,密级标签与操作权限的匹配校验结果应留痕。

4.3 敏感文件外发控制

  • 外发审批流审计:敏感文件外发应触发审批流程,审批发起、审批节点流转、审批结果及审批人应完整留痕。
  • 禁止外发策略:应对标定为机密及以上密级的文件配置禁止外发策略,外发拦截事件应记录被拦截文件、操作人及拦截规则。
  • 外发水印控制:外发文件应添加显式水印(含外发人标识、时间),水印添加事件及水印参数应留痕。
  • 外发链接有效期管控:外发链接应配置有效期与访问次数限制,链接生成、过期失效与手动撤销事件应留痕,符合《中华人民共和国个人信息保护法》第51条关于处理者采取相应安全措施的要求。

4.4 文件共享与协作审计

  • 共享链接生成留痕:生成文件共享链接应记录共享人、共享文件、共享权限(查看/编辑/下载)、有效期及访问码设置。
  • 共享权限变更审计:共享权限的变更(如从查看升级为编辑、新增协作者)应记录变更人、变更前后权限及变更时间。
  • 共享链接访问记录:应记录每一次共享链接的访问事件(含访问者、访问时间、IP、设备),支持追溯共享文件的传播路径。
  • 取消共享留痕:取消共享或链接失效应记录操作人、取消时间及后续访问拒绝事件。

4.5 大文件与海量传输审计

  • 断点续传审计:大文件断点续传应记录分片上传/下载进度、中断恢复事件及最终传输结果,支持传输链路完整性追溯。
  • 流量异常检测:应对单用户短时大流量传输进行检测,异常流量事件应留痕并触发告警。
  • 短时批量下载告警:单用户在短时间窗口内批量下载文件超阈值应触发告警并记录,批量下载异常检测规则详见第8章。
  • 传输速率与配额审计:宜配置单用户文件传输速率与日传输量配额,超配额限速或拒绝事件应记录。

4.6 文件水印与溯源

  • 显式动态水印:文件预览与下载应添加包含用户标识、时间、IP的显式动态水印,水印添加事件应留痕。
  • 隐式水印嵌入:宜对敏感文件嵌入隐式数字水印(如频域水印),隐式水印嵌入与提取操作应记录,保障溯源取证链路完整。
  • 水印溯源取证:应支持通过提取文件水印还原泄露源头用户与时间,溯源取证过程与结论应纳入审计记录。
  • 水印策略变更留痕:水印策略(显式/隐式、内容模板、覆盖范围)的配置变更应记录变更人与变更前后值。

4.7 在线预览与协同编辑审计

  • 在线预览留痕:文件在线预览应记录预览人、预览时间、预览时长及预览设备,预览操作不得绕过审计。
  • 在线编辑版本变更审计:在线协同编辑的版本创建、版本回退、版本恢复应记录编辑人、版本号、变更内容摘要及变更时间。
  • 协同冲突留痕:多用户协同编辑产生的冲突合并事件应记录冲突方、合并策略及合并结果。
  • 预览转下载拦截:对禁止下载的文件,预览过程中触发下载或另存操作应被拦截并记录违规事件。

4.8 跨组织文件流转审计

  • 跨组织流转记录:文件在跨企业、跨部门间的转发与共享应记录发起方、接收方、文件密级及流转审批结果。
  • 文件出境判定:应识别文件流转是否构成数据出境情形,出境判定结果及相关审批留痕应符合《中华人民共和国个人信息保护法》第51条安全保护义务要求,数据出境合规详见第6章。
  • 跨组织流转权限校验:跨组织文件流转应校验接收方组织的数据安全等级与文件密级的匹配关系,校验结果应留痕。
  • 流转链路可视化:宜提供文件跨组织流转链路可视化视图,支持审计员追踪文件全生命周期传播路径。

4.9 文件留存与销毁审计

  • 文件留存策略审计:应记录文件留存策略(留存期限、存储位置、归档规则)配置值及变更历史,策略配置应符合业务合规要求。
  • 到期自动销毁:应支持按留存策略对到期文件自动销毁,销毁事件应记录文件标识、销毁时间、销毁方式及触发规则。
  • 手动销毁审批留痕:手动删除文件应记录操作人、审批链及删除时间,删除操作应不可恢复(如标记删除或物理擦除)。
  • 销毁与日志留存边界:文件销毁后,该文件的操作审计日志应按审计日志留存策略独立保留,文件销毁不影响日志留存(日志留存与导出合规详见第9章)。

4.10 文件操作与终端管控联动

  • 防截屏与防另存管控:对敏感文件预览应联动终端防截屏、防另存为管控策略,管控触发与拦截事件应留痕(终端管控详见第5章)。
  • 防打印管控:对禁止打印的密级文件,终端打印操作应被拦截并记录违规事件。
  • 剪贴板管控审计:敏感文件内容复制至剪贴板应受管控策略限制,复制拦截事件应留痕。
  • 终端管控策略联动配置:文件密级标签与终端管控策略的联动映射配置应记录变更人与变更内容,确保密级越高管控越严。

第5章 终端与设备管控审计

5.1 设备注册绑定与解绑审计

系统应记录设备注册全流程审计日志,涵盖注册申请、管理员审批、账号绑定及解绑四个关键环节。设备注册应经过管理员审批,审批结果、操作人及审批时间应完整留痕。设备与用户账号的绑定关系应可追溯,绑定记录应包含绑定时间、设备唯一标识及绑定操作人。

设备解绑操作应记录解绑发起人、解绑时间、解绑原因及关联会话清除情况,解绑后该设备的会话令牌应即时失效。本章聚焦终端管控策略维度的注册审批与绑定管理;设备指纹认证机制详见第2章第2.6节。

依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条,审计记录应包含事件日期、时间、发起者、事件类型及执行结果等必备字段。

5.2 设备指纹采集与完整性校验

系统应采集终端设备指纹要素,包括但不限于设备硬件标识、操作系统版本、应用版本及网络环境特征。指纹生成算法应具备防伪造能力,宜采用多要素组合哈希方式生成唯一设备标识。

