| 标准 | 地区 | 范围 |
|---|
| 等保2.0 | 中国 | 信息系统 |
| GDPR | 欧盟 | 个人数据 |
| ISO27001 | 全球 | 信息安全 |
| SOC2 | 美国 | 服务组织 |
| PCI DSS | 全球 | 支付卡 |
| HIPAA | 美国 | 医疗 |
识别适用法规 → 差距分析 → 制定合规计划 → 实施控制 → 持续监控 → 审计评估
确定定级对象 → 初步确定等级 → 专家评审 → 主管部门审核 → 公安备案
| 类别 | 要求 |
|---|
| 物理安全 | 机房门禁、监控、消防 |
| 网络安全 | 边界防护、入侵检测 |
| 主机安全 | 身份鉴别、审计、入侵防范 |
| 应用安全 | 访问控制、通信完整性 |
| 数据安全 | 数据完整性、保密性、备份 |
| 管理安全 | 制度、人员、运维 |
- 合法性、公平性、透明性
- 目的限制
- 数据最小化
- 准确性
- 存储限制
- 完整性和保密性
- 问责制
| 权利 | 说明 |
|---|
| 访问权 | 获取个人数据副本 |
| 更正权 | 修正不准确数据 |
| 删除权 | 被遗忘权 |
| 限制处理权 | 限制数据处理 |
| 数据可携权 | 转移数据 |
| 反对权 | 反对数据处理 |
- 一般违规:1000万欧元或全球营业额2%
- 严重违规:2000万欧元或全球营业额4%
| 类型 | 审计者 | 频率 |
|---|
| 内部审计 | 内部团队 | 季度/半年 |
| 外部审计 | 第三方 | 年度 |
| 合规审计 | 监管机构 | 按要求 |
- 访问控制审计
- 变更管理审计
- 日志审计
- 漏洞管理审计
- 备份恢复审计
- 人员安全审计
| 类型 | 示例 |
|---|
| 文档证据 | 策略文档、流程文件 |
| 技术证据 | 配置截图、日志记录 |
| 访谈证据 | 人员访谈记录 |
| 观察证据 | 现场观察记录 |
| 工具 | 用途 |
|---|
| AWS Config | 资源合规检查 |
| Azure Policy | 策略强制执行 |
| OPA | 策略即代码 |
| InSpec | 合规测试 |
| Prowler | AWS安全检查 |
# OPA 策略:禁止公开S3桶
package aws.s3
deny[msg] {
bucket := input.resource.aws_s3_bucket[name]
bucket.acl == "public-read"
msg := sprintf("S3 bucket '%s' is publicly readable", [name])
}
代码提交 → 合规检查 → 部署 → 运行时监控 → 合规报告
- IaC扫描:部署前检查
- CSPM:运行时检查
- 持续报告:仪表盘展示
正在生成题目...
AI 服务暂不可用,显示文档预设题目