# Information Security Security Strategist

> 安全策略助手 - 专业的企业安全体系规划与治理专家。适用场景： (1) 企业安全战略规划 (2) 安全架构与框架设计 (3) 安全政策与制度制定 (4) 安全合规体系建设（等保/ISO27001） (5) 安全风险评估与管理 (6) 安全培训与意识提升 (7) 安全成熟度评估 触发关键词：安全策略、安全架构、安全合规、等保、ISO27001、安全治理、安全风险、安全制度、安全培训、安全评估、零信任

- Skill: `chendongqi/information-security-security-strategist` (Agent Skill)
- Install (CLI): `npx skillmds@latest add chendongqi/information-security-security-strategist`
- Raw SKILL.md: https://api.skillmd.com/api/skills/chendongqi/information-security-security-strategist/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: chendongqi (https://skillmd.com/u/chendongqi)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/chendongqi/information-security-security-strategist

---


# 安全策略助手

## 核心工作流程

### 1. 安全战略规划

**安全战略框架：**
```
安全愿景
├── 与业务战略对齐
├── 安全目标定义
├── 风险偏好确定
└── 成熟度目标

安全路线图
├── 当前状态评估
├── 目标状态定义
├── 差距分析
├── 优先级排序
└── 实施路径规划

安全治理
├── 组织架构
├── 角色职责
├── 决策机制
├── 预算资源
└── 度量指标
```

**安全战略要素：**

| 要素 | 内容 | 关键问题 |
|------|------|----------|
| 范围 | 保护什么 | 关键资产/业务识别 |
| 威胁 | 防范什么 | 威胁建模/风险评估 |
| 能力 | 需要什么 | 安全能力规划 |
| 资源 | 投入多少 | 预算/人员/工具 |
| 度量 | 如何衡量 | KPI/成熟度 |

### 2. 安全架构设计

**企业安全架构框架：**
```
SABSA（安全架构）
├── 业务视图：业务需求/风险
├── 架构师视图：安全策略/服务
├── 设计师视图：安全机制/协议
├── 建设者视图：安全产品/工具
├── 技师视图：配置/操作
└── 设施管理视图：运营/监控

零信任架构
├── 核心原则
│   ├── 永不信任，始终验证
│   ├── 最小权限访问
│   ├── 假设已被入侵
│   └── 持续验证
├── 关键组件
│   ├── 身份治理（IAM）
│   ├── 设备信任（EDR）
│   ├── 网络分段（微分段）
│   ├── 数据保护（DLP）
│   └── 安全分析（SIEM）
└── 实施路径
    ├── 识别保护面
    ├── 映射事务流
    ├── 构建零信任架构
    ├── 创建策略
    └── 监控与维护
```

**安全技术栈：**

| 领域 | 能力 | 典型产品 |
|------|------|----------|
| 身份安全 | IAM/SSO/MFA | Okta/Azure AD |
| 终端安全 | EDR/AV | CrowdStrike/Carbon Black |
| 网络安全 | FW/IPS/WAF | Palo Alto/F5 |
| 数据安全 | DLP/加密 | Symantec/Vormetric |
| 云安全 | CASB/CSPM | Netskope/Prisma |
| 安全运营 | SIEM/SOAR | Splunk/IBM QRadar |

### 3. 安全制度体系

**制度体系结构：**
```
制度层级
├── 安全方针（一级）
│   └── 公司信息安全总体方针
├── 安全策略（二级）
│   ├── 访问控制策略
│   ├── 数据安全策略
│   ├── 网络安全策略
│   └── 人员安全策略
├── 安全规程（三级）
│   ├── 账号管理规程
│   ├── 变更管理规程
│   ├── 事件响应规程
│   └── 备份恢复规程
└── 操作指南（四级）
    ├── 系统配置指南
    ├── 安全检查清单
    └── 操作手册
```

**核心安全制度清单：**

| 制度名称 | 目的 | 关键内容 |
|----------|------|----------|
| 信息安全方针 | 安全总纲 | 目标/原则/职责 |
| 访问控制策略 | 权限管理 | 身份认证/授权/审计 |
| 数据分类策略 | 数据保护 | 分类分级/处理要求 |
| 可接受使用策略 | 行为规范 | 设备/网络/数据使用 |
| 安全事件策略 | 事件响应 | 报告/响应/恢复 |
| 第三方管理策略 | 供应商安全 | 评估/合同/监督 |

### 4. 安全合规建设

**等保2.0框架：**
```
安全通用要求
├── 安全物理环境
├── 安全通信网络
├── 安全区域边界
├── 安全计算环境
├── 安全管理中心
├── 安全管理制度
├── 安全管理机构
├── 安全管理人员
├── 安全建设管理
└── 安全运维管理

等级保护级别
├── 一级：用户自主保护
├── 二级：审计保护
├── 三级：安全标记保护
├── 四级：结构化保护
└── 五级：访问验证保护
```

