成品BI已经有权限功能,定制大屏还需要单独设计吗?
通常仍需要。成品BI的权限主要约束产品内部对象,定制大屏还可能经过统一身份、接口网关、业务服务、数据库视图、导出、分享和固定终端。应先判断哪些权限可以继承,再补齐跨系统映射,并用真实角色验证前端、接口、数据和日志边界一致。
Dashboard Security
直接答案:定制数据大屏的安全不能只依赖成品软件的默认角色。项目要把客户现有身份、组织、数据分级、接口网关、数据库、固定终端和运维制度映射到页面、接口、行列数据、导出、分享与日志,并用真实角色账号完成越权、失效、异常和恢复测试。
成品软件可以提供基础权限能力,定制交付的价值是把同一授权边界落实到客户实际使用的身份系统、业务接口、数据服务、页面、固定终端和审计链路;验收不能只检查按钮是否隐藏。
成品BI或可视化平台的内置权限,通常管理该产品中的用户、目录、数据集、页面和操作;定制大屏还可能经过企业统一身份、业务系统接口、API网关、数据库视图、缓存、导出服务、分享链接和固定展示终端。如果只配置产品内部角色,其他链路仍可能使用更宽的数据范围或绕过相同规则。
定制项目应先盘点客户已有账号与组织体系、数据分级、接口鉴权、终端用途和日志平台,再决定哪些权限直接继承、哪些通过接口或受控视图映射、哪些需要增加独立鉴权和审计。这样做不是重复建设权限系统,而是让现有制度在前端、后端、数据和运维链路中保持一致。
项目验收也应使用客户真实角色模型,而不是只用“管理员、普通用户”两个演示账号。对领导、部门负责人、值班人员、外部协作方、展示终端和系统管理员分别验证页面、接口、下钻、导出、分享及日志,才能说明定制后的权限边界真正落地。
不要只建立“管理员、普通用户”两个角色。先列出实际使用者,例如领导、部门负责人、值班人员、运营人员、展示终端和系统管理员;再为每个角色确认页面、组织或区域数据范围,以及查看、筛选、导出、配置、发布和账号管理等操作。
OWASP的 Authorization Cheat Sheet建议采用最小权限和默认拒绝思路。项目落地时,前端隐藏按钮不能替代后端鉴权;新页面、新接口和新数据范围也应明确配置权限,而不是默认对所有已登录用户开放。
用户能进入某个页面,不代表可以看到所有部门、项目或区域数据。接口应根据用户身份和授权范围返回数据,导出、详情下钻和分享链接也要使用同一套规则。用于展厅或指挥中心的固定终端,可以使用用途受限的专用账号,但不应复用管理员账号。
| 事件类别 | 常见记录 | 注意事项 |
|---|---|---|
| 身份与权限 | 登录失败、账号启停、角色和数据范围变更 | 记录操作者、时间、对象和结果 |
| 数据操作 | 导出、批量查询、配置修改和手工数据调整 | 避免把敏感原文全部写入日志 |
| 系统管理 | 接口配置、阈值、页面发布和定时任务变更 | 保留变更前后值或版本关联 |
| 异常安全 | 越权拒绝、接口错误、日志停止和异常流量 | 明确告警对象和处理流程 |
OWASP的 Logging Cheat Sheet指出,应用日志应服务于安全和运营目的,并注意访问控制、完整性、敏感信息和保留期限。日志不是越多越好,应按用途定义字段、查看权限和保留策略。
先判断页面是否真的需要展示个人信息、联系方式、精确位置、财务明细或设备控制信息。能用汇总值解决的问题,不展示明细;必须展示时,可按角色脱敏、缩小范围或转到受控详情页。截屏、投屏、导出和浏览器缓存也要纳入评估。
可下载数据大屏角色权限、多租户与审计验收矩阵,逐角色记录页面、行列数据范围、查看导出编辑权限、敏感字段处理、终端限制、日志事件和越权测试结果。集团、区域、分子公司或外部协作方共用驾驶舱时,还应参考集团型企业经营驾驶舱权限设计核对多租户和组织数据隔离。矩阵用于项目核验,不代替等保、个人信息保护或行业专项评估。
| 控制对象 | 实施检查 | 反向测试 | 证据与责任 |
|---|---|---|---|
| 身份与角色 | 账号来源、角色映射、停用、会话、凭据轮换和固定终端用途 | 停用账号、过期会话、低权限账号和旧分享入口不能扩大访问 | 账号清单、角色审批、登录与拒绝日志;身份管理员确认 |
| 接口与数据 | 页面、API、行列数据、租户、敏感字段和下钻使用同一授权边界 | 修改地址、参数、组织、导出条件或多轮上下文仍不能越权 | 权限矩阵、请求记录、数据对照;系统与数据负责人确认 |
| 导出、分享与终端 | 导出格式、分享有效期、缓存、截屏风险和终端管理纳入范围 | 过期链接、未授权导出和受限终端不能进入管理入口 | 链接配置、终端策略、测试截图和整改记录;业务责任人确认 |
| 日志与恢复 | 事件、字段、查看权限、完整性、保留、告警、容量和备份已定义 | 模拟日志停止、磁盘不足、接口失败和恢复,检查真实提示与留痕 | 日志样本、监控告警、恢复记录;安全与运维责任人确认 |
本文的最小权限、默认拒绝和授权测试方法主要参考 OWASP Authorization Cheat Sheet;应用日志的事件选择、字段、敏感信息排除、保护和验证方法参考 OWASP Logging Cheat Sheet。
NIST SP 800-53 Rev. 5中的访问控制和审计控制可用于补充检查思路,但它不是中国项目的自动合规结论。项目是否适用网络安全等级保护、个人信息保护或特定行业要求,应由建设方、安全团队及有资质的专业机构结合系统定级、数据类型、部署网络和监管要求判断。
本文由北京泓珊科技有限公司按数据大屏项目的需求、实施和验收场景整理并复核,引用资料用于说明通用控制方法,不代表 OWASP、NIST 或任何机构对本站、项目方案或交付结果的认可。内容责任和勘误方式见网站内容政策。
通常仍需要。成品BI的权限主要约束产品内部对象,定制大屏还可能经过统一身份、接口网关、业务服务、数据库视图、导出、分享和固定终端。应先判断哪些权限可以继承,再补齐跨系统映射,并用真实角色验证前端、接口、数据和日志边界一致。
通常仍需要根据使用者、数据敏感度和操作能力规划身份与权限;内网边界不能替代应用层访问控制。
至少应根据风险记录登录失败、权限变更、配置修改、数据导出和管理操作;普通页面浏览是否记录及保留多久由项目制度决定。
应为固定终端设置用途受限的专用账号,限制可访问页面和数据,避免共用高权限管理员账号,并明确凭据轮换与终端管理。
是否适用以及适用级别应由系统建设方、安全团队和相关专业机构结合业务、数据、网络和监管要求判断,不能仅凭页面类型确定。
相关服务:数据可视化大屏定制开发。继续阅读:定制数据大屏与成品BI怎么选、二次开发、嵌入集成与独立定制怎么选、集团型企业经营驾驶舱权限怎么设计、企业数据大屏如何接入数据、企业数据大屏上线后如何维护、数据大屏验收常见漏项。
可以先列出真实使用者、敏感数据、固定终端和管理操作,再与企业安全要求逐项对齐。