返回 Newsroom
飞书项目SaaS安全白皮书 v2.0 正式发布
飞书项目正式发布 SaaS 安全白皮书 v2.0,系统阐述企业级 SaaS 安全在 AI 与云原生时代的"范式革命"。
飞书项目 SaaS 安全白皮书 v2.0 详细介绍了飞书项目在信息安全控制机制方面的各项举措,包括合规认证、数据安全、产品安全能力、基建安全、生产流程安全以及内部安全保障机制等。关键要点包括:
合规与认证
飞书项目随飞书套件通过了公安部网络安全等级保护三级、ISO27001 等多项国家及国际合规性认证,完成了 SOC 系列服务鉴证报告,达到更规范化、标准化水平。
数据安全
- 传输:提供支持强加密协议的数据传输链路,如使用 HTTPS 加密、WSS 协议保护消息推送等,防止数据泄露。
- 存储:对数据进行分类分级管理,使用飞书统一加解密能力,密钥由 KMS 系统管理,不同租户主密钥相互隔离。
- 访问:严格进行租户间数据隔离,对日志打印有规范,账号停用后数据做删除或匿名化处理。
产品安全能力
- 权限管控:提供多维度、精细化权限控制,有多样化授权方式和强大预置权限,支持灵活授权配置。
- 操作记录:对工作项、空间等对象变更操作有详细记录,便于溯源和审计。
- 水印:支持明水印、图片暗水印、字体暗水印三种形式,可有效溯源信息泄漏来源。
基建安全
搭建在字节云上,数据中心三地多活,有专业维护和监控,每年巡检,网络通过 CDN 等接入,可防御 DDoS 攻击。
生产流程安全
- 新需求评估:有完备技术方案模版,进行安全技术评审和合规评估,上线前进行渗透测试和安全评估。
- 测试安全:出具测试安全规范,避免测试带来安全隐患。
- 变更管控:有完善变更管理规定,严格控制变更操作,遵守灰度发布上线。
- 资源管控:设置员工访问控制策略,操作需通过堡垒机,日志保留至少 180 天并审计。
- 研发环境安全:员工遵循环境管控,通过 VPN 访问内部资源,内审部门审计访问日志。
内部安全保障机制
- 漏洞运营:监控内外部安全漏洞,采用自动化扫描和渗透测试,与第三方合作发现漏洞并修复。
- 安全事故运营:有完善事故处理流程,确保第一时间发现和止损。
- 三方库检测:有严格准入机制,定期检查引用情况,避免安全合规问题。
- 员工培训:制作安全线上课程要求员工必修,提供 IDE 安全插件。
👉 点击链接查看白皮书原文


