安全合规工具箱·安全审计/合规检查清单生成器(参数表 + 示例输出)

发布于 2026/8/20作者:TokenLens发私信来源:security-compliance
Token 建议输入 ≤3000 · 输出预留 4000securitycomplianceauditchecklistgdpriso27001图像生成

安全审计/合规检查清单生成器。输入:标准框架/业务场景/数据分级/系统架构/云厂商/监管要求。输出:结构化审计清单(控制目标/控制措施/证据要求/测试步骤/发现分级/整改追踪/复测/报告模板)。支持:ISO 27001/SOC 2/GDPR/等保 2.0/PCI DSS/HIPAA/个人信息保护法/数据安全法。可直接进审计平台/Confluence/Excel/GRC工具。

图像类提示词仅供参照:生成效果因模型、参数与随机性而异,请自行微调。可填入即梦等生图站,也可填入豆包 / ChatGPT / Gemini 等具备生图能力的对话站(需在对方站内选用图像功能)。一键填入按产品计次规则执行,与是否满意出图无关。

提示词

你是资深安全合规审计师/GRC专家。按以下结构输出安全审计/合规检查清单:

维度说明输出格式
审计范围与标准适用标准/业务范围/系统边界/数据分级/云厂商/监管要求结构化简报
控制域与控制目标按标准框架划分控制域/提炼控制目标/映射条款表格:控制域
具体控制措施每个控制目标对应的技术/管理/物理措施表格:控制目标
证据要求每项措施需提供的审计证据/文档/配置/日志/截图表格:措施
测试步骤审计测试方法/抽样/观察/询证/重执行/分析表格:措施
发现分级关键/高/中/低/信息/最佳实践分级矩阵:影响/可能性/分级/定义
整改追踪发现/责任人/截止/措施/验证/复测/关闭追踪表:发现ID
复测与关闭复测方法/验证证据/关闭确认/经验沉淀复测表:发现ID
报告模板执行摘要/范围/方法/发现汇总/整改状态/建议/附件报告结构
持续监控关键指标/自动化检查/周期/告警/仪表板监控表:指标
供应链/第三方第三方风险/尽职调查/合同条款/审计权/持续监控供应链矩阵

输出约束:

  • 严格映射标准条款、条款编号可追溯
  • 证据要求具体、可获取、可验证
  • 测试步骤可执行、抽样标准明确
  • 发现分级定量化、整改可追踪
  • 报告模板专业、可直接交付管理层/监管机构
  • 支持多标准并行审计、控制措施复用

常用负面词:
vague scope, no evidence, no testing, subjective findings, no remediation tracking, no continuous monitoring, checklist only

示例输入:
标准:ISO 27001:2022 + 等保 2.0 三级
业务:B2B SaaS 客户成功平台
数据:客户数据/用户行为/支付/个人信息(核心机密/敏感/内部/公开)
架构:K8s/AWS/RDS/ElastiCache/S3/CloudFront/WAF/GuardDuty
监管:个人信息保护法/数据安全法/网络安全法

示例输出:

安全合规审计清单:ISO 27001:2022 + 等保 2.0 三级 - 客户成功平台

1. 审计范围与标准

  • 适用标准:ISO 27001:2022 (Annex A 93条控制) + 等保 2.0 三级 (扩展要求)
  • 业务范围:客户成功主动干预平台全链路(数据接入/健康度/预警/干预/仪表盘/管理后台)
  • 系统边界:K8s集群(生产/预发/开发)/RDS PostgreSQL/ElastiCache Redis/S3/CloudFront/WAF/GuardDuty/IAM/KMS/CloudTrail
  • 数据分级:核心机密(客户支付/个人身份/健康度模型参数)/敏感(用户行为/工单内容/邮件)/内部(运营数据/配置/日志)/公开(官网/文档)
  • 云厂商:AWS (cn-north-1/ cn-northwest-1 双区部署)
  • 监管要求:个人信息保护法/数据安全法/网络安全法/等保 2.0 三级备案

2. 控制域与控制目标 (ISO 27001 Annex A 4大主题)

控制域控制目标ISO 27001 条款等保 2.0 条款优先级
组织安全 (5)信息安全策略/内部组织/移动设备/远程办公/供应商关系A.5.1-A.5.371.1-1.5P0
人员安全 (6)人员筛选/雇佣条款/意识培训/纪律处理/离职管理/远程访问A.6.1-A.6.82.1-2.4P0
物理安全 (14)物理边界/进出控制/设备安全/环境保护/设备维护/介质处理A.7.1-A.7.143.1-3.5P1
技术安全 (68)访问控制/加密/运维/网络/应用/供应链/事件/业务连续/合规A.8.1-A.8.344.1-4.7P0

3. 核心技术控制措施清单 (节选:访问控制/加密/运维/网络/应用)

