软件政策 💾#
1. 目的与指导原则#
本政策适用于公司拥有和管理的设备上所有软件的获取、安装和使用。我们的目标是在维护安全稳定的技术环境的同时,为员工提供促进创新和提升生产力的最佳工具。
- 安全第一: 我们的数据和系统的完整性至关重要。
- 法律合规: 我们只使用获得适当许可并经批准的软件。
- 生产力与协作: 我们对工具进行标准化,以确保全球团队之间能够无缝协作。
2. 标准软件套件 💻#
所有公司提供的计算机都预装标准软件套件,其中包含经批准的软件,用于支持核心业务功能,并包含最新的安全更新。
核心应用类别#
虽然具体的应用列表由安全团队维护,但标准软件套件包括:
- 操作系统: 最新版本的 macOS。
- 生产力套件: 用于文档、电子表格和演示文稿的核心应用(例如 Google Workspace、Microsoft Office)。
- 通信: 公司批准的电子邮件、聊天和视频会议工具(例如 Slack、Google Meet)。
- 安全: 必须安装的防病毒、防火墙和设备管理软件(Rippling)。
- Web 浏览器: 经批准的浏览器,例如带有必需安全扩展的 Google Chrome。
- 技术工具: 对于开发和技术岗位,包括经批准的 IDE、代码编辑器和其他开发实用工具。
3. 软件审批与供应商生命周期 📥#
为维护安全性和兼容性,所有未包含在标准软件套件中的软件都必须在安装前获得批准。
团队成员访问权限
本节中的部分链接仅限 Ultralytics 团队成员访问。
审批与安装流程#
- 经理审批: 开始之前,请检查供应商是否已存在于我们的已批准供应商数据库中。确认后,向你的直属经理提交软件申请,并说明明确的业务理由和费用(如有)。
- 提交供应商入驻申请: 你的经理或代表经理提交申请的任何团队成员,都必须通过供应商入驻表单提交申请。这是了解我们所使用工具潜在风险的必要步骤。
- 多团队审查: 法务和安全团队将审查申请,以确保在批准前进行全面评估。
- 最终批准: 法务和安全团队批准后,你的经理将进行最终签字确认。你可以通过此跟踪概览查看进度和最终签字状态。
- 购买与安装: 对于付费软件,请遵循标准的报销流程。
禁止使用未经授权的软件
严禁安装任何未通过此流程批准的软件。这包括在公司设备上安装个人软件、未授权或“破解”的应用,以及任何可能危及系统安全的工具。
持续的供应商管理#
- 跟踪供应商变更: 监控已批准供应商的任何重大变更,这些变更可能影响安全、财务或合规要求。
- 提交变更申请: 发生更新时,请通过供应商变更表单提交详细信息。这可确保我们的法务和安全团队评估任何新风险。需要报告的重大变更包括安全事件、数据类别变更、供应商退出、工具所有权变更,或每年超过 500 美元的价格变更。
- 审查流程: 安全、法务和财务团队将评估这些变更,以确定是否需要额外的批准或措施。
4. 工具访问权限申请流程 🛠️#
申请访问权限#
团队成员可以通过 Vanta 申请工具访问权限,申请渠道可以是 Slack 或 Vanta 平台。
如何提交申请#
通过 Slack
- 打开 Vanta 应用,转到 Home 选项卡并选择
Submit access request - 详情请参阅 Vanta 帮助文章
通过 Vanta
- 登录 Ultralytics Vanta 门户
- 从左侧菜单转到
My access requests - 详情请参阅 Vanta 帮助文章
申请中应包含的内容#
提交访问权限申请时:
- 选择你需要的工具
- 选择适当的用户角色(如适用)
- 提供明确的业务理由
- 如果需要提升权限(例如 admin、owner),请说明这一点并解释原因
- 提交申请以供批准
你的申请获得 系统审批人 批准后,系统管理员 会尽快配置访问权限。配置完成后,你会在 Slack 中收到 Vanta 应用的通知以及确认电子邮件。
访问权限申请工作流#
flowchart TD
A@{ label: "Log into Vanta and navigate to <a href='https://app.vanta.com/c/ultralytics/access/systems/request'>My access requests</a> dashboard, or look up Vanta app in Slack, and Submit access request" } --> B{"Did you find the tool you need?"}:::decide
B -- Yes --> C["Select the tool you need and request access"]:::proc
