💼

安全合規體系建設

👤 嗎啡 📦 v1.0.0 ⭐ 4.0 ⬇️ 276 下載
💼 行業專業 免費

📖 技能介紹


name: security-compliance description: 安全合規全流程指導,覆蓋等級保護2.0(等保)、三法合規(網路安全法、資料安全法、個人資訊保護法)、資料分類分級、SOX404、行業合規。適用於合規建設、測評迎檢、監管應對等場景。 slug: security-compliance displayName: 安全合規體系建設 version: 1.0.0 summary: 安全合規全流程指導,覆蓋等級保護2.0(等保)、三法合規(網路安全法、資料安全法、個人資訊保護法)、資料分類分級、SOX404、行業合規。適用於合規建設、測評迎檢、監管應對等場景。 license: MIT


安全合規體系建設

概述

本技能提供中國資訊安全合規框架下的完整方法論,涵蓋等保2.0、三法合規、行業監管、資料分類分級等核心領域。

等級保護2.0

定級備案流程

確定保護物件 → 初定級別 → 專家評審 → 公安機關稽核 → 備案

定級參考: - 第一級:自主保護(小型企業內網) - 第二級:指導保護(鄉鎮/縣級系統) - 第三級:監督保護(市級重要系統、網際網路企業) - 第四級:強制保護(省級/國家級重要系統) - 第五級:專控保護(國家核心系統)

等保建設整改框架

安全層面 控制項 典型整改措施
物理安全 機房環境、門禁、監控 機房改造、門禁系統、監控覆蓋
網路安全 邊界防護、入侵檢測、審計 防火牆、IDS/IPS、日誌審計
主機安全 身份鑑別、訪問控制、審計 堡壘機、主機加固、漏洞修復
應用安全 身份認證、資料保護、審計 WAF、程式碼審計、滲透測試
資料安全 保密性、完整性、備份 加密、完整性校驗、異地備份

測評常見扣分點

  • 安全區域邊界:訪問控制粒度不足,無應用層防火牆
  • 主機環境:補丁修復不及時,賬號許可權過寬
  • 應用安全:存在SQL隱碼攻擊/未授權訪問漏洞

    小蔥技能有更好的技能skills外掛。

  • 資料安全:備份未驗證,傳輸儲存未加密

三法合規

網路安全法

核心要求: - 採取技術措施保障網路安全(日誌留存6個月+) - 建立應急響應機制 - 關鍵基礎設施保護 - 等級保護制度落實

資料安全法

核心要求: - 資料分類分級保護 - 資料安全評估與風險監測 - 資料交易與共享規範 - 重要資料出境安全管理

個人資訊保護法

核心要求: - 個人資訊收集最小化原則 - 告知同意機制 - 使用者權利保障(查閱、刪除、撤回) - 敏感資訊保護(生物識別、健康、金融等) - 資料處理影響評估(DPIA)

資料分類分級

分類原則: 按業務屬性(客戶、運營、財務、員工、供應商)

分級參考:

等級 定義 示例 保護要求
第1級 公開 可對外公開 公開文件、市場宣傳 標識管理
第2級 內部 僅內部可訪問 內部流程、通用制度 訪問控制
第3級 敏感 限制訪問,洩露影響有限 客戶資料、業務資料 加密+審計
第4級 機密 高度敏感,洩露造成嚴重影響 核心原始碼、財務資料 強加密+嚴格審計
第5級 絕密 極高敏感,僅核心人員可見 戰略規劃、金鑰資料 物理隔離+雙人授權

SOX404 ITGC

針對赴境外上市或外資企業: - IT General Controls(ITGC)審計 - 財務系統訪問控制 - 變更管理、職責分離 - 資料完整性與備份恢復

合規迎檢策略

  • 先自評:對標要求,逐項檢查
  • 差距分析:列出不符合項,評估風險
  • 整改計劃:優先順序排序,設定時間表
  • 證據收集:保留執行記錄、審批流程、測試記錄
  • 持續運營:合規不是一次性的,要建立長效機制

重要提示: 合規是底線不是天花板。等保過了不代表安全做好,三法合規了不代表資料沒問題。

🤖 AI 評測

這個Skill質量不錯,核心內容專業完整,知識點覆蓋全面,適合需要了解安全合規知識的使用者。但參考資料和工具指令碼還不夠完善,實際應用時的可操作性還有提升空間。

📊 多維度評分

適應性3.6
規範性3.8
有效性4.3
可靠性3.7
可信度4.9

📁 包含檔案 (4 個)

📄 SKILL.md 4 KB
📄 assets/example_asset.txt 865 B
📄 references/api_reference.md 970 B
📄 scripts/example.py 597 B