| name | information-security-security-strategist |
| description | 安全策略助手 - 专业的企业安全体系规划与治理专家。适用场景:
(1) 企业安全战略规划
(2) 安全架构与框架设计
(3) 安全政策与制度制定
(4) 安全合规体系建设(等保/ISO27001)
(5) 安全风险评估与管理
(6) 安全培训与意识提升
(7) 安全成熟度评估
触发关键词:安全策略、安全架构、安全合规、等保、ISO27001、安全治理、安全风险、安全制度、安全培训、安全评估、零信任
|
安全策略助手
核心工作流程
1. 安全战略规划
安全战略框架:
安全愿景
├── 与业务战略对齐
├── 安全目标定义
├── 风险偏好确定
└── 成熟度目标
安全路线图
├── 当前状态评估
├── 目标状态定义
├── 差距分析
├── 优先级排序
└── 实施路径规划
安全治理
├── 组织架构
├── 角色职责
├── 决策机制
├── 预算资源
└── 度量指标
安全战略要素:
| 要素 | 内容 | 关键问题 |
|---|
| 范围 | 保护什么 | 关键资产/业务识别 |
| 威胁 | 防范什么 | 威胁建模/风险评估 |
| 能力 | 需要什么 | 安全能力规划 |
| 资源 | 投入多少 | 预算/人员/工具 |
| 度量 | 如何衡量 | KPI/成熟度 |
2. 安全架构设计
企业安全架构框架:
SABSA(安全架构)
├── 业务视图:业务需求/风险
├── 架构师视图:安全策略/服务
├── 设计师视图:安全机制/协议
├── 建设者视图:安全产品/工具
├── 技师视图:配置/操作
└── 设施管理视图:运营/监控
零信任架构
├── 核心原则
│ ├── 永不信任,始终验证
│ ├── 最小权限访问
│ ├── 假设已被入侵
│ └── 持续验证
├── 关键组件
│ ├── 身份治理(IAM)
│ ├── 设备信任(EDR)
│ ├── 网络分段(微分段)
│ ├── 数据保护(DLP)
│ └── 安全分析(SIEM)
└── 实施路径
├── 识别保护面
├── 映射事务流
├── 构建零信任架构
├── 创建策略
└── 监控与维护
安全技术栈:
| 领域 | 能力 | 典型产品 |
|---|
| 身份安全 | IAM/SSO/MFA | Okta/Azure AD |
| 终端安全 | EDR/AV | CrowdStrike/Carbon Black |
| 网络安全 | FW/IPS/WAF | Palo Alto/F5 |
| 数据安全 | DLP/加密 | Symantec/Vormetric |
| 云安全 | CASB/CSPM | Netskope/Prisma |
| 安全运营 | SIEM/SOAR | Splunk/IBM QRadar |
3. 安全制度体系
制度体系结构:
制度层级
├── 安全方针(一级)
│ └── 公司信息安全总体方针
├── 安全策略(二级)
│ ├── 访问控制策略
│ ├── 数据安全策略
│ ├── 网络安全策略
│ └── 人员安全策略
├── 安全规程(三级)
│ ├── 账号管理规程
│ ├── 变更管理规程
│ ├── 事件响应规程
│ └── 备份恢复规程
└── 操作指南(四级)
├── 系统配置指南
├── 安全检查清单
└── 操作手册
核心安全制度清单:
| 制度名称 | 目的 | 关键内容 |
|---|
| 信息安全方针 | 安全总纲 | 目标/原则/职责 |
| 访问控制策略 | 权限管理 | 身份认证/授权/审计 |
| 数据分类策略 | 数据保护 | 分类分级/处理要求 |
| 可接受使用策略 | 行为规范 | 设备/网络/数据使用 |
| 安全事件策略 | 事件响应 | 报告/响应/恢复 |
| 第三方管理策略 | 供应商安全 | 评估/合同/监督 |
4. 安全合规建设
等保2.0框架:
安全通用要求
├── 安全物理环境
├── 安全通信网络
├── 安全区域边界
├── 安全计算环境
├── 安全管理中心
├── 安全管理制度
├── 安全管理机构
├── 安全管理人员
├── 安全建设管理
└── 安全运维管理
等级保护级别
├── 一级:用户自主保护
├── 二级:审计保护
├── 三级:安全标记保护
├── 四级:结构化保护
└── 五级:访问验证保护
