第一步不是买设备,而是划清系统边界
统一预约购票平台通常同时连接互联网、小程序、支付渠道、OTA、政务云、数据库、运维区和景区现场闸机。如果没有清晰边界,测评对象、资产清单和责任主体都会漂移。项目组应明确哪些组件属于本次定级对象,哪些是外部依赖,数据通过什么接口流转,谁负责外部系统的安全证明。
把控制要求翻译成现场可查的问题
| 控制域 | 验收问题 | 证据示例 |
|---|---|---|
| 身份鉴别 | 管理员是否使用独立账号?高权限是否有更强认证? | 账号清单、认证配置、登录记录 |
| 访问控制 | 售票员能否查看不属于其岗位的退款、结算或游客信息? | 角色矩阵、越权用例、审批记录 |
| 安全审计 | 登录、改价、退票、补票、导出和权限变更能否追到人? | 日志样本、集中检索、留存策略 |
| 数据保护 | 传输、存储、备份中的敏感数据采用什么保护措施? | 加密配置、脱敏截图、密钥制度 |
| 恢复能力 | 备份是否真的能恢复?恢复后订单和核销是否一致? | 恢复演练、RTO/RPO 记录、差异报告 |
测评前先建立证据目录
同一个控制点常由技术配置、制度文件和运行记录共同证明。例如“高权限账号受控”不仅要看系统有没有角色功能,还要看账号申请、审批、定期复核、离职停用和异常告警。建议为每个检查项指定负责人、证据路径、有效期和缺口,避免临近测评时临时补材料。
票务业务容易遗漏的四类场景
- 共享账号:窗口或闸机运维人员共用账号,会导致审计无法定位责任人。
- 批量导出:游客和订单数据导出若无审批、脱敏与水印,容易成为高风险通道。
- 接口密钥:OTA、支付和设备接口密钥散落在配置文件或聊天记录,缺少轮换和撤销机制。
- 离线设备:闸机、手持机在断网期间保存的票码和核销数据同样需要访问控制与同步校验。
验收应形成整改闭环
发现问题后应记录风险、责任人、计划完成时间、修复措施、复测证据和残余风险。不能修复的项目,需要由有权限的责任主体做风险决策,并明确补偿措施与复核时间。公开采购中出现“安全满足等保三级要求”,不代表任意票务产品部署后自动达到三级;最终结论与具体系统、环境和测评结果相关。
