资源

Finger Manager 安全说明

安全说明用于介绍 Finger Manager 在账户访问、权限控制、审计追踪、环境管理、数据保护和系统使用方面的基本安全实践。Finger Manager 是面向企业内部团队的运营管理软件,可能涉及客户资料、审核记录、任务记录、权限配置、风险事件、报表和操作日志。因此,安全管理是企业使用 Finger Manager 的重要部分。

01

安全目标

Finger Manager 的安全设计围绕授权访问、角色数据边界、关键操作追踪、降低账户滥用和数据泄露风险、支持内部审计和运营复核、帮助企业建立规范运营管理流程展开。

  • 确保只有授权用户可以访问系统
  • 确保不同角色只能查看和处理其职责范围内的数据
  • 确保关键操作可以被记录和追踪
  • 降低账户滥用、权限误配和数据泄露风险
  • 支持企业进行内部审计和运营复核
  • 帮助企业建立更规范的运营管理流程
02

账户安全与权限控制

企业用户应使用独立账户登录 Finger Manager,不应多人共用同一个账户。Finger Manager 支持基于角色和团队的数据访问控制。

  • 账户安全建议:使用强密码、不共享密码、不在公开环境保存登录凭证、发现异常登录及时通知管理员、离职或岗位变更后及时停用账户、定期检查成员列表、避免将管理员权限分配给无关人员。
  • 权限控制包括客户资料查看权限、KYC 审核权限、支付审核权限、风险事件查看权限、报表导出权限、操作日志查看权限、成员管理权限和系统配置权限。
  • 建议企业遵循最小权限原则,只为成员分配完成工作所需的权限。
03

角色与数据范围

不同成员可以根据角色和数据范围访问不同内容。管理员应根据企业内部职责配置数据范围,避免无关人员查看敏感数据。

  • 仅本人任务
  • 所属团队数据
  • 指定部门数据
  • 指定区域数据
  • 指定客户组数据
  • 全企业数据
04

审计追踪与数据保护

Finger Manager 支持记录关键操作,用于后续复核、调查和内部审计。数据保护实践包括访问权限控制、传输安全、操作日志记录、异常访问监控、备份和恢复措施、内部权限管理和系统安全更新。

  • 可能记录登录记录、任务处理记录、KYC 审核记录、支付审核记录、风险事件处理记录、权限变更记录、报表导出记录、客户资料变更记录和系统配置变更记录。
  • 企业也应根据自身业务、法律要求和内部政策,对数据进行合理分类和保护。
05

移动端安全与 API 安全

Finger Manager App 可以帮助团队在手机上查看提醒、处理任务和跟进事项。API 凭证应由授权技术人员管理,不应通过不安全渠道传输。

  • 移动端建议:启用手机锁屏密码或生物识别、不在他人设备上登录账户、避免在公共网络环境处理敏感任务、手机丢失后及时通知管理员、离职或岗位变更后及时移除访问权限、不将敏感截图发送到无关渠道。
  • API 安全建议:不在前端代码中暴露 API Key、测试和生产环境使用不同凭证、按最小权限配置、定期轮换凭证、使用 IP 白名单、验证 Webhook 签名、记录接口调用日志、监控异常请求、及时停用不再使用的凭证。
06

环境管理、报表导出和第三方模块

建议企业避免在测试环境中使用真实敏感数据;生产环境应限制高权限操作,并保留必要操作记录。报表和数据导出可能包含客户信息、任务记录、审核结果或其他敏感数据,应谨慎分配权限。启用第三方模块前,应确认模块提供方、功能范围、数据访问权限、隐私政策、服务条款、支持方式和企业内部安全要求。

  • 常见环境包括开发环境、测试环境、预生产环境和生产环境。
  • 导出安全建议:限制报表导出权限、记录导出操作、控制访问范围、避免发送至无关人员、妥善保存下载文件、不在公共设备下载敏感报表、不上传到未经批准的第三方服务。
07

安全事件处理与企业内部责任

如果企业发现账户异常登录、权限配置错误、数据误导出、API 凭证泄露、客户资料异常访问、风险事件未按流程处理、成员离职后仍可访问系统或未授权人员获得敏感信息,应及时暂停相关账户或凭证、保存记录、通知管理员、确认影响范围、修正权限或配置、必要时通知客户或相关机构并复盘改进。

  • 企业应自行负责成员授权、权限配置、数据录入、内部流程、合规判断、客户资料合法来源、第三方系统接入、下载文件后的管理和内部员工行为管理。
  • 如发现与 Finger Manager 有关的安全问题、异常访问、数据风险或系统漏洞,请联系 Sargia Inc.,Email:info@sargia.jp,Website:sargia.jp。