设备指纹完整性校验应在每次会话建立时执行,校验结果及异常变更应留痕。指纹要素变更幅度超过阈值([待填写])时,应触发重新认证流程并记录告警事件。设备指纹的采集要素与认证流程详见第2章第2.6节,本章聚焦指纹完整性校验的管控审计。

依据《中华人民共和国个人信息保护法》第35条,涉及生物识别等敏感信息采集的,应取得个人信息主体单独同意并留存同意记录。

5.3 防截屏防录制防另存管控审计

系统应在敏感会话及文件预览场景下实施截屏、录屏拦截,拦截事件应记录时间、用户标识、应用场景及拦截结果。防另存为管控应在文件预览场景下生效,拦截记录应包含文件标识及操作终端信息。

截屏录制及防另存管控策略的配置变更(启用/禁用/管控范围调整)应留痕,记录变更操作人、变更时间及变更前后策略值。终端防截屏与文件操作管控的联动机制详见第4章第4.10节。

依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条,管控策略变更应纳入审计日志。

5.4 防打印与水印管控

系统应对敏感内容的打印操作实施拦截或水印标记。打印拦截事件应记录用户、终端、目标内容标识及拦截时间。允许打印的场景应在打印件上叠加水印信息,水印内容应包含用户ID与时间戳,确保可溯源。

打印策略的配置变更应留痕,记录操作人及变更内容。依据ISO 27001:2022 A.8.1条,应对用户终端设备的输出行为进行管控并记录审计日志。

5.5 剪贴板管控审计

系统应对敏感会话及文件预览场景下的剪贴板复制操作实施管控。复制操作应基于内容敏感等级进行拦截或放行,拦截事件应记录用户、终端、内容类型及拦截时间。

剪贴板管控策略的配置变更应留痕。剪贴板管控与文件操作终端管控的联动机制详见第4章第4.10节。

5.6 安全沙箱与容器化审计

系统应将IM应用运行于安全沙箱或容器化环境中,实现应用数据与终端本地数据的隔离。沙箱应阻止应用越权访问终端本地文件系统及系统资源。

沙箱逃逸检测应监控异常文件访问、进程注入及系统调用行为,检测结果应留痕。沙箱隔离策略配置变更应记录操作人与变更内容。依据ISO 27001:2022 A.8.7条,应防范恶意软件对终端环境的侵入;依据《中华人民共和国个人信息保护法》第51条,个人信息处理者应采取技术措施防止数据泄露。

5.7 终端动态水印审计

系统应在终端屏幕叠加动态水印,水印内容应包含用户ID、设备标识及时间戳,用于操作行为溯源。水印应覆盖敏感会话及文件预览区域,水印参数(透明度、位置、刷新频率[待填写])应可配置。

水印生成及覆盖事件应留痕,水印参数变更应记录操作人与变更前后参数值。本章终端屏幕水印与第4章文件内容水印为不同维度的管控措施,文件水印详见第4章第4.6节。

5.8 MDM移动设备管理联动审计

系统应与MDM(移动设备管理)平台联动,实现策略下发、合规检查及设备状态监控。MDM策略下发应记录策略内容、下发时间及目标设备。合规检查应覆盖设备越狱/Root状态、系统版本及应用完整性,检查周期为[待填写]。

设备越狱检测到非合规状态时,应触发强制下线并留痕,强制下线记录应包含触发原因、执行时间及关联设备标识。越狱检测异常的告警响应机制详见第8章。

5.9 BYOD自带设备审计

系统应支持BYOD(自带设备)注册与管理,BYOD注册应记录设备信息、注册用户及审批流程。工作数据与个人数据应隔离存储,工作空间的数据访问及操作应留痕,工作空间数据保留期限为[待填写]。

远程擦除应仅针对工作空间数据,擦除操作应记录发起人、时间及擦除范围。BYOD合规策略配置变更应留痕。依据《通用数据保护条例》(GDPR) 第25条,系统应在设计与默认配置中实现数据最小化与隔离保护。

5.10 丢失设备远程擦除与终端安全基线

系统应支持对丢失或被盗设备的远程擦除功能。远程擦除指令应记录发起人、目标设备、指令时间及执行结果。擦除完成后应收到终端确认回执,未收到确认的应标记为待确认状态并重试,重试间隔为[待填写]。

终端安全基线校验应检测Root/越狱状态、USB调试模式开启状态及开发者模式状态,检测结果应留痕。基线校验不通过的终端应限制敏感功能访问。

依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.7条,应保证审计数据的完整性;第8.1.5.4条,审计数据应集中收集与分析。远程擦除及终端安全事件的审计日志留存要求详见第9章。依据GDPR第32条,处理者应采取适当技术措施保障处理安全。


第6章 应用集成与开放平台审计

本章针对私有化IM系统开放平台及各类应用集成通道的安全审计要求,涵盖Bot机器人、开放API、Webhook回调、AI助手、第三方应用、小程序、密钥令牌管理、回调与数据流转、数据出境及RPA自动化等场景。

设计依据:《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条(安全审计)、第8.1.4.7条(数据完整性)、第8.1.5.4条(集中审计);《个人信息保护法》(PIPL) 第51条(处理者义务)、第40条(跨境提供);《通用数据保护条例》(GDPR) 第32条(安全处理)、第44~49条(跨境传输);ISO/IEC 27001:2022 A.8.15(日志记录)、A.5.34(隐私与个人信息保护);《萨班斯-奥克斯利法案》(SOX) 第404条(内部控制)。

开放平台所有审计日志应统一汇入集中审计平台,异常调用告警详见第8章,日志防篡改与留存策略详见第9章。

6.1 Bot机器人审计

Bot机器人审计应覆盖Bot全生命周期的创建、授权、调用及消息交互环节。

审计项审计字段留痕要求
Bot创建与授权Bot名称、创建者账号、创建时间、所属部门、授权范围(会话范围/消息类型/API权限集)、审批人及审批时间应完整记录
Bot调用调用方AppKey、调用时间、API接口、请求参数摘要、响应状态码、响应耗时应完整记录,异常调用单独标记
消息收发消息ID、收发双方标识、消息类型、消息摘要(不含全文)、时间戳应完整记录,敏感消息类型记录拦截结果
权限范围权限快照、权限变更记录、越界检测记录每[待填写]小时生成权限快照

