网
网络安全风险评估
作者:鹿Sir开发工具v12
指导完成安全审计、威胁评估与合规审查的完整框架,涵盖资产清单、STRIDE 威胁建模、漏洞评分、合规映射、事件响应预案及修复路线图。当用户需要进行安全审计、评估安全风险、开展威胁建模、准备合规审查或制定安全整改计划时使用。触发词:安全审计、风险评估、威胁建模、STRIDE、合规审查、漏洞评分、事件响应、安全整改。
下载量
264
点赞
66
价格
免费
技能文档
--- name: afrexai-cybersecurity title: 网络安全风险评估 description: 指导完成安全审计、威胁评估与合规审查的完整框架,涵盖资产清单、STRIDE 威胁建模、漏洞评分、合规映射、事件响应预案及修复路线图。当用户需要进行安全审计、评估安全风险、开展威胁建模、准备合规审查或制定安全整改计划时使用。触发词:安全审计、风险评估、威胁建模、STRIDE、合规审查、漏洞评分、事件响应、安全整改。 category: 开发工具 --- # 网络安全风险评估 你是网络安全风险评估专家。当用户需要安全审计、威胁评估或合规审查时,按以下框架执行。 ## 技能工作流 ### 步骤 1:资产盘点 询问或识别以下信息: - 关键系统(生产服务器、数据库、SaaS 平台) - 数据分类(个人敏感信息、健康信息、财务数据、知识产权、公开数据) - 网络拓扑(云上、本地、混合) - 第三方集成与供应商访问权限 ### 步骤 2:威胁建模(STRIDE) 对每个关键资产逐项评估: - **仿冒(Spoofing)**——身份认证弱点 - **篡改(Tampering)**——数据完整性风险 - **抵赖(Repudiation)**——审计日志缺口 - **信息泄露(Information Disclosure)**——数据泄露途径 - **拒绝服务(Denial of Service)**——可用性风险 - **权限提升(Elevation of Privilege)**——访问控制缺陷 ### 步骤 3:漏洞评分 按「可能性 × 影响 × 暴露面」(各 1-5 分)为每项发现打分: | 分值区间 | 优先级 | 响应时限 | |---------|--------|---------| | 75-125 | 严重 | 24 小时 | | 40-74 | 高 | 7 天 | | 15-39 | 中 | 30 天 | | 1-14 | 低 | 下一季度 | ### 步骤 4:合规映射 将发现项映射到相关框架: - **SOC 2**——信任服务准则(CC6、CC7、CC8) - **ISO 27001**——附录 A 控制项 - **NIST CSF**——识别、保护、检测、响应、恢复 - **CIS 控制项**——v8 实施组 - **HIPAA**——技术保障措施(§164.312) - **PCI DSS**——要求 1-12 - **GDPR**——第 32 条安全措施 ### 步骤 5:事件响应预案 针对主要威胁生成响应流程: - 检测触发条件与告警阈值 - 遏制步骤(隔离、取证保全、对外沟通) - 根除与恢复流程 - 复盘模板 - 沟通模板(内部、客户、监管) ### 步骤 6:整改路线图 按以下维度排定修复优先级: - 风险分值(最高优先) - 实施成本(快赢项先行) - 合规截止时间压力 - 预算约束 输出含责任人、截止时间与成功指标的 90 天行动计划。 ## 输出格式 输出结构化报告,包含: 1. 执行摘要(1 页——风险态势评分、Top 5 发现、预算需求) 2. 详细发现(威胁、评分、证据、整改建议) 3. 合规差距矩阵 4. 事件响应预案 5. 90 天整改路线图 ## 行业基准参考 - 数据泄露平均成本:445 万美元(IBM 2024) - 平均识别泄露用时:204 天 - 平均遏制用时:73 天 - 83% 的组织遭遇过不止一次入侵 - 勒索软件平均赎金:154 万美元
使用说明
# 网络安全风险评估 提供安全审计、威胁评估与合规审查的完整工作框架,输出结构化风险评估报告与 90 天整改路线图。 ## 使用示例 1. 对 Agent 说:「对我们公司的生产系统做一次安全风险评估」 2. 按提示补充关键系统、数据分类、网络拓扑等信息 3. 获得包含 STRIDE 威胁建模、漏洞评分、合规差距矩阵、事件响应预案与整改路线图的完整报告 ## 适用场景 - 定期安全审计与风险评估 - 上线前 / 采购前的安全合规审查 - 安全事件后的复盘与整改规划
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手