name: security-compliance description: 安全合規全流程指導,覆蓋等級保護2.0(等保)、三法合規(網路安全法、資料安全法、個人資訊保護法)、資料分類分級、SOX404、行業合規。適用於合規建設、測評迎檢、監管應對等場景。 slug: security-compliance displayName: 安全合規體系建設 version: 1.0.0 summary: 安全合規全流程指導,覆蓋等級保護2.0(等保)、三法合規(網路安全法、資料安全法、個人資訊保護法)、資料分類分級、SOX404、行業合規。適用於合規建設、測評迎檢、監管應對等場景。 license: MIT
本技能提供中國資訊安全合規框架下的完整方法論,涵蓋等保2.0、三法合規、行業監管、資料分類分級等核心領域。
確定保護物件 → 初定級別 → 專家評審 → 公安機關稽核 → 備案
定級參考: - 第一級:自主保護(小型企業內網) - 第二級:指導保護(鄉鎮/縣級系統) - 第三級:監督保護(市級重要系統、網際網路企業) - 第四級:強制保護(省級/國家級重要系統) - 第五級:專控保護(國家核心系統)
| 安全層面 | 控制項 | 典型整改措施 |
|---|---|---|
| 物理安全 | 機房環境、門禁、監控 | 機房改造、門禁系統、監控覆蓋 |
| 網路安全 | 邊界防護、入侵檢測、審計 | 防火牆、IDS/IPS、日誌審計 |
| 主機安全 | 身份鑑別、訪問控制、審計 | 堡壘機、主機加固、漏洞修復 |
| 應用安全 | 身份認證、資料保護、審計 | WAF、程式碼審計、滲透測試 |
| 資料安全 | 保密性、完整性、備份 | 加密、完整性校驗、異地備份 |
核心要求: - 採取技術措施保障網路安全(日誌留存6個月+) - 建立應急響應機制 - 關鍵基礎設施保護 - 等級保護制度落實
核心要求: - 資料分類分級保護 - 資料安全評估與風險監測 - 資料交易與共享規範 - 重要資料出境安全管理
核心要求: - 個人資訊收集最小化原則 - 告知同意機制 - 使用者權利保障(查閱、刪除、撤回) - 敏感資訊保護(生物識別、健康、金融等) - 資料處理影響評估(DPIA)
分類原則: 按業務屬性(客戶、運營、財務、員工、供應商)
分級參考:
更多技能請訪問小蔥技能站7w4.net。
| 等級 | 定義 | 示例 | 保護要求 |
|---|---|---|---|
| 第1級 公開 | 可對外公開 | 公開文件、市場宣傳 | 標識管理 |
| 第2級 內部 | 僅內部可訪問 | 內部流程、通用制度 | 訪問控制 |
| 第3級 敏感 | 限制訪問,洩露影響有限 | 客戶資料、業務資料 | 加密+審計 |
| 第4級 機密 | 高度敏感,洩露造成嚴重影響 | 核心原始碼、財務資料 | 強加密+嚴格審計 |
| 第5級 絕密 | 極高敏感,僅核心人員可見 | 戰略規劃、金鑰資料 | 物理隔離+雙人授權 |
針對赴境外上市或外資企業: - IT General Controls(ITGC)審計 - 財務系統訪問控制 - 變更管理、職責分離 - 資料完整性與備份恢復
重要提示: 合規是底線不是天花板。等保過了不代表安全做好,三法合規了不代表資料沒問題。
這個Skill質量不錯,核心內容專業完整,知識點覆蓋全面,適合需要了解安全合規知識的使用者。但參考資料和工具指令碼還不夠完善,實際應用時的可操作性還有提升空間。