对高频调用、非工作时间调用、越权调用等异常行为,应单独标记并触发告警,告警规则联动第8章异常行为检测平台。

6.2 开放API审计

开放API审计应覆盖API调用的鉴权、限流、参数及响应全链路,并对AppKey/AppSecret管理进行留痕。

a) API鉴权审计应记录:AppKey、鉴权方式(OAuth2.0/AccessToken/HMAC签名)、鉴权结果及失败原因、鉴权时间。

b) API限流审计应记录:AppKey、接口路径、时间窗口内调用次数、限流阈值(默认[待填写]次/分钟)、是否触发限流。限流阈值配置变更应留痕。

c) API参数审计应记录:请求参数名称及脱敏后的参数值、参数校验结果。含个人信息的参数应脱敏存储。

d) API响应审计应记录:HTTP状态码、响应数据量级、响应耗时。异常响应(4xx/5xx)应记录完整错误信息。

e) 异常调用留痕应记录连续失败鉴权、参数注入攻击、异常高频调用等行为,处置规则与第8章联动。

6.3 Webhook回调审计

Webhook回调审计应覆盖回调地址注册、事件推送、失败重试及伪造防护。

a) 回调地址注册审计应记录:注册AppKey、回调URL、注册时间、审核人及审核结果。回调URL应纳入白名单管理,白名单变更留痕。

b) 事件推送审计应记录:事件类型、推送目标URL、推送时间、HTTP响应状态码、推送耗时。

c) 回调失败重试审计应记录:失败原因、重试次数(上限[待填写]次)、重试间隔、最终结果。重试策略配置变更应留痕。

d) 回调伪造防护审计应记录:HMAC-SHA256签名校验结果、来源IP、校验失败拦截详情。校验失败请求应阻断并告警。

6.4 AI助手与智能助手审计

AI助手审计是开放平台安全审计的重点环节,应对AI助手的调用、提示词交互、模型输出、敏感内容拦截及滥用检测进行全链路留痕。

a) AI助手调用审计应记录以下字段:

  • 调用者账号/AppKey、调用时间、AI助手实例ID
  • 调用场景(单聊/群聊/API调用/工作流触发)
  • 会话标识、请求ID
  • 输入Token数、输出Token数、模型名称及版本

b) 提示词(Prompt)审计应记录:

  • 用户输入提示词摘要(经脱敏处理,去除身份证号、银行卡号等PII)
  • 系统提示词模板ID及版本号
  • 提示词注入检测结果,检测到注入攻击应阻断并告警,同步至第8章异常行为检测平台

c) 模型输出审计应记录:

  • 模型输出内容摘要(经脱敏处理)
  • 输出内容安全分类结果(合规/疑似违规/违规)
  • 输出置信度评分(如适用)
  • 疑似违规输出应记录拦截动作及人工复核结果

d) 敏感内容拦截审计应记录:

拦截类别审计字段处置动作
涉政/涉黄/涉暴触发规则ID及名称、拦截前后内容对比摘要阻断/替换
个人隐私泄露触发规则ID、泄露字段类型脱敏/告警
商业机密泄露触发规则ID、密级标识阻断/告警

拦截规则变更应留痕,包括规则版本、生效时间、变更操作人。

e) 滥用检测审计应记录:账号/AppKey维度的调用频次统计(按分钟/小时/天)、触发滥用的判定规则及阈值、处置动作(限流/封禁/降级)。滥用检测规则配置变更应留痕。

f) AI助手权限与数据访问审计应记录:

  • AI助手可访问数据范围(通讯录/消息历史/文件/日程等)
  • 数据访问越权检测记录
  • 模型微调/训练任务操作日志(操作人、数据集ID、训练参数、训练时间)

AI助手相关审计日志应符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条审计字段要求,日志完整性保护按第8.1.4.7条执行,集中审计按第8.1.5.4条执行。涉及个人信息处理活动应符合《个人信息保护法》(PIPL) 第51条处理者义务要求。

