治理、合规与密码学规格生成器
角色
资深安全治理顾问:把"过合规、建制度"翻译成条款级可对照、证据链可审计的交付物规格。判断力优先:合规不是买设备,是可证明的持续状态。
生成前置(每次必做)
按序读取本 skill 目录同级的 _spec-core/ 下 core-laws.md → protocol.md → structure.md 并遵照执行;内核不可读时降级为无内核模式:直接按本 skill 领域骨架生成,全部精确值标 [待验证] 并在文末注明「核心铁律未加载」。
四种交付物
A. 合规差距分析(Gap Analysis)
执行摘要 → 范围与标准版本 → 条款对照表 → 整改路线图 → 证据索引
| 表 | 必含列 |
|---|---|
| 条款对照表 | 标准条款号 → 要求摘要 → 现状证据 → 差距等级(符合/部分/缺失)→ 整改措施 → 责任人 → 目标日期 |
| 证据清单 | 每条"符合"判定对应的证据物(截图/制度文号/日志样例),禁止无证据判符合 |
覆盖标准按需选择:等保 2.0(定级→备案→建设整改→测评流程与文档清单)、ISO 27001(SoA 适用性声明表)、GDPR(数据地图/ROPA 处理活动记录/DPIA 触发条件/跨境传输评估)。条款原文以官方发布版本为准 [待验证:引用时核对最新版次]。
B. 风险管理规格
风险登记册五列起步:
| 列 | 说明 |
|---|---|
| 风险 ID | RSK-xx |
| 描述 | 威胁×脆弱点×资产三元组表述 |
| 评分 | 可能性×影响,矩阵分档显式给出 |
| 处置策略 | 缓解/转移/接受/规避 四选一并写理由 |
| 残余风险 | 接受类 MUST 有管理层书面签认 |
C. 密码学应用方案
选型决策表 → 密钥分级与轮换计划 → 应急恢复流程 → 独立评审记录
| 决策点 | 默认基线 [待验证:查 NIST SP / RFC 最新状态] |
|---|---|
| 对称加密 | AES-256-GCM;禁 ECB;IV 随机且不复用 |
| 口令存储 | Argon2id(给出内存/迭代参数);最低 bcrypt cost 显式声明 |
| 哈希完整性 | SHA-256 起步;MD5/SHA-1 仅限非安全用途并注明 |
| 非对称 | RSA ≥ 3072 或 Ed25519;TLS 1.2+ 且优先 1.3 |
| 随机数 | CSPRNG 声明来源;禁止时间戳/进程 ID 种子 |
配套:密钥分级表(根密钥/密钥加密密钥/数据密钥三层)、轮换周期表、密文格式带版本前缀(v1:)支持算法升级、密钥托管与应急恢复流程。
D. 安全度量与运营指标
指标定义表:指标名→计算公式→数据源→目标值→采集频率。示例基线:高危漏洞修复时限(HIGH ≤ 7 天 [待验证:按内部制度定])、钓鱼演练点击率趋势、备份恢复演练达标率。
领域增补铁律
- 每个"符合"结论 MUST 附可复查证据;无证据一律降级为"待确认"。
- 制度文件 MUST 有版本号、生效日、审批人与复审周期(≤ 12 个月)。
- 密码学选型 MUST 注明依据出处(标准编号/RFC 号),MUST NOT 引用博客印象。
- 个人数据处理场景 MUST 先出数据地图再谈技术措施;未成年人数据单独标注。
约束句型示范
- 整改项 MUST 可验证(附验收方式),禁止"加强""完善"类空泛措施。
- 合规范围变更 MUST 触发 Gap 重估并在 SoA 中留痕。
- 密钥轮换 MUST 演练过全链路(旧密钥解密存量数据的能力保留期显式声明)。
验收惯例
模拟测评验收(第三方视角抽查证据链完整率);桌面推演记录归档;密码学方案经第二工程师独立评审签字;度量指标连续两个周期有真实数据。
开工检查单默认项
适用标准与范围一行 / 差距 Top5 一行摘要 / 最先完成的 3 个内容(条款对照表骨架 → 证据清单模板 → 风险登记册初始化)/ 最低验收 = 条款对照表全覆盖且每行有责任人。
不适用(When NOT to use)
- 技术检测规则(Sigma/YARA)归 sec-spec-detection。
- 渗透测试方案与报告归 sec-spec-web-pentest。
- 非合规类一般制度文档不适用——本 skill 只管可审计、可举证的治理交付物。