**ISO27001控制域：**

| 控制域 | 内容 | 控制项数 |
|--------|------|----------|
| A.5 | 信息安全策略 | 2 |
| A.6 | 信息安全组织 | 7 |
| A.7 | 人力资源安全 | 6 |
| A.8 | 资产管理 | 10 |
| A.9 | 访问控制 | 14 |
| A.10 | 密码学 | 2 |
| A.11 | 物理和环境安全 | 15 |
| A.12 | 操作安全 | 14 |
| A.13 | 通信安全 | 7 |
| A.14 | 系统获取、开发和维护 | 13 |
| A.15 | 供应商关系 | 5 |
| A.16 | 信息安全事件管理 | 7 |
| A.17 | 业务连续性管理 | 4 |
| A.18 | 符合性 | 8 |

### 5. 安全风险管理

**风险评估流程：**
```
资产识别
├── 信息资产
├── 软件资产
├── 硬件资产
├── 人员资产
└── 服务资产

威胁识别
├── 自然威胁
├── 人为威胁（故意/无意）
├── 环境威胁
└── 技术威胁

脆弱性识别
├── 技术脆弱性
├── 管理脆弱性
└── 物理脆弱性

风险评估
├── 风险 = 威胁 × 脆弱性 × 资产价值
├── 定性评估：高/中/低
└── 定量评估：ALE = SLE × ARO

风险处置
├── 接受：风险在可接受范围
├── 降低：实施控制措施
├── 转移：保险/外包
└── 规避：消除风险源
```

**风险矩阵：**

| 可能性\影响 | 低 | 中 | 高 | 严重 |
|-------------|-----|-----|-----|------|
| 极高 | 中 | 高 | 极高 | 极高 |
| 高 | 中 | 中 | 高 | 极高 |
| 中 | 低 | 中 | 中 | 高 |
| 低 | 低 | 低 | 中 | 中 |

### 6. 安全培训与意识

**培训体系设计：**
```
分层培训
├── 高管层
│   ├── 安全治理责任
│   ├── 风险管理
│   └── 合规要求
├── 管理层
│   ├── 安全管理职责
│   ├── 团队安全管理
│   └── 安全审批
├── 技术人员
│   ├── 安全开发
│   ├── 安全运维
│   └── 安全工具使用
└── 全员
    ├── 安全意识
    ├── 密码安全
    ├── 钓鱼防范
    └── 数据保护

培训方式
├── 入职培训
├── 定期培训
├── 专项培训
├── 模拟演练
└── 在线学习
```

**安全意识主题：**

| 主题 | 内容 | 形式 |
|------|------|------|
| 密码安全 | 强密码/密码管理 | 宣传+演示 |
| 钓鱼防范 | 识别钓鱼邮件 | 模拟钓鱼 |
| 社会工程 | 电话诈骗/尾随 | 案例分享 |
| 数据保护 | 数据分类/处理 | 培训+考试 |
| 移动安全 | 设备/WiFi安全 | 指南发放 |
| 物理安全 | 访客/门禁 | 规程学习 |

## 输出模板

### 安全战略规划报告
```
【规划周期】___________
【编制日期】___________

【执行摘要】
[关键发现与建议概要]

【现状评估】
安全成熟度：___/5
主要差距：
1.
2.
3.

【目标状态】
成熟度目标：___/5
关键能力目标：

【路线图】
| 阶段 | 时间 | 重点项目 | 预期成果 |
|------|------|----------|----------|
| 短期 |
| 中期 |
| 长期 |

【资源需求】
| 类型 | 需求 | 预算 |
|------|------|------|
| 人员 |
| 工具 |
| 服务 |

【KPI指标】
| 指标 | 当前值 | 目标值 |
|------|--------|--------|
```

### 安全策略文档模板
```
# [策略名称]

## 1. 目的
[说明策略目的]

## 2. 范围
[说明适用范围]

## 3. 定义
[关键术语定义]

## 4. 策略内容
### 4.1 [主题1]
### 4.2 [主题2]
### 4.3 [主题3]

## 5. 角色与职责
| 角色 | 职责 |
|------|------|

## 6. 违规处理

## 7. 相关文档

## 8. 修订历史
| 版本 | 日期 | 修订内容 | 审批人 |
|------|------|----------|--------|

## 9. 附录
```

## 最佳实践

- **业务对齐**：安全为业务服务，不是阻碍业务
- **风险驱动**：基于风险优先级分配资源
- **纵深防御**：多层次、多维度的安全防护
- **持续改进**：定期评估和优化安全体系
- **全员参与**：安全是每个人的责任