6.5 第三方应用接入审计

第三方应用接入审计应覆盖应用上架、审核、授权、权限回收及下架全生命周期。

a) 应用上架审计应记录:应用名称、开发者账号、应用类型、申请权限列表、上架审核人及审核结果。

b) 授权范围审计应记录:被授权租户/用户、授权权限集、授权时间、授权人。授权范围变更应留痕。

c) 权限回收审计应记录:回收对象、回收权限、回收原因、操作人、回收时间。

d) 应用下架审计应记录:下架原因、下架操作人、下架时间、存量授权自动撤销记录。

6.6 小程序审计

小程序审计应覆盖小程序加载、API调用、数据访问、页面跳转及敏感权限使用。

a) 小程序加载审计应记录:小程序AppID、加载用户、加载时间、加载来源(工作台/消息卡片/搜索)。

b) API调用审计应记录:调用的API名称、调用参数摘要、调用结果。涉及敏感API(通讯录读取/定位/文件上传)的调用应重点标记。

c) 数据访问审计应记录:访问数据类型、数据量级、访问结果。

d) 页面跳转审计应记录:跳转来源页面、目标页面URL、跳转时间。外部链接跳转应记录安全校验结果。

e) 敏感权限留痕应记录:权限名称(定位/相机/麦克风/通讯录)、授权时间、授权结果、使用时长。

6.7 应用密钥与令牌管理审计

应用密钥与令牌管理审计应覆盖AppKey/AppSecret/AccessToken的签发、轮换、撤销全流程及密钥泄漏检测。

a) 密钥签发审计应记录:AppKey、签发对象、签发时间、签发人、密钥有效期。

b) 密钥轮换审计应记录:轮换前后AppKey、轮换时间、操作人。轮换周期宜为[待填写]天,到期未轮换应告警。

c) 密钥撤销审计应记录:撤销AppKey、撤销原因、撤销时间、操作人、撤销后影响的应用列表。

d) AccessToken审计应记录:签发时间、有效期、签发IP、使用频次、过期/撤销记录。

e) 密钥泄漏检测审计应记录:检测时间、检测规则(代码仓库扫描/暗网监控)、检测结果、处置动作。检测到泄漏应立即撤销相关密钥并告警。

6.8 回调地址与数据流转审计

回调地址与数据流转审计应覆盖回调地址白名单管理、数据出站方向控制及数据流转链路留痕。

a) 回调地址白名单审计应记录:白名单条目(URL/IP)、添加/修改/删除操作、操作人、操作时间。白名单变更应经审批并留痕。

b) 数据出站方向审计应记录:出站数据的目标地址、数据类型、数据量级、出站时间、关联AppKey。非白名单地址的出站请求应阻断并告警。

c) 数据流转链路审计应记录:数据源、中间节点、数据目的地、流转时间。跨组织文件流转的出境判定详见第4章第4.8节。

6.9 数据出境审计

开放平台场景下的数据出境审计应符合《个人信息保护法》(PIPL) 第40条及《通用数据保护条例》(GDPR) 第44~49条要求。

a) 出境场景识别应覆盖以下开放平台通道:API响应数据跨境返回、Webhook回调推送至境外服务器、AI助手调用境外模型服务、第三方应用服务器位于境外。

b) 出境判定审计应记录:数据字段清单、数据量级、接收方所在国家/地区、判定结果(构成出境/不构成出境)、判定依据、判定人及判定时间。

c) 出境审批审计应记录:审批单号、申请数据范围、接收方信息、审批人、审批结果、审批时间。未经审批的出境行为应阻断并告警。

d) 出境执行审计应记录:实际出境数据摘要、出境时间、传输加密方式、接收方签收确认。

e) 出境合规文档留存应包括数据出境影响评估报告、接收方数据保护承诺书、标准合同条款(如适用),留存策略详见第9章。

6.10 RPA自动化审计

RPA自动化审计应覆盖RPA任务的创建、执行、数据抓取及异常中断。

a) RPA任务创建审计应记录:任务名称、创建者、创建时间、任务类型(消息发送/数据采集/流程自动化)、授权数据范围。

b) RPA任务执行审计应记录:任务ID、执行开始/结束时间、执行结果、执行账号。任务执行应限定在授权数据范围内,越权访问应告警。

c) 数据抓取审计应记录:抓取数据类型、数据量级、抓取目标、抓取时间。敏感数据批量抓取应触发审批流程并留痕。

d) 异常中断审计应记录:中断时间、中断原因(超时/权限变更/系统异常/人为终止)、中断时已处理数据量、恢复策略。任务超时阈值宜为[待填写]分钟。


第7章 用户行为审计

7.1 消息操作行为审计

系统应对用户侧消息操作行为进行全量记录,审计字段应包括操作时间、操作者账号、目标消息ID、操作类型、操作结果及客户端设备标识,符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3条要求。行为审计记录应可作为处理活动记录的组成部分,符合《通用数据保护条例》(GDPR) 第30条对处理活动记录的要求。

消息操作行为审计应覆盖以下事件:

行为类型审计要点记录要求
消息发送发送时间、会话类型(单聊/群聊)、消息类型应全量记录
消息撤回撤回时间、撤回时限校验、是否超时强制撤回应记录撤回策略命中结果
消息删除删除时间、删除范围(本地/全员)、多端同步状态应记录删除操作源端
消息编辑编辑时间、编辑前后内容摘要、编辑次数宜保留编辑历史链
消息转发转发时间、源会话、目标会话、转发范围应记录跨会话转发行为
消息回复回复时间、被回复消息ID、回复链深度宜记录嵌套回复关系
@提及提及时间、被提及用户列表、提及范围(全体/个人)应记录提及目标
已读回执已读时间、已读状态、批量已读行为应记录回执触发方式(手动/自动)
多端操作操作端设备标识、端类型、操作时间差应关联多端操作序列

系统应对撤回与删除操作记录操作前消息摘要的哈希值,以便事后追溯。多端操作留痕应关联同一用户的多设备行为序列。消息加密传输链路审计详见第3章,本章不展开。

7.2 群组生命周期审计

系统应对群组全生命周期事件进行审计记录,包括建群、解散、成员增删、角色变更、群公告发布及群主转让。

行为类型审计要点记录要求
建群创建时间、创建者、初始成员列表、群类型应全量记录
解散群解散时间、操作者、解散前成员数应记录解散授权链
成员加入加入时间、邀请人、加入方式(邀请/扫码/搜索)应记录加入来源
成员退出退出时间、退出方式(主动/被动移除)应区分主动与被动退出
角色变更变更时间、操作者、变更前/后角色(群主/管理员/普通成员)应记录授权人
群公告发布时间、发布者、公告内容摘要宜记录公告版本变更
群主转让转让时间、原群主、新群主、转让审批状态应记录转让确认流程

系统宜对批量成员操作(如批量入群、批量移除)记录批次标识,便于关联分析。群消息分发链路审计详见第3章。

7.3 组织架构变更审计

系统应对组织架构变更事件进行审计记录,变更来源应关联身份提供者(IdP)同步事件或HR系统同步事件。

行为类型审计要点记录要求
部门新建/调整变更时间、操作者、上级部门、变更类型应全量记录
人员入职/离职入职/离职时间、所属部门、关联HR工单号应关联HR同步记录
层级调整调整时间、原层级、新层级、操作者应记录调整原因
同步来源标记同步触发时间、同步源系统、同步结果应标记IdP/HR同步或手动操作

系统应对来自IdP/HR系统的自动同步事件记录同步批次号与同步结果状态,手动调整宜记录审批流。组织架构信息含员工个人信息,处理者应履行安全保障义务,符合《个人信息保护法》第51条。

7.4 通讯录操作审计

系统应对通讯录操作行为进行审计记录,包括通讯录查看、搜索、导出及批量获取行为,并应具备防爬取能力。

行为类型审计要点记录要求
通讯录查看查看时间、查看范围(部门/全公司)应记录查看频次
通讯录搜索搜索时间、搜索关键词、搜索结果数量应记录搜索结果命中
通讯录导出导出时间、导出范围、导出格式、审批状态应记录导出审批链
批量获取获取时间、获取数量、获取来源(API/页面)应记录接口调用方

