💼

安全合规体系建设

👤 吗啡 📦 v1.0.0 ⭐ 4.0 ⬇️ 276 下载
💼 行业专业 免费

📖 技能介绍


name: security-compliance description: 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。 slug: security-compliance displayName: 安全合规体系建设 version: 1.0.0 summary: 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。 license: MIT


安全合规体系建设

概述

本技能提供中国信息安全合规框架下的完整方法论,涵盖等保2.0、三法合规、行业监管、数据分类分级等核心领域。

等级保护2.0

定级备案流程

确定保护对象 → 初定级别 → 专家评审 → 公安机关审核 → 备案

定级参考: - 第一级:自主保护(小型企业内网) - 第二级:指导保护(乡镇/县级系统) - 第三级:监督保护(市级重要系统、互联网企业) - 第四级:强制保护(省级/国家级重要系统) - 第五级:专控保护(国家核心系统)

等保建设整改框架

安全层面 控制项 典型整改措施
物理安全 机房环境、门禁、监控 机房改造、门禁系统、监控覆盖
网络安全 边界防护、入侵检测、审计 防火墙、IDS/IPS、日志审计
主机安全 身份鉴别、访问控制、审计 堡垒机、主机加固、漏洞修复
应用安全 身份认证、数据保护、审计 WAF、代码审计、渗透测试
数据安全 保密性、完整性、备份 加密、完整性校验、异地备份

测评常见扣分点

  • 安全区域边界:访问控制粒度不足,无应用层防火墙
  • 主机环境:补丁修复不及时,账号权限过宽
  • 应用安全:存在SQL注入/未授权访问漏洞
  • 数据安全:备份未验证,传输存储未加密

三法合规

网络安全法

核心要求: - 采取技术措施保障网络安全(日志留存6个月+) - 建立应急响应机制 - 关键基础设施保护 - 等级保护制度落实

数据安全法

核心要求: - 数据分类分级保护 - 数据安全评估与风险监测 - 数据交易与共享规范 - 重要数据出境安全管理

个人信息保护法

核心要求: - 个人信息收集最小化原则 - 告知同意机制 - 用户权利保障(查阅、删除、撤回) - 敏感信息保护(生物识别、健康、金融等) - 数据处理影响评估(DPIA)

数据分类分级

分类原则: 按业务属性(客户、运营、财务、员工、供应商)

分级参考:

等级 定义 示例 保护要求
第1级 公开 可对外公开 公开文档、市场宣传 标识管理
第2级 内部 仅内部可访问 内部流程、通用制度 访问控制
第3级 敏感 限制访问,泄露影响有限 客户数据、业务数据 加密+审计
第4级 机密 高度敏感,泄露造成严重影响 核心源码、财务数据 强加密+严格审计
第5级 绝密 极高敏感,仅核心人员可见 战略规划、密钥数据 物理隔离+双人授权

SOX404 ITGC

针对赴境外上市或外资企业: - IT General Controls(ITGC)审计 - 财务系统访问控制 - 变更管理、职责分离 - 数据完整性与备份恢复

小葱技能7w4.net持续更新中。

合规迎检策略

  • 先自评:对标要求,逐项检查
  • 差距分析:列出不符合项,评估风险
  • 整改计划:优先级排序,设定时间表
  • 证据收集:保留执行记录、审批流程、测试记录
  • 持续运营:合规不是一次性的,要建立长效机制

重要提示: 合规是底线不是天花板。等保过了不代表安全做好,三法合规了不代表数据没问题。

🤖 AI 评测

这个Skill质量不错,核心内容专业完整,知识点覆盖全面,适合需要了解安全合规知识的用户。但参考资料和工具脚本还不够完善,实际应用时的可操作性还有提升空间。

📊 多维度评分

适应性3.6
规范性3.8
有效性4.3
可靠性3.7
可信度4.9

📁 包含文件 (4 个)

📄 SKILL.md 4 KB
📄 assets/example_asset.txt 865 B
📄 references/api_reference.md 970 B
📄 scripts/example.py 597 B