目录
一、概述
1.1 产品定位
华金AI 涉案资金溯源引擎(以下简称"本系统")V1.0 是一套面向公安机关、纪检监察机关、会计师事务所与律师事务所的智能资金核查系统,提供涉案资金解析、资金穿透、会计凭证核对、银行交易明细与会计凭证银行存款匹配等能力,支持私有化部署与本地部署两种形态。
资金核查业务直接涉及案件敏感信息与大量银行账户数据,安全是本系统的核心设计前提而非附加项。本白皮书从威胁模型、安全架构、身份与访问、数据安全、审计监控、应用与部署安全、数据生命周期、应急响应等维度,系统说明本系统的安全设计与工程实践,供客户安全评审、等保测评与内部合规审查参考。
1.2 安全设计目标
- 数据不出域:案件数据全程处理于客户授权的计算环境,不离开其数据域,不进入任何公共云;
- 操作可审计:关键操作 100% 留痕,日志防篡改、可追溯,满足执法与审计要求;
- 权限最小化:基于角色的细粒度授权,默认拒绝、按需授予、定期复核;
- 合规可验证:安全设计对齐网络安全等级保护 2.0 三级要求,支持配合客户开展测评与检查。
1.3 遵循的法律法规与标准
- 《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》;
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(第三级);
- SM2 / SM3 / SM4 国家商用密码标准、GM/T 0024《SSL VPN 技术规范》、GM/T 0028《密码模块安全技术要求》;
- 《公安机关电子数据取证规则》及客户所属行业的数据管理、档案管理规定。
二、安全威胁模型
本系统按"资产 — 威胁 — 控制"方式建立威胁模型。核心资产为案件资金数据与核查结论,其次是算法模型与平台自身。主要威胁与对应控制如下:
| 资产 | 主要威胁 | 对应控制 |
|---|---|---|
| 案件资金数据(流水、凭证、明细) | 未授权访问、内部人员越权、导出泄露、数据篡改 | 列级加密、最小权限、导出审批 + 水印、完整性校验 |
| 账号与凭据 | 撞库、暴力破解、凭据共享 | 双因子认证、会话管理、账号实名制 |
| 算法模型与参数 | 逆向分析、窃取、超范围滥用 | 私有化环境内闭环运行,不进入公共环境 |
| 平台运行环境 | 漏洞利用、供应链投毒、配置错误 | SDL、渗透测试、镜像签名、加固基线 |
防御策略采用纵深防御与零信任思想:不默认信任任何终端与身份,每一次访问都经过"认证 — 授权 — 审计"闭环;单一控制失效时,后续控制层仍可阻止危害扩大。
三、总体安全架构
本系统采用分层防御架构,自外而内划分为终端访问层、传输层、应用层、数据层与基础设施层,全链路审计日志纵向贯穿各层。
▲ 全链路审计日志贯穿各层 · 独立存储 · 防篡改 · 可追溯
私有化部署形态下,全部组件(应用、数据库、模型、日志)部署于客户机房或客户专有云内网,边界之外无本系统服务节点;本地部署形态提供离线运行能力,适用于无外网的高保密环境。
四、身份与访问管理
4.1 账号与角色
系统以机构为主账号单元,内部账号实名制创建并与经办人绑定。内置角色按最小职责划分:
| 角色 | 职责 | 默认权限 |
|---|---|---|
| 系统管理员 | 账号与配置管理 | 账号增删改、权限配置;不可查看案件明细数据 |
| 案件负责人 | 案件组织与审批 | 案件分配、导出审批;按授权查看本案数据 |
| 办案人员 | 分析操作 | 查询、解析、穿透、核对;导出需审批 |
| 审计员 | 日志与合规 | 只读审计日志;不可操作业务数据 |
| 只读用户 | 结果查阅 | 经授权范围内的报告与结论只读 |
机构可在默认角色矩阵基础上微调,但"管理权与数据查看权分离、审批人与操作人分离"两条约束不可解除。
4.2 认证与会话
- 双因子认证(密码 + OTP 动态口令 / 数字证书),支持按客户要求对接统一身份认证;
- 密码策略:长度不少于 10 位、复杂度校验、90 天定期更换(可按客户制度调整);
- 会话 15 分钟无操作自动退出,同一账号限制并发会话数;
- 连续 5 次登录失败锁定 30 分钟并触发告警。
4.3 权限生命周期
- 入岗申请 — 审批 — 开通,全流程留痕;
- 在岗定期(默认每半年)权限复核并出具复核记录;
- 离岗、调岗账号即时禁用,保留期内操作历史可追溯;
- 特权操作(权限变更、密钥轮换、日志导出)实行双人复核(四眼原则)。
五、数据安全
5.1 数据分类分级
| 级别 | 数据示例 | 保护要求 |
|---|---|---|
| 核心数据 | 案件资金流水、凭证影像、穿透结果 | 列级加密、最小授权、导出审批 + 水印、操作全审计 |
| 敏感数据 | 账号身份、权限配置、审计日志 | 加密存储、访问审计、日志防篡改 |
| 一般数据 | 界面偏好、统计指标 | 常规访问控制 |