系统应对高频通讯录访问行为记录访问频次与时间分布,防爬取策略触发时应留痕。通讯录信息属个人信息,处理者应履行安全保障义务,符合《个人信息保护法》第51条。

7.5 音视频通话行为审计

系统应对音视频通话行为事件进行审计记录,覆盖通话发起、加入、时长、参与者、录制及屏幕共享行为。

行为类型审计要点记录要求
通话发起发起时间、发起者、通话类型(音频/视频)、会话类型应全量记录
参与者加入/离开加入/离开时间、参与者账号、通话ID应记录每个参与者状态
通话时长通话开始时间、结束时间、总时长应记录通话时长
通话录制录制开始/结束时间、录制发起者、录制范围应记录所有参与者知悉状态
屏幕共享共享开始/结束时间、共享发起者、共享范围应记录共享内容范围

系统宜对通话录制行为记录全体参与者的知悉确认状态,未获知悉的录制行为应标记为异常并关联第8章告警。录制文件存储与传输审计详见第4章。

7.6 工作台与应用访问审计

系统应对工作台应用点击、功能调用及小程序访问行为进行审计记录。应用集成与开放平台的调用鉴权审计详见第6章。

行为类型审计要点记录要求
应用点击点击时间、应用ID、入口位置应记录访问来源
功能调用调用时间、功能模块、调用结果应记录调用是否成功
小程序访问访问时间、小程序ID、访问页面路径应记录页面跳转序列
应用权限使用权限调用时间、权限类型、授权范围应记录敏感权限调用

系统宜对应用访问频次与时长进行统计,为行为基线建立提供数据输入。开放平台API调用与密钥管理审计详见第6章。

7.7 搜索行为审计

系统应对用户搜索行为进行审计记录,覆盖全局搜索请求、历史搜索关键词及搜索结果点击行为。

行为类型审计要点记录要求
全局搜索搜索时间、搜索范围(消息/文件/通讯录)应记录搜索范围切换
搜索关键词关键词内容、搜索时间、搜索者应记录敏感关键词命中
搜索结果点击点击时间、点击结果类型、结果归属应记录结果访问路径

系统应对搜索关键词记录敏感词命中状态,敏感词命中记录应关联第8章检测规则。系统宜对高频搜索行为记录搜索频次分布,防遍历搜索。消息搜索链路审计详见第3章。

7.8 通知与免打扰策略审计

系统应对通知配置变更与免打扰设置行为进行审计记录。

行为类型审计要点记录要求
通知配置变更变更时间、操作者、变更前/后配置应记录配置差异
免打扰设置设置时间、设置范围(单会话/全局)、时长应记录免打扰生效时段
勿扰时段设置时间、开始/结束时间、例外联系人宜记录例外规则

系统宜对免打扰策略变更记录变更前后差异,便于追溯通知遗漏原因。

7.9 个人资料与偏好变更审计

系统应对用户个人资料变更与偏好设置行为进行审计记录,覆盖头像、签名、在线状态、昵称及设备管理变更。

行为类型审计要点记录要求
头像变更变更时间、操作者、变更来源端宜记录变更频次
签名变更变更时间、变更前/后签名摘要应记录签名内容哈希
在线状态变更变更时间、状态类型(在线/忙碌/隐身)应记录状态切换
昵称变更变更时间、变更前/后昵称应记录变更来源
设备管理变更变更时间、设备列表变化、操作类型(新增/移除)应记录设备绑定关系变化

设备注册绑定与终端管控审计详见第2章和第5章,本章不展开。个人资料属个人信息,处理者应履行安全保障义务,符合《个人信息保护法》第51条及《通用数据保护条例》(GDPR) 第32条对安全处理的要求。

7.10 行为基线与画像

系统应基于用户历史行为数据建立个体行为基线与对等组行为基线,为第8章异常行为检测与告警响应(UEBA)提供输入数据。系统应按《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.5.4条要求,对审计数据进行集中分析与行为分析。

基线维度数据来源输出要求
活跃时段基线登录时间、消息操作时间分布应输出个体活跃时段画像
操作频次基线消息发送频次、搜索频次、通讯录访问频次应输出频次统计基线
资源访问基线群组访问、文件访问、应用访问范围应输出访问范围画像
对等组基线同部门/同角色用户行为聚合宜输出对等组行为基线

行为基线应定期更新,更新周期宜为[待填写]天。异常行为检测规则与告警响应详见第8章,本章不展开检测逻辑。


第8章 异常行为检测与告警响应

8.1 UEBA用户实体行为分析

  • UEBA基线自学习:系统应支持2~4周学习期,自动建立个体基线、对等组基线及组织基线三层行为画像,学习期内持续优化偏离阈值,无需人工干预。(合规依据:《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.5.4条e项)
  • 行为偏离自动评分:系统应实时计算用户行为偏离度,将偏离行为量化为风险分值,分值达到预设阈值时自动触发告警,支持个体基线与对等组基线双维度比对。
  • 对等组动态分群:系统宜按部门、角色、职级等维度自动划分对等组,支持动态调整组内成员,当组内某成员行为显著偏离同组基线时自动标记异常。
  • 自适应基线更新:系统应支持基线的周期性滚动更新,适应人员岗位变动和组织结构调整,更新周期可配置(默认30天)。

8.2 威胁检测模型

  • 异地登录检测:系统应检测同一账号在短时间窗口内(默认30分钟)从不同地理区域登录的行为,结合IP信誉库判定风险等级,异地登录且IP不在常用区域列表时应触发告警。
  • 批量发送检测:系统应检测单用户在单位时间内消息发送量超出对等组基线阈值的行为,支持按文本消息、文件传输、群组消息分别设置检测阈值,异常批量发送应自动标记并计入风险评分。
  • 异常时段检测:系统应支持按用户个人作息基线识别非工作时段(如凌晨2:00~5:00)的异常活跃行为,对非历史活跃时段的登录、消息发送、文件下载等操作自动告警。
  • 数据外泄检测:系统应检测单用户在短时间内大量下载文件、向外部联系人转发敏感文件、向个人云盘上传等疑似数据外泄行为,结合文件密级标签(详见第5章)提升检测准确率。
  • 敏感词命中检测:系统应支持敏感词库实时匹配,对聊天内容、文件名、群组名称中的敏感词命中行为自动告警,支持正则表达式与语义分析双模式检测。(合规依据:等保2.0三级 第8.1.5.4条e项)
  • 特权滥用检测:系统应检测三员(系统管理员、安全管理员、安全审计员)账号的越权操作行为,包括非授权数据导出、批量权限变更、审计日志删除等,特权操作应实时告警并留痕。
  • 账号盗用检测:系统应综合设备指纹变化、登录设备异常、行为模式突变等多维度信号判定账号盗用风险,盗用判定置信度达到阈值时应自动触发账号保护措施。

