安全说明

安全说明

安全说明用于介绍 Finger Manager 在账户访问、权限控制、审计追踪、环境管理、数据保护和系统使用方面的基本安全实践。Finger Manager 是面向企业内部团队的运营管理软件,可能涉及客户资料、审核记录、任务记录、权限配置、风险事件、报表和操作日志。因此,安全管理是企业使用 Finger Manager 的重要部分。

所有文档

01

安全目标

Finger Manager 的安全设计围绕授权访问、角色数据边界、关键操作追踪、降低账户滥用和数据泄露风险、支持内部审计以及建立更规范的运营管理流程展开。

  • 确保只有授权用户可以访问系统
  • 确保不同角色只能查看和处理其职责范围内的数据
  • 确保关键操作可以被记录和追踪
  • 降低账户滥用、权限误配和数据泄露风险
  • 支持企业进行内部审计和运营复核
  • 帮助企业建立更规范的运营管理流程
02

账户安全

企业用户应使用独立账户登录 Finger Manager,不应多人共用同一个账户。企业管理员应定期审查账户状态,确保只有仍在授权范围内的人员可以访问系统。

  • 使用强密码
  • 不与他人共享密码
  • 不在公开环境保存登录凭证
  • 发现异常登录及时通知管理员
  • 离职或岗位变更后及时停用账户
  • 定期检查成员列表
  • 避免将管理员权限分配给无关人员
03

权限控制

Finger Manager 支持基于角色和团队的数据访问控制。建议企业遵循最小权限原则,只为成员分配完成工作所需的权限。

  • 客户资料查看权限
  • KYC 审核权限
  • 支付审核权限
  • 风险事件查看权限
  • 报表导出权限
  • 操作日志查看权限
  • 成员管理权限
  • 系统配置权限
04

角色与数据范围

不同成员可以根据角色和数据范围访问不同内容。管理员应根据企业内部职责配置数据范围,避免无关人员查看敏感数据。

  • 仅本人任务
  • 所属团队数据
  • 指定部门数据
  • 指定区域数据
  • 指定客户组数据
  • 全企业数据
05

审计追踪

Finger Manager 支持记录关键操作,用于后续复核、调查和内部审计。审计记录可以帮助企业了解某项操作由谁执行、何时执行、处理结果是什么。

  • 登录记录
  • 任务处理记录
  • KYC 审核记录
  • 支付审核记录
  • 风险事件处理记录
  • 权限变更记录
  • 报表导出记录
  • 客户资料变更记录
  • 系统配置变更记录
06

数据保护

Finger Manager 会根据系统功能和企业配置处理相关数据。企业也应根据自身业务、法律要求和内部政策,对数据进行合理分类和保护。

  • 访问权限控制
  • 传输安全
  • 操作日志记录
  • 异常访问监控
  • 备份和恢复措施
  • 内部权限管理
  • 系统安全更新
07

移动端安全

Finger Manager App 可以帮助团队在手机上查看提醒、处理任务和跟进事项。移动端提高了协作效率,也需要配合企业的设备管理和账户安全要求。

  • 启用手机锁屏密码或生物识别
  • 不在他人设备上登录账户
  • 避免在公共网络环境处理敏感任务
  • 手机丢失后及时通知管理员
  • 离职或岗位变更后及时移除访问权限
  • 不将敏感截图发送到无关渠道
08

API 安全

如果企业使用 Finger Manager API,应注意 API 凭证和接口权限安全。API 凭证应由授权技术人员管理,不应通过不安全渠道传输。

  • 不在前端代码中暴露 API Key
  • 为测试环境和生产环境使用不同凭证
  • 按最小权限配置 API 访问范围
  • 定期轮换 API 凭证
  • 使用 IP 白名单
  • 验证 Webhook 签名
  • 记录接口调用日志
  • 监控异常请求
  • 及时停用不再使用的凭证
09

环境管理

Finger Manager 可能支持不同环境或部署方式。建议企业避免在测试环境中使用真实敏感数据。如确需测试真实业务流程,应进行数据脱敏或设置严格访问控制。生产环境应限制高权限操作,并保留必要操作记录。

  • 开发环境
  • 测试环境
  • 预生产环境
  • 生产环境
10

报表与导出安全

报表和数据导出可能包含客户信息、任务记录、审核结果或其他敏感数据。管理员应定期检查哪些成员拥有导出权限。

  • 限制报表导出权限
  • 记录导出操作
  • 控制报表访问范围
  • 避免将报表发送至无关人员
  • 对下载后的文件进行妥善保存
  • 不在公共设备上下载敏感报表
  • 不将敏感报表上传到未经批准的第三方服务
11

第三方模块安全

Finger Manager 可能支持模块商店或第三方模块。启用第三方模块前,企业应确认模块提供方、模块功能范围、数据访问权限、隐私政策服务条款、支持方式,以及是否符合企业内部安全要求。不建议启用来源不明、权限过大或用途不清晰的模块。

  • 模块提供方
  • 模块功能范围
  • 数据访问权限
  • 隐私政策
  • 服务条款
  • 支持方式
  • 是否符合企业内部安全要求
12

安全事件处理

如果企业发现账户异常登录、权限配置错误、数据误导出、API 凭证泄露、客户资料异常访问、风险事件未按流程处理、成员离职后仍可访问系统或未授权人员获得敏感信息,应及时处理并保存必要记录。

  • 暂停相关账户或凭证
  • 保存必要记录
  • 通知管理员和相关负责人
  • 确认影响范围
  • 修正权限或配置
  • 如有必要,通知客户或相关机构
  • 复盘并改进内部流程
13

企业内部责任

Finger Manager 提供安全工具和管理能力,但企业自身也需要承担内部管理责任。Finger Manager 的安全能力应与企业内部制度配合使用。

  • 成员授权
  • 权限配置
  • 数据录入
  • 内部流程
  • 合规判断
  • 客户资料合法来源
  • 第三方系统接入
  • 下载文件后的管理
  • 内部员工行为管理
14

联系安全支持

如您发现与 Finger Manager 有关的安全问题、异常访问、数据风险或系统漏洞,请联系 Sargia Inc.