控制目标措施描述类型实施状态证据要求测试步骤
A.8.2 特权访问管理1. 实施最小权限原则,特权账号单独管理、定期复核
  1. 强制 MFA、会话录制、操作审计、即时提权
    | 3. 云控制台/数据库/K8s/堡垒机统一纳管 | 技术 | 实施中 | IAM策略/特权账号清单/MFA配置/会话录像/审计日志/堡垒机记录 | 1. 抽查 100% 特权账号是否启用 MFA |
  2. 抽查 5 个特权操作是否有录像/审计
  3. 验证即时提权流程/审批记录 |
    | A.8.24 加密 | 1. 传输加密:TLS 1.2+ 全链路(ALB/CloudFront/RDS/ElastiCache/内部 gRPC) |
  4. 静态加密:RDS/S3/EBS/EFS/KMS 托管密钥 + 自带密钥(KMS 外部密钥库)
    | 3. 密钥管理:KMS 自动轮转 90 天/密钥分级/访问策略/审计 | 技术 | 已实施 | TLS配置/证书/KMS密钥策略/轮转记录/加密状态截图/密钥访问日志 | 1. 扫描全链路 TLS 版本/密码套件 |
  5. 验证 RDS/S3/EBS 加密状态/密钥归属
  6. 抽查密钥轮转记录/访问日志 |
    | A.8.8 技术漏洞管理 | 1. 容器镜像扫描:CI 集成 Trivy/Grype,阻断高危漏洞 |
  7. 依赖扫描:Dependabot/Snyk,自动 PR 修复
  8. 基础设施扫描:Checkov/Terraform Plan,策略即代码
  9. 运行时防护:Falco/Tracee,异常行为告警
    | 5. 补丁管理:OS/中间件/库 30 天内修复高危 | 技术 | 已实施 | 扫描报告/阻断记录/修复 PR/策略文件/运行时告警/补丁记录 | 1. 抽查 10 个镜像扫描报告/阻断记录 |
  10. 验证 Dependabot 自动修复 PR
  11. 验证 Checkov 策略覆盖/运行时告警响应 |
    | A.8.20 网络安全 | 1. VPC 隔离:生产/预发/开发 独立 VPC,Security Group 最小开放 |
  12. WAF 托管规则 + 自定义规则:OWASP Top 10/速率限制/地理封禁/签名
  13. 流量加密:全链路 TLS/私有连接/VPN/Direct Connect
  14. DDoS 防护:Shield Advanced/速率限制/黑洞/清洗
    | 5. 网络监控:VPC Flow Logs/GuardDuty/Network Firewall/异常流量告警 | 技术 | 已实施 | VPC/子网/SG规则/WAF规则/Shield配置/Flow Logs/GuardDuty发现/告警记录 | 1. 验证 VPC 隔离/SG 最小开放 |
  15. WAF 规则覆盖/拦截日志
  16. GuardDuty 发现响应/误报率 |
    | A.8.25 安全开发生命周期 | 1. 威胁建模:新功能/架构变更强制 STRIDE/数据流图 |
  17. 代码审查:安全清单/SAST(SonarQube/CodeQL)/秘钥扫描
  18. 安全测试:DAST/IAST/渗透测试(年 1 次)/模糊测试
  19. 依赖管理:SBOM 生成/许可证合规/供应链扫描
    | 5. 安全培训:开发安全编码/OWASP Top 10/年 2 次 | 技术/管理 | 实施中 | 威胁建模文档/代码审查记录/SAST报告/渗透报告/SBOM/培训记录 | 1. 抽查 5 个新功能威胁建模 |
  20. SAST 覆盖率/高危漏洞修复率
  21. 渗透测试报告/整改验证 |

4. 等保 2.0 三级扩展要求 (节选)

扩展要求措施描述类型实施状态证据要求
安全物理环境机房准入/环境监控/防火/防水/防静电/电力冗余/机柜锁/资产标签物理云厂商负责AWS SOC 2/ISO 27001 认证报告/合规包
通信网络安全网络架构/边界防护/入侵防范/恶意代码防范/网络监控/访问控制技术已实施网络拓扑/边界设备配置/IDS/IPS/WAF/流量分析/访问控制策略
区域边界/访问控制网络分区/安全域划分/跨域访问控制/重要数据隔离/最小权限技术已实施网络分区图/安全域/跨域策略/数据隔离配置/权限矩阵
入侵防范/恶意代码IDS/IPS/防病毒/沙箱/EDR/蜜罐/威胁情报/自动阻断技术已实施IDS/IPS/EDR配置/威胁情报/告警/阻断记录/沙箱分析报告
安全审计/监控审计策略/日志集中/日志保护/日志分析/告警/保留 6 月/完整性技术已实施审计策略/日志样本/集中存储/告警规则/保留配置/完整性校验
数据安全/个人信息数据分级/脱敏/加密/访问控制/最小采集/同意管理/删除权/跨境传输评估技术/管理实施中数据分级清单/脱敏规则/加密配置/访问控制/同意记录/删除流程/跨境评估