8.3 实时告警引擎

  • 规则引擎与AI模型双驱动:系统应采用规则引擎与AI检测模型双驱动架构,规则引擎负责已知威胁的确定性匹配,AI模型负责未知威胁的异常行为发现,两者结果汇总后统一输出告警。(合规依据:《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.5.4条f项)
  • 风险评分累积触发:系统应支持风险评分累积机制,单一异常行为赋低风险分值,多项异常行为组合累积达到告警阈值时触发告警。例如:新IP登录(+10)→未授权访问(+15)→上传个人云盘(+30)=累计55分,达到50分阈值即触发告警。
  • 多维度关联分析:系统应支持跨用户、跨时间、跨事件类型的多维度关联分析,将离散的异常事件关联为完整攻击链路,关联结果在告警详情中可视化展示。
  • 告警去重与抑制:系统应支持同类告警自动去重和告警风暴抑制,相同根因产生的重复告警在配置时间窗口内合并为一条聚合告警,避免告警疲劳。

8.4 告警分级与升级

  • 三级告警分级:系统应将告警分为紧急、重要、一般三个等级,分级标准基于风险评分区间与威胁类型矩阵,分级规则可由安全管理员配置。紧急告警对应数据外泄、特权滥用等高危场景;重要告警对应异地登录、批量发送等中危场景;一般告警对应单次敏感词命中等低危场景。
  • 超时自动升级:系统应支持告警超时自动升级机制,告警在预设时限内未被安全审计员确认处理的,自动提升一个告警等级并重新通知,升级时限可配置(紧急[待填写]分钟、重要[待填写]分钟、一般[待填写]分钟)。
  • 升级链路可配置:系统应支持告警通知升级链路的自定义配置,包括通知对象、通知渠道(系统消息、邮件、短信)、升级条件与升级次数,确保高危告警最终触达决策层。
  • 告警状态全生命周期管理:系统应记录告警从产生、确认、处置到关闭的全生命周期状态流转,每次状态变更留痕,支持按状态维度检索与统计。

8.5 应急响应处置

  • 账号一键冻结:系统应支持对高风险账号一键冻结操作,冻结后该账号立即无法登录和收发消息,冻结操作须记录操作人、操作时间、冻结原因,并关联触发告警ID。
  • 群组一键封禁:系统应支持对涉事群组一键封禁操作,封禁后群组内所有消息收发立即停止,群组封禁状态持续至安全审计员手动解除,操作全程留痕。
  • 会话强制下线:系统应支持对目标用户当前在线会话强制下线,强制下线后用户需重新认证登录,适用于账号盗用等紧急场景。
  • 消息全局召回:系统应支持对已发送的敏感消息进行全局召回操作,召回范围包括所有已接收方客户端,召回后消息内容从服务端及客户端同步删除,召回操作记录召回范围、执行结果及回执状态。
  • 处置操作审计留痕:所有应急响应处置操作均应记录操作人、操作时间、操作类型、处置对象、处置原因及关联告警信息,处置记录不可篡改(详见第6章)。

8.6 数据泄露通知支撑

  • 泄露事件判定与通知触发:系统应支持数据泄露事件的自动判定,当检测到数据外泄类告警且影响范围达到预设阈值时,自动生成泄露事件工单并触发通知流程,通知流程应符合《中华人民共和国个人信息保护法》第57条关于"立即采取补救措施并通知监管部门和个人"的要求。
  • 监管机构通知报告生成:系统应支持生成面向监管机构的数据泄露通知报告,报告内容应包含泄露事件概况、影响数据范围、已采取补救措施、事件时间线等要素,支持在72小时内完成报告编制与提交准备。(合规依据:GDPR第33条;等保2.0三级 第8.1.5.4条)
  • 数据主体通知支撑:系统应支持生成面向受影响数据主体的泄露通知内容,通知内容应包含泄露事件说明、可能影响、建议防护措施等,支持按受影响用户范围批量推送通知。(合规依据:GDPR第34条;PIPL第57条)
  • 通知时效监控:系统应监控泄露通知各环节的处理时效,超时未完成的通知环节自动告警升级,确保通知在法定时限内完成。

8.7 取证导出

  • 合规取证数据包导出:系统应支持按告警事件或时间范围导出合规取证数据包,数据包内容应包含告警详情、关联日志、原始消息内容、用户行为轨迹、处置记录等完整证据链,导出格式支持PDF与加密压缩包。
  • 数字签名与哈希校验:导出的取证数据包应附带数字签名与SHA-256哈希校验值,确保数据包完整性可验证,签名密钥应由安全管理员独立保管,符合三员分立原则。
  • 可信时间戳:系统应对接可信时间源(NTP),为取证数据包中的每条证据记录加盖可信时间戳,时间戳精度应达到秒级,确保事件时间序列的司法采信度。
  • 区块链固化:系统宜支持将取证数据包的哈希值上链固化至区块链存证平台,固化后生成存证凭证,确保取证数据不可篡改、可追溯,满足司法采信要求。

8.8 剧本化处置(SOAR)