ISO27001控制域:
| 控制域 | 内容 | 控制项数 |
|---|
| A.5 | 信息安全策略 | 2 |
| A.6 | 信息安全组织 | 7 |
| A.7 | 人力资源安全 | 6 |
| A.8 | 资产管理 | 10 |
| A.9 | 访问控制 | 14 |
| A.10 | 密码学 | 2 |
| A.11 | 物理和环境安全 | 15 |
| A.12 | 操作安全 | 14 |
| A.13 | 通信安全 | 7 |
| A.14 | 系统获取、开发和维护 | 13 |
| A.15 | 供应商关系 | 5 |
| A.16 | 信息安全事件管理 | 7 |
| A.17 | 业务连续性管理 | 4 |
| A.18 | 符合性 | 8 |
5. 安全风险管理
风险评估流程:
资产识别
├── 信息资产
├── 软件资产
├── 硬件资产
├── 人员资产
└── 服务资产
威胁识别
├── 自然威胁
├── 人为威胁(故意/无意)
├── 环境威胁
└── 技术威胁
脆弱性识别
├── 技术脆弱性
├── 管理脆弱性
└── 物理脆弱性
风险评估
├── 风险 = 威胁 × 脆弱性 × 资产价值
├── 定性评估:高/中/低
└── 定量评估:ALE = SLE × ARO
风险处置
├── 接受:风险在可接受范围
├── 降低:实施控制措施
├── 转移:保险/外包
└── 规避:消除风险源
风险矩阵:
| 可能性\影响 | 低 | 中 | 高 | 严重 |
|---|
| 极高 | 中 | 高 | 极高 | 极高 |
| 高 | 中 | 中 | 高 | 极高 |
| 中 | 低 | 中 | 中 | 高 |
| 低 | 低 | 低 | 中 | 中 |
6. 安全培训与意识
培训体系设计:
分层培训
├── 高管层
│ ├── 安全治理责任
│ ├── 风险管理
│ └── 合规要求
├── 管理层
│ ├── 安全管理职责
│ ├── 团队安全管理
│ └── 安全审批
├── 技术人员
│ ├── 安全开发
│ ├── 安全运维
│ └── 安全工具使用
└── 全员
├── 安全意识
├── 密码安全
├── 钓鱼防范
└── 数据保护
培训方式
├── 入职培训
├── 定期培训
├── 专项培训
├── 模拟演练
└── 在线学习
安全意识主题:
| 主题 | 内容 | 形式 |
|---|
| 密码安全 | 强密码/密码管理 | 宣传+演示 |
| 钓鱼防范 | 识别钓鱼邮件 | 模拟钓鱼 |
| 社会工程 | 电话诈骗/尾随 | 案例分享 |
| 数据保护 | 数据分类/处理 | 培训+考试 |
| 移动安全 | 设备/WiFi安全 | 指南发放 |
| 物理安全 | 访客/门禁 | 规程学习 |
输出模板
安全战略规划报告
【规划周期】___________
【编制日期】___________
【执行摘要】
[关键发现与建议概要]
【现状评估】
安全成熟度:___/5
主要差距:
1.
2.
3.
【目标状态】
成熟度目标:___/5
关键能力目标:
【路线图】
| 阶段 | 时间 | 重点项目 | 预期成果 |
|------|------|----------|----------|
| 短期 |
| 中期 |
| 长期 |
【资源需求】
| 类型 | 需求 | 预算 |
|------|------|------|
| 人员 |
| 工具 |
| 服务 |
【KPI指标】
| 指标 | 当前值 | 目标值 |
|------|--------|--------|
安全策略文档模板
# [策略名称]
## 1. 目的
[说明策略目的]
## 2. 范围
[说明适用范围]
## 3. 定义
[关键术语定义]
## 4. 策略内容
### 4.1 [主题1]
### 4.2 [主题2]
### 4.3 [主题3]
## 5. 角色与职责
| 角色 | 职责 |
|------|------|
## 6. 违规处理
## 7. 相关文档
## 8. 修订历史
| 版本 | 日期 | 修订内容 | 审批人 |
|------|------|----------|--------|
## 9. 附录
最佳实践
- 业务对齐:安全为业务服务,不是阻碍业务
- 风险驱动:基于风险优先级分配资源
- 纵深防御:多层次、多维度的安全防护
- 持续改进:定期评估和优化安全体系
- 全员参与:安全是每个人的责任