前置知识: 网络安全

合规与审计

00:00
3 min Intermediate 2026/6/14

合规与审计:等保2.0、GDPR、ISO27001、安全审计与合规自动化

1. 合规体系

1.1 主要法规标准

标准地区范围
等保2.0中国信息系统
GDPR欧盟个人数据
ISO27001全球信息安全
SOC2美国服务组织
PCI DSS全球支付卡
HIPAA美国医疗

1.2 合规管理流程

识别适用法规 → 差距分析 → 制定合规计划 → 实施控制 → 持续监控 → 审计评估

2. 等保2.0

2.1 定级流程

确定定级对象 → 初步确定等级 → 专家评审 → 主管部门审核 → 公安备案

2.2 三级等保要求

类别要求
物理安全机房门禁、监控、消防
网络安全边界防护、入侵检测
主机安全身份鉴别、审计、入侵防范
应用安全访问控制、通信完整性
数据安全数据完整性、保密性、备份
管理安全制度、人员、运维

3. GDPR

3.1 核心原则

  • 合法性、公平性、透明性
  • 目的限制
  • 数据最小化
  • 准确性
  • 存储限制
  • 完整性和保密性
  • 问责制

3.2 数据主体权利

权利说明
访问权获取个人数据副本
更正权修正不准确数据
删除权被遗忘权
限制处理权限制数据处理
数据可携权转移数据
数据处理

3.3 违规处罚

  • 一般违规:1000万欧或全球营业额2%
  • 严重违规:2000万欧或全球营业额4%

4. 安全审计

4.1 审计类型

类型审计频率
内部审计内部团队/
外部审计第三方
合规审计监管机构要求

4.2 审计范围

  • 访问控制审计
  • 变更管理审计
  • 日志审计
  • 漏洞管理审计
  • 备份恢复审计
  • 安全审计

4.3 审计证据

类型示例
文档证据策略文档、流程文件
技术证据配置日志记录
访谈证据员访谈记录
观察证据现场观察记录

5. 合规自动化

5.1 自动化工具

工具用途
AWS Config资源合规检查
Azure Policy策略强制执行
OPA策略即代码
InSpec合规测试
ProwlerAWS安全检查

5.2 合规即代码

# OPA 策略:禁止公开S3桶
package aws.s3

deny[msg] {
bucket := input.resource.aws_s3_bucket[name]
bucket.acl == "public-read"
msg := sprintf("S3 bucket '%s' is publicly readable", [name])
}

5.3 持续合规

代码提交 → 合规检查 → 部署 → 运行时监控 → 合规报告
  • IaC扫描:部署检查
  • CSPM:运行时检查
  • 持续报告:仪盘展示

知识检测

学习进度

-- 已学文档
--% 知识覆盖率

学习推荐

专注模式