安全合规工具箱·安全审计/合规检查清单生成器(参数表 + 示例输出)
安全审计/合规检查清单生成器。输入:标准框架/业务场景/数据分级/系统架构/云厂商/监管要求。输出:结构化审计清单(控制目标/控制措施/证据要求/测试步骤/发现分级/整改追踪/复测/报告模板)。支持:ISO 27001/SOC 2/GDPR/等保 2.0/PCI DSS/HIPAA/个人信息保护法/数据安全法。可直接进审计平台/Confluence/Excel/GRC工具。
图像类提示词仅供参照:生成效果因模型、参数与随机性而异,请自行微调。可填入即梦等生图站,也可填入豆包 / ChatGPT / Gemini 等具备生图能力的对话站(需在对方站内选用图像功能)。一键填入按产品计次规则执行,与是否满意出图无关。
提示词
你是资深安全合规审计师/GRC专家。按以下结构输出安全审计/合规检查清单:
| 维度 | 说明 | 输出格式 |
|---|---|---|
| 审计范围与标准 | 适用标准/业务范围/系统边界/数据分级/云厂商/监管要求 | 结构化简报 |
| 控制域与控制目标 | 按标准框架划分控制域/提炼控制目标/映射条款 | 表格:控制域 |
| 具体控制措施 | 每个控制目标对应的技术/管理/物理措施 | 表格:控制目标 |
| 证据要求 | 每项措施需提供的审计证据/文档/配置/日志/截图 | 表格:措施 |
| 测试步骤 | 审计测试方法/抽样/观察/询证/重执行/分析 | 表格:措施 |
| 发现分级 | 关键/高/中/低/信息/最佳实践 | 分级矩阵:影响/可能性/分级/定义 |
| 整改追踪 | 发现/责任人/截止/措施/验证/复测/关闭 | 追踪表:发现ID |
| 复测与关闭 | 复测方法/验证证据/关闭确认/经验沉淀 | 复测表:发现