风险等级划分Skill

Skill

Sky-Cube c3acde5 1.8 KB Updated

File contents

风险等级划分Skill

适用场景

对安全审计、合规评估产出的问题清单做统一风险定级,支撑处置优先级排序。

执行步骤

  1. 定义定级维度:发生概率与影响程度,各分三档(见下表)。
  2. 对每个问题逐项评分:概率依据(暴露面/攻击成本/已有利用)与影响依据(数据敏感度/业务中断/责任后果)。
  3. 按矩阵定级:高(红)/中(黄)/低(绿),并明确每档的处置时限要求。
  4. 特殊升档规则:涉高敏数据、监管要求、正在发生的攻击,一律升为高危。
  5. 输出定级清单,驱动整改排期(联动整改建议输出Skill)。

风险矩阵

概率 \ 影响 影响高 影响中 影响低
概率高 高危 高危 中危
概率中 高危 中危 低危
概率低 中危 中危 低危

概率判定参考:公网可达且无鉴权 > 有鉴权可绕过 > 需内网/高权限前提 > 仅理论存在。 影响判定参考:高敏数据泄露/核心业务中断/监管后果 > 一般数据/局部功能 > 无实质损失。

规范要点

  • 定级必须附依据:每条给出概率依据与影响依据,禁止凭感觉定级。
  • 高危问题立即上报并建议暂停相关环节;中危限期整改;低危纳入迭代排期。
  • 同一问题在不同资产上等级可变,按实际暴露面定,不搞一刀切。
  • 定级清单与整改闭环联动,整改完成后复评定级是否降级。

输出模板

## 风险定级清单
| 问题 | 概率(依据) | 影响(依据) | 定级 | 处置时限 | 升档原因 |

自检清单

  • 每条问题有概率与影响双依据
  • 高危已上报并建议暂停
  • 特殊升档规则已应用
  • 定级清单已流转到整改环节

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/risk-grading commit c3acde5acb

Frequently asked questions

npx skillmds@latest add sky-cube/skill-7