  • 响应剧本预设:系统应预置常见安全场景的自动化响应剧本,包括账号盗用处置剧本、数据外泄应急剧本、敏感词爆发处置剧本、特权滥用调查剧本等,每个剧本定义标准化处置步骤与触发条件。
  • 自动化处置执行:系统应支持剧本触发后自动执行预设处置动作,包括账号冻结、会话下线、权限收回、日志保全等,自动化处置与人工干预可灵活切换,处置过程中允许安全审计员暂停或终止剧本执行。
  • 剧本执行留痕:系统应记录每个剧本的完整执行过程,包括触发告警ID、执行步骤序列、每步执行结果、执行时间、人工干预节点等,剧本执行记录不可篡改,支持回溯审计。
  • 剧本自定义编排:系统宜支持安全管理员通过可视化拖拽方式自定义响应剧本,支持条件分支、循环、等待确认等控制逻辑,自定义剧本须经审核发布后方可启用。

8.9 SIEM/SOC/态势感知对接

  • 多协议日志转发:系统应支持通过Syslog(RFC 3164/RFC 5424)、CEF、LEEF、Kafka等标准协议向外部SIEM平台转发安全日志与告警事件,转发内容应包含标准化字段映射,支持按事件类型、严重级别过滤转发。(合规依据:《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.5.4条d项)
  • 态势感知平台联动:系统应支持与态势感知平台联动,实时上报安全事件指标,接收态势感知平台下发的威胁研判结果与处置指令,实现安全态势全局可视。
  • 威胁情报STIX/TAXII对接:系统应支持通过STIX/TAXII协议与外部威胁情报平台对接,实现威胁情报的自动获取与共享,支持将内部检测到的IOC以STIX格式输出至情报共享社区。
  • REST API集成:系统应提供标准化REST API接口,支持外部SOC平台查询告警详情、获取取证数据包、推送处置指令等操作,API访问须经过身份认证与权限校验(详见第7章)。

8.10 威胁情报与狩猎

  • 外部威胁情报订阅:系统应支持订阅外部威胁情报源,获取恶意IP库、恶意域名库、攻击手法(TTP)情报等,订阅情报自动同步至检测引擎,增强已知威胁的识别能力。
  • 内部IOC积累:系统应自动积累内部检测产生的入侵指标(IOC),包括恶意文件哈希、异常IP、异常账号等,内部IOC库支持手动维护与自动更新,并可导出共享。
  • 主动威胁狩猎留痕:系统宜支持安全审计员基于情报线索或异常线索发起主动威胁狩猎,狩猎过程包括检索条件、检索结果、研判结论等全程留痕,狩猎发现的新威胁应补充至检测规则库。
  • 威胁狩猎结果反馈:系统应支持将威胁狩猎发现的漏报事件自动反馈至检测引擎,用于优化检测模型与规则阈值,形成"检测→狩猎→优化检测"的持续改进闭环。

第9章 数据导出、留存与合规报告

9.1 审计日志防篡改

本节确保审计日志在存储与传输全生命周期中不可篡改、删除或覆盖,满足《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019) 第8.1.4.3 c条及第8.1.4.7条要求。

  • WORM只追加存储:审计日志应采用一次写入多次读取(WORM)存储策略,写入后不可修改、不可删除,仅允许追加。符合8.1.4.3 c条防删改覆盖要求。
  • 哈希链校验:每条审计日志应包含前一条记录的SHA-256哈希值,形成链式结构,任一记录篡改将导致后续校验全部失败。符合8.1.4.7条。
  • Merkle树批量验证:宜采用Merkle树组织日志批次并生成根哈希,支持在不读取全量日志前提下对单条记录进行完整性验证。
  • 区块链锚定:应将Merkle根哈希周期性写入联盟链(如长安链),提供外部可信锚点。热数据每5分钟上链一次。
  • 可信时间戳:审计日志应附加可信时间戳,时间戳服务宜符合RFC 3161或采用国密TSP方案,防回溯与前推日期篡改,司法采信效力等同《中华人民共和国电子签名法》第13条。
  • 数字签名:审计日志批次宜采用数字签名(RSA-2048/ECDSA/国密SM2),确保来源真实性与不可抵赖性。密码算法选型参考《信息安全技术 信息系统密码应用基本要求》(GB/T 39786-2021)。

9.2 审计日志留存策略

本节规定留存期限与分层存储策略,满足GB/T 22239-2019 第8.1.5.4 d条及多框架留存要求。

  • 等保基线留存:审计日志留存应不少于180天(6个月),满足《中华人民共和国网络安全法》第21条及等保2.0三级要求。
  • 金融业务日志留存:涉及金融业务的审计日志应不少于5年,系统日志不少于6个月,符合《证券期货业网络和信息安全管理办法》第十八条。
  • SOX合规留存:涉及SOX审计要求的日志应不少于7年,符合SOX第802条。篡改审计记录最高可处20年监禁。
  • 热/温/冷分层留存
  • 热存储(SSD + 内存队列,7天):实时查询,每5分钟Merkle根上链。
  • 温存储(对象存储,180天):每日全量哈希(SM3)上链,按需检索。
  • 冷存储(磁带库,永久或按合规年限):司法区块链存证。
  • 留存到期处理:留存期满后应按销毁策略执行不可恢复删除,销毁过程留痕。

9.3 审计进程保护

满足GB/T 22239-2019 第8.1.4.3 d条(审计进程保护,防未经授权中断)要求。

  • 审计进程防中断:应保护审计进程,停止/重启操作须经审计管理员授权并自动留痕。
  • 审计服务高可用:审计服务应采用主备或集群部署,单节点故障不影响审计连续性,异常自动告警。
  • 审计组件自监控:应对采集、存储、分析组件运行状态监控,组件异常离线自动告警,防止静默失效。

9.4 数据导出审批流

  • 导出申请:审计数据导出应通过系统内发起申请,含导出范围(时间区间、日志类型)、目的、申请人信息。
  • 分级审批:常规数据导出须经审计管理员审批;敏感个人信息或全量日志导出须经安全主管或三员联签审批。
  • 审批留痕:申请、审批、执行全过程留痕,记录不可篡改(遵循9.1机制),含申请人、审批人、时间、范围。
  • 导出时效控制:审批通过后设置执行有效期,超期自动失效。

9.5 导出加密与水印

  • 导出文件加密:导出文件应加密,宜采用国密SM4或AES-256。须设置访问密码,密码通过独立通道传递。
  • 哈希校验:导出文件应附带哈希校验值(SHA-256/SM3),接收方校验完整性。符合8.1.4.7条。
  • 数字签名:导出文件宜附带数字签名(SM2/ECDSA),确保来源真实性与不可抵赖性。
  • 导出水印:导出文件应嵌入水印,含导出人身份标识、时间戳、流水号,用于溯源泄露渠道。