B -- No --> D["Follow <a href='https://handbook.ultralytics.com/tools/software#3-software-approval-vendor-lifecycle'>New Software Approval Process</a>"]:::proc
n3["Need access to a tool?"]:::start --> A
C --> n4["Did the Approver approve your request?"]:::decide
n4 -- Yes --> n1["Admin will provision you access or inform you how to gain access if the tool relies on shared credentials."]:::out
n4 -- No --> n5["The Approver will provide you with the rejection reason."]:::error
A@{ shape: rect}
n3@{ shape: rect}
n4@{ shape: diam}
n5@{ shape: rect}
A:::proc
classDef start fill:#4CAF50,color:#fff
classDef proc fill:#2196F3,color:#fff
classDef decide fill:#FF9800,color:#fff
classDef out fill:#9C27B0,color:#fff
classDef error fill:#F44336,color:#fff系统审批人的最佳实践#
系统审批人可以通过 电子邮件、Slack 或直接在 Vanta 中 审查访问权限申请。请参阅 Vanta 指南以获取更多信息。
审批指南
- 及时响应: 在一个工作日内审查申请
- 核实必要性: 确保申请的访问权限符合团队成员的职责
- 实行最小权限原则: 仅批准所需的最低访问权限级别
- 确认理由:只有在有明确且记录在案的业务需求时,才应批准提升的角色
系统管理员的最佳实践#
系统管理员负责在访问权限获批后配置工具访问权限。配置不会自动完成,必须在每个工具中手动完成。
审批指南
- 及时响应: 在批准后的一个工作日内配置访问权限
- 核实批准: 授予访问权限前确认批准详情
- 授予最低权限: 除非明确批准更高级别,否则分配必要的最低访问权限
- **Vanta 中的文档:**授予访问权限后,将请求标记为“已配置”。如需帮助,请在 #help-it 或 #compliance Slack 频道中联系安全与合规团队。
5. 可接受使用政策 🛡️#
业务用途与个人用途#
公司提供的软件和设备主要用于业务目的。不过,在满足以下条件的情况下,我们允许有限且合理的个人使用:
- 不会影响你的工作表现或职责。
- 不会危及公司系统的安全性或完整性。
- 不会违反公司的任何其他政策。
- 不会给公司带来任何额外费用。
禁止的活动#
严禁在公司设备上进行以下活动:
- 将软件用于任何非法目的,包括侵犯版权。
- 安装或分发未授权、盗版或未经批准的软件。
- 访问、下载或分发攻击性、歧视性或色情材料。
- 规避或禁用安全措施,包括防病毒软件和 MDM 软件。
- 通过未经授权的平台分享公司机密信息或数据。
- 从事任何可能损害公司声誉或系统的活动。
6. 安全与合规 🔒#
每位员工都负有保护我们数字资产的责任。
系统与安全软件#
- 防病毒与恶意软件防护: 所有设备都必须始终安装并运行公司批准的安全软件。篡改此软件属于违反政策的行为。
- 系统更新: 保持操作系统和所有应用处于最新状态。尽可能启用自动更新,以便及时修补漏洞。
- 防火墙: 所有计算机都必须启用操作系统内置防火墙。
数据安全#
- 敏感数据处理: 仅使用公司批准的应用,以及安全、加密的渠道来存储或传输机密或敏感信息。
- 备份: 你有责任确保重要工作文件保存到经批准的云存储解决方案(例如 Google Drive)中,而不仅仅是保存在设备本地。
密码管理#
- 密码管理器: 必须使用公司批准的密码管理器。这有助于为每项服务创建并存储强度高且唯一的密码。
- 多因素身份验证 (MFA): 所有支持 MFA 的账户都必须启用 MFA,尤其是 Google Workspace、Slack 和 Rippling 等关键系统的账户。
7. IT 支持 🤝#
如何获取帮助#
如果你遇到任何与软件相关的问题,请在 #help-it Slack 频道中联系。
服务级别协议 (SLAs)#
我们的团队会对申请进行优先级排序,以确保关键问题得到迅速处理。
- 严重(全系统中断、安全漏洞): 1 小时响应
- 高(个人无法工作): 4 小时响应
- 正常(小问题、软件申请): 24 小时响应