name: security-compliance description: 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。 slug: security-compliance displayName: 安全合规体系建设 version: 1.0.0 summary: 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。 license: MIT
本技能提供中国信息安全合规框架下的完整方法论,涵盖等保2.0、三法合规、行业监管、数据分类分级等核心领域。
确定保护对象 → 初定级别 → 专家评审 → 公安机关审核 → 备案
定级参考: - 第一级:自主保护(小型企业内网) - 第二级:指导保护(乡镇/县级系统) - 第三级:监督保护(市级重要系统、互联网企业) - 第四级:强制保护(省级/国家级重要系统) - 第五级:专控保护(国家核心系统)
| 安全层面 | 控制项 | 典型整改措施 |
|---|---|---|
| 物理安全 | 机房环境、门禁、监控 | 机房改造、门禁系统、监控覆盖 |
| 网络安全 | 边界防护、入侵检测、审计 | 防火墙、IDS/IPS、日志审计 |
| 主机安全 | 身份鉴别、访问控制、审计 | 堡垒机、主机加固、漏洞修复 |
| 应用安全 | 身份认证、数据保护、审计 | WAF、代码审计、渗透测试 |
| 数据安全 | 保密性、完整性、备份 | 加密、完整性校验、异地备份 |
核心要求: - 采取技术措施保障网络安全(日志留存6个月+) - 建立应急响应机制 - 关键基础设施保护 - 等级保护制度落实
核心要求: - 数据分类分级保护 - 数据安全评估与风险监测 - 数据交易与共享规范 - 重要数据出境安全管理
核心要求: - 个人信息收集最小化原则 - 告知同意机制 - 用户权利保障(查阅、删除、撤回) - 敏感信息保护(生物识别、健康、金融等) - 数据处理影响评估(DPIA)
分类原则: 按业务属性(客户、运营、财务、员工、供应商)
分级参考:
| 等级 | 定义 | 示例 | 保护要求 |
|---|---|---|---|
| 第1级 公开 | 可对外公开 | 公开文档、市场宣传 | 标识管理 |
| 第2级 内部 | 仅内部可访问 | 内部流程、通用制度 | 访问控制 |
| 第3级 敏感 | 限制访问,泄露影响有限 | 客户数据、业务数据 | 加密+审计 |
| 第4级 机密 | 高度敏感,泄露造成严重影响 | 核心源码、财务数据 | 强加密+严格审计 |
| 第5级 绝密 | 极高敏感,仅核心人员可见 | 战略规划、密钥数据 | 物理隔离+双人授权 |
针对赴境外上市或外资企业: - IT General Controls(ITGC)审计 - 财务系统访问控制 - 变更管理、职责分离 - 数据完整性与备份恢复
小葱技能7w4.net持续更新中。
重要提示: 合规是底线不是天花板。等保过了不代表安全做好,三法合规了不代表数据没问题。
这个Skill质量不错,核心内容专业完整,知识点覆盖全面,适合需要了解安全合规知识的用户。但参考资料和工具脚本还不够完善,实际应用时的可操作性还有提升空间。