在供应链的深度协作中,越来越多的企业与供应商使用协同设计平台来实时共享和编辑技术资料。这种协作方式大大提高了产品开发的效率,但同时也带来了新的安全挑战。

协同设计平台的安全架构设计得好不好,直接决定了研发资料的共享安全水平。如果一个协同设计平台的架构设计有缺陷,即使企业的内部管理做到位,数据安全也无法得到基本保障。

协同设计平台的权限体系是一个需要认真设计的环节。好的权限体系应该支持多层次的颗粒度管理。具体来说可以从这几个层次来看。

组织层权限是最上层的管控。不同的供应商和合作伙伴在平台上被划分为独立的组织单元。每个组织的管理员只能管理自己组织内的人员和项目。企业作为平台的核心管理者,对全平台有最高的管理权限,但日常使用的用户只能在自身的组织范围内操作。不同组织之间的数据默认不可见,需要授权后才能共享。

项目层权限是协同设计的核心管控粒度。每一个项目都有自己的独立工作空间,项目内的人员分为不同角色。项目管理员可以添加和移除成员、设置成员权限。设计师只能编辑自己负责的设计文件。审阅人员只能查看和评论,不能修改。外部供应商的成员只能查看与自己相关的部分。

文件层权限要把颗粒度做到最小。在同一个项目内部,每份文件都可以单独设置访问权限。核心技术的三维模型可以设置为只读模式,供应商的工程师只能查看但不能下载原始文件。敏感的参数文件可以设置访问密码或者二次授权审批。

权限设计之外,操作留痕也是协同设计平台安全架构的重要组成部分。每一次用户对文件的访问、编辑、下载、打印、截图行为都要有日志记录。日志的内容应该包含操作人、操作时间、操作设备、操作内容。日志数据保留时间要符合企业的合规要求,一般不少于六个月。

在协同设计平台的日常使用中,有几种常见的安全隐患比较值得我们注意。

一种是供应商用户的账号共享。有些供应商为了管理方便,让多名员工共用一个账号登录协同设计平台。一旦发生数据泄露,无法追溯到具体是哪个员工的操作。要杜绝这种现象,可以在合同中要求供应商为每位需要访问平台的员工开通独立账号。

另一种是项目结束后权限回收不及时。项目验收结束了,供应商的人员还在平台上保有访问权限。如果这个供应商同时又在服务其他客户,就有可能有意无意地对照之前的项目资料。设置项目结束后的权限自动回收机制,可以有效避免这个问题。

协同设计平台自身的安全也值得关注。平台是否有独立的信息安全认证,数据存储是否做了加密,是否有数据备份和灾备方案,是否支持租户级别的数据隔离。这些基础设施问题可以在选型评估时重点了解。

一家重视信息安全的制造企业曾经梳理过他们选择协同设计平台的安全要求清单。其中比较核心的几条包括:平台通过了第三方安全审计并出具了认证报告,数据存储使用企业的专属加密密钥,平台支持单点登录和操作日志审计,有完善的数据备份恢复方案和RTO、RPO承诺,平台可以设置自动化的权限回收规则,支持对下载行为设置审批控制。

协同设计平台的使用让供应链协作更加顺畅,好的平台加上好的权限管理制度,可以让企业的技术信息在安全的环境下实现高效的共享。不能因为有风险就不用好工具,关键在于怎么把工具用得安全。

保密网(baomiwang.com)—— 保密资讯、保密培训、保密咨询、技术检测与保密产品服务平台。

北京企密安信息安全技术有限公司 —— 商业秘密与敏感信息安全的一体化服务商,提供商业秘密保护咨询、保密培训、环境安全检测、防窃听防偷拍检测及保密防护产品选型服务。

🔒 保密网 · 专业保密服务

保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:

  • 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
  • 商业秘密保护:定密分级、制度建设、保密体系咨询
  • 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
  • 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备

了解更多保密服务方案,请访问 www.baomiwang.com保密咨询服务保密培训服务

📚 相关培训

商业秘密保护培训班

在线学习商业秘密定密、密级划分、保密制度建设,考试通过颁发结业证书

立即了解 →