5.2 传输安全
端到端全链路 TLS 1.2+ 加密,优先启用国密套件;内部组件间通信同样加密;证书统一由内部 CA / KMS 管理,到期前 30 天自动告警。
5.3 存储安全与密钥管理
- 核心数据列级加密,默认采用国密 SM4,兼容 AES-256;
- 密钥与数据分离存储,支持接入客户 HSM / KMS;
- 密钥定期轮换,历史密钥按版本保留以保障旧数据可读;
- 备份数据与生产数据同等加密,备份介质纳入客户资产台账。
5.4 脱敏与展示
敏感字段(如账号、身份信息)按角色默认脱敏展示;查看完整信息需具备相应权限并单独留痕;报表与导出内容默认脱敏,去脱敏导出须走审批流。
5.5 导出与水印
- 导出功能默认关闭,按机构安全策略开启;
- 每次导出须经案件负责人审批,完整记录审批链;
- 导出文件嵌入显式水印(经办人 + 时间 + 审计编号)与不可见审计标识;
- 批量导出触发实时告警并通知机构安全管理员。
5.6 数据销毁
案件数据保存期限按合同约定与档案管理规定执行;到期或客户要求时执行销毁,采用不可恢复方式(多次覆写 / 介质销毁),并出具销毁记录供客户归档。
六、审计与监控
- 全量留痕:登录登出、数据查询、解析穿透、凭证核对、导出下载、权限变更、配置变更全部记录;
- 日志要素:操作主体、时间、来源地址 / 终端、操作对象、动作、参数摘要、结果;
- 防篡改:日志追加写(append-only)存储并周期性完整性校验,与应用数据分库隔离;
- 实时告警:非工作时间访问、批量查询 / 导出、越权尝试、连续登录失败等异常行为实时推送机构安全管理员;
- 留存期限:默认不少于 6 个月,可按客户所在地法规要求延长(如 3 年)。
审计员角色可独立导出审计报告(含审批与水印),用于执法监督、内部审计与等保测评取证。
七、应用安全
- 安全开发生命周期(SDL):需求评审嵌入安全需求,代码提交经静态扫描,合并前人工审计;
- 依赖管理:第三方组件清单(SBOM)随版本交付,漏洞 72 小时内完成评估与处置闭环;
- 测试验证:每个版本发布前执行渗透测试,关键客户现场每年复测;
- 输入防护:全参数校验与白名单机制,防注入(SQL / 命令)、防 XSS、防文件上传滥用;
- 接口安全:全接口鉴权、防重放、限流与异常熔断;
- 无后门承诺:交付代码不含任何未授权访问通道、调试接口或隐藏功能,可配合客户开展源码级审查。
八、部署与运行环境
- 部署形态:私有化部署(客户机房 / 专有云内网)与本地部署(离线运行)两种,组件清单与网络拓扑随交付文档提供;
- 边界安全:部署于客户内网 / DMZ,默认不开放对外网出口,仅保留客户授权的管理通道;
- 加固基线:操作系统、数据库、中间件按等保三级基线加固(关闭冗余服务、端口最小化、日志审计开启);
- 容器化可选:提供镜像签名与启动校验,防止镜像被篡改;
- 高可用(可选):关键组件双活与数据热备,RPO ≤ 5 分钟、RTO ≤ 1 小时(按客户 SLA 约定)。
九、数据全生命周期安全
| 阶段 | 安全控制 |
|---|---|
| 采集 / 导入 | 导入源核验与格式校验;批量导入登记来源与授权说明;恶意文件扫描 |
| 传输 | TLS 1.2+ / 国密套件;大文件分片校验 |
| 存储 | 列级加密、分库隔离、备份加密、完整性定期校验 |
| 处理 | 计算在授权域内闭环;中间结果与生产数据同等级保护 |
| 展示 | 按角色脱敏、页面水印、敏感操作二次确认 |
| 导出 | 审批流、显式 + 不可见水印、审计编号、批量告警 |
| 销毁 | 到期 / 按需销毁,不可恢复方式,销毁记录归档 |
十、应急响应
| 级别 | 定义 | 响应时限 |
|---|---|---|
| P1 重大 | 数据泄露、核心数据被篡改、平台不可用 | 15 分钟内响应,2 小时内处置方案,24 小时内书面通报 |
| P2 较大 | 越权尝试告警、单点功能故障、可疑行为确认 | 30 分钟内响应,24 小时内闭环 |
| P3 一般 | 个别异常日志、非关键配置偏差 | 4 小时内响应,下一维护窗口处理 |
处置流程遵循"发现 — 遏制 — 根除 — 恢复 — 复盘"五步法:先隔离受影响范围防止扩大,再定位根因、恢复服务,最后形成事件报告(时间线、影响面、根因、改进项)交付客户,并纳入年度演练验证。本系统每年至少开展一次安全应急演练,客户可参加或委派人员观摩。
十一、安全承诺
- 不向任何第三方出售、出租或提供案件数据;
- 不在公共云环境处理客户案件数据;
- 不预留任何未授权访问通道(后门),并接受客户源码级审查;
- 漏洞与安全隐患可通过 service@huajinai.cn 报告,我们将在 48 小时内确认、按严重级别限期修复并反馈。
本白皮书为对外公开技术文档,具体客户现场的安全配置以交付文档与安全基线核查表为准;涉及定制化安全要求(国密改造、高保密环境适配等),请在采购阶段明确提出。