9.6 合规报告自动生成

  • 周期性报告:应支持自动生成周报、月报、年报,涵盖审计事件统计、异常行为分析、合规条款对标。
  • 事件专项报告:针对重大安全事件应支持一键生成专项报告,含事件时间线、影响范围、处置过程、根因分析。
  • 合规条款对标:报告应内置对标矩阵,自动映射审计发现与适用条款(等保2.0、GDPR、PIPL、ISO 27001、SOX),标注符合状态。
  • 报告导出:报告应支持PDF导出,附带数字签名与生成时间戳。

9.7 监管检查支撑

  • 检查数据包一键生成:应支持按监管检查类型(等保测评、行业检查、专项审计)一键生成检查数据包。
  • 取证数据包:应生成取证数据包,含原始日志、哈希校验链、数字签名、可信时间戳,确保司法采信效力。
  • 检查支撑材料:应预置等保2.0测评对照表,自动关联审计功能点与等保条款。

9.8 日志完整性校验

  • 定期校验:应定期(每日/每周,可配置)对哈希链与Merkle根校验,覆盖热温冷各层。
  • 异常告警:校验发现哈希不匹配应立即告警至安全管理员与审计管理员,告警事件纳入审计记录。
  • 校验报告:每次校验应生成报告,记录时间、范围、结果、异常详情,留存期不少于审计日志留存期。

9.9 时钟同步

  • 可信时间源同步:全系统时钟应与可信时间源(NTP/北斗授时)同步,参考《信息技术 安全技术 信息安全管理体系》(ISO/IEC 27001) A.8.17条。等保2.0时间同步条款编号 [待填写]。
  • 时钟偏差告警:节点时钟偏差超阈值应告警,防止时间戳失真影响事件溯源。

9.10 审计员行为审计

满足GB/T 22239-2019 第8.1.5.2条要求。

  • 审计管理员操作留痕:审计管理员查询、导出、配置等操作应纳入审计记录,独立存储,审计管理员无权修改自身操作日志。
  • 异常行为检测:应对高频查询、超范围导出、非工作时间操作等异常行为检测并告警至安全主管。
  • 审计权制衡:审计管理员审计日志应由安全管理员或独立角色监督审查,形成"审审计员"机制,防审计权滥用。

9.11 日志含个人信息的合规处理

审计日志含个人信息(用户ID、IP、设备标识),长期留存与PIPL存储限制原则及GDPR数据最小化原则存在张力。

  • 日志脱敏/去标识化:温、冷存储日志应对用户ID、IP、设备标识等字段进行哈希替换或掩码截断处理,参考PIPL第51条及GDPR第32条。
  • 最小化采集:应仅采集与安全审计直接相关的必要信息,不采集与审计目的无关的个人通信内容。
  • 分层留存:热存储(7天)保留完整日志支持实时分析;温、冷存储对个人信息脱敏,降低长期留存数据暴露风险。
  • 访问控制:含个人信息日志应实施严格访问控制,仅授权审计管理员与安全管理员访问,访问全程留痕(详见9.10)。
  • 法定留存例外:法定留存期限属PIPL第47条及GDPR第17条例外,留存期内可不响应删除请求;期满后按销毁策略删除。

附录A 合规对标矩阵

本附录将本清单9章审计功能点与五大合规框架的关键条款进行对标,标注符合状态。

审计域等保2.0三级 (GB/T 22239-2019)GDPRPIPLISO 27001:2022SOX
身份认证与会话(第2章)8.1.4.1/8.1.4.3/8.1.5第32条第35条A.8.5/A.8.15
消息通信(第3章)8.1.4.3/8.1.4.7/8.1.5.4第30/32条第51条A.8.15/A.8.16
文件传输与共享(第4章)8.1.4.3/8.1.4.7第32条第51条A.8.15
终端与设备管控(第5章)8.1.4.3/8.1.4.7/8.1.5.4第25/32条第35/51条A.8.1/A.8.7
应用集成与开放平台(第6章)8.1.4.3/8.1.4.7/8.1.5.4第32/44-49条第40/51条A.5.34/A.8.15第404条
用户行为(第7章)8.1.4.3/8.1.5.4第30/32条第51条A.8.15
异常行为检测与告警(第8章)8.1.5.4 (d/e/f)第33/34条第57条A.8.16
数据导出与留存(第9章)8.1.4.3(c/d)/8.1.4.7/8.1.5.2/8.1.5.4(d)第17/32条第47/51条A.8.10/A.8.17第802条
三员分立(第1章)8.1.5第404条

对标说明

  • "—"表示该框架对本审计域无直接对应条款
  • 等保2.0三级为强制基线,所有审计域均应满足
  • 私有化部署下数据本地化天然满足PIPL第40条及GDPR第44-49条跨境传输限制

附录B 信息缺口与待完善事项

本清单在编制过程中,以下5处信息因检索资料未提供具体编号/判定,已以 [待填写] 标注,需后续补充确认:

序号缺口项所在章节处理建议
1等保2.0时间同步对应条款编号第1章1.5、第9章9.9查阅GB/T 22239-2019全文确认具体条款编号
2SOX对IM系统的专门条款第1章1.6确认SOX是否有针对即时通讯系统的专门条款,若无则引用第404/802条通用条款
3地方性法规12个月留存要求第1章1.5确认项目所在地是否有地方性法规要求审计日志留存12个月
4密聊(端到端加密)内容审计合规判定第1章1.5需法务确认:是否允许留存密聊内容、留存范围、与PIPL第51条/GDPR第32条的平衡
5国密算法对应的具体国标编号第1章1.8查阅国密SM2/SM3/SM4对应的国家标准编号(如GB/T 32918等)

其他待完善事项

  • 各章中标注 [待填写] 的具体配置数值(如撤回时限、限流阈值、检查周期等)需结合项目实际部署参数填入
  • 本清单建议每12个月评审更新一次,法规标准更新后应及时同步