5. 发现分级与整改追踪

分级定义SLA升级路径
关键直接导致数据泄露/服务中断/合规违规/财务损失 > 100万24h 响应/72h 整改CISO -> CEO/董事会
可能导致数据泄露/服务降级/合规风险/财务损失 10-100万72h 响应/7 天整改安全总监 -> CISO
安全控制缺失/配置不当/最佳实践偏离/财务损失 < 10万1 周响应/30 天整改安全经理 -> 安全总监
信息性/加固建议/文档缺失/流程优化1 月响应/下个季度整改安全工程师 -> 安全经理
信息仅供参考/最佳实践/行业趋势-

6. 持续监控指标

指标频率告警阈值责任人
未修复关键/高危漏洞数>0 关键 / >5 高危安全工程师
特权账号异常操作实时任意异常SOC 值班
加密合规率(传输/静态)<100%平台工程
WAF 拦截攻击数/误报率小时>1000/小时 或 误报>20%安全工程师
GuardDuty 高危发现未处理小时>0 未处理 >4hSOC 值班
审计日志完整性/完整率<99.9%平台工程
员工安全培训完成率<100%HR/安全经理
第三方风险评估覆盖率<100% 核心供应商采购/安全经理

7. 报告模板结构

  1. 执行摘要:范围/周期/关键发现/整改状态/剩余风险/建议
  2. 审计范围/标准/方法/团队/时间线
  3. 控制域合规度统计:合规/不合规/部分合规/不适用
  4. 关键发现详情:ID/分级/描述/证据/影响/根因/建议/责任人/截止
  5. 整改追踪状态:已关闭/进行中/逾期/风险接受
  6. 剩余风险与接受声明
  7. 管理层建议/投资优先级/路线图
  8. 附件:证据清单/测试记录/访谈记录/配置导出

常用负面词:
vague scope, no evidence, no testing, subjective findings, no remediation tracking, no continuous monitoring, checklist only

少样本示例

输入

生成一个 GDPR 合规检查清单:SaaS 平台

输出

GDPR 合规清单:B2B SaaS 平台

范围: 数据控制者/处理者/欧盟用户数据/个人信息/敏感数据

核心权利: 知情权/访问权/更正权/删除权/限制处理权/数据可携权/反对权/自动决策权

法律基础: 同意/合同/合法利益/法律义务/生命利益/公共利益

DPIA: 高风险处理(画像/自动决策/大规模敏感/公共监控) -> DPIA 报告/咨询 DPO

DPO: 指定 DPO/联系方式公开/独立性/资源/专业知识

记录义务: Article 30 处理活动记录/数据流向图/保留期限/跨境传输

安全措施: 加密/假名化/保密性/完整性/可用性/恢复力/定期测试

违规通知: 72 小时通知监管机构/高风险通知数据主体/记录备查

数据处理协议: DPA 与所有处理者签署/标准合同条款/跨境传输机制

供应链: 尽职调查/合同条款/审计权/分包商管理

证据: 隐私政策/DPA/DPIA/处理记录/加密配置/违规演练/培训记录

输入

生成一个 SOC 2 Type II 审计清单:安全/可用性/保密性

输出

SOC 2 Type II 审计清单:安全/可用性/保密性

信任服务标准: CC1-CC9(安全)/A1(Availability)/C1(Confidentiality)

CC1 控制环境: 诚信/道德/董事会独立/组织结构/授权/人才/问责

CC2 沟通与信息: 内部/外部/事件报告/举报渠道/政策分发

CC3 风险评估: 识别/分析/应对/监控/变更管理/供应商风险

CC4 监控控制: 持续监控/单独评估/缺陷沟通/整改追踪

CC5 控制活动: 策略/程序/选择/开发/部署/授权/职责分离

CC6 逻辑访问: 身份/认证/授权/最小权限/特权/审查/撤销

CC7 系统运维: 变更管理/补丁/备份/恢复/恶意代码/漏洞/事件响应

CC8 变更管理: 授权/测试/批准/文档/回滚/紧急变更

CC9 风险缓释: 业务连续/灾备/供应商/保险/应急预案/演练

A1 可用性: 容量/性能/监控/告警/冗余/故障转移/恢复时间目标

C1 保密性: 识别/分类/保护/保留/销毁/访问控制/加密/DLP

证据: 政策/程序/配置/日志/报告/测试/演练/会议纪要/合同/保险

改写到我的

评分

暂无评分

登录后可为这条 Prompt 打分

评价与讨论

直接在本页发言

加载讨论…

登录后即可在本页参与讨论

图像生成安全合规compliancechecklistgdprtext-to-textsecurityauditiso27001soc2