本技能提供中國資訊安全合規框架下的完整方法論,涵蓋等保2.0、三法合規、行業監管、資料分類分級等核心領域。
確定保護物件 → 初定級別 → 專家評審 → 公安機關稽核 → 備案
定級參考:
| 安全層面 | 控制項 | 典型整改措施 |
|---|---|---|
| 物理安全 | 機房環境、門禁、監控 | 機房改造、門禁系統、監控覆蓋 |
| 網路安全 | 邊界防護、入侵檢測、審計 | 防火牆、IDS/IPS、日誌審計 |
| 主機安全 | 身份鑑別、訪問控制、審計 | 堡壘機、主機加固、漏洞修復 |
| 應用安全 | 身份認證、資料保護、審計 | WAF、程式碼審計、滲透測試 |
| 資料安全 | 保密性、完整性、備份 | 加密、完整性校驗、異地備份 |
核心要求:
核心要求:
發現更多技能外掛,請訪問7w4.net。
核心要求:
分類原則: 按業務屬性(客戶、運營、財務、員工、供應商)
分級參考:
| 等級 | 定義 | 示例 | 保護要求 |
|---|---|---|---|
| 第1級 公開 | 可對外公開 | 公開文件、市場宣傳 | 標識管理 |
| 第2級 內部 | 僅內部可訪問 | 內部流程、通用制度 | 訪問控制 |
| 第3級 敏感 | 限制訪問,洩露影響有限 | 客戶資料、業務資料 | 加密+審計 |
| 第4級 機密 | 高度敏感,洩露造成嚴重影響 | 核心原始碼、財務資料 | 強加密+嚴格審計 |
| 第5級 絕密 | 極高敏感,僅核心人員可見 | 戰略規劃、金鑰資料 | 物理隔離+雙人授權 |
針對赴境外上市或外資企業:
重要提示: 合規是底線不是天花板。等保過了不代表安全做好,三法合規了不代表資料沒問題。
這個Skill質量不錯,核心內容專業完整,知識點覆蓋全面,適合需要了解安全合規知識的使用者。但參考資料和工具指令碼還不夠完善,實際應用時的可操作性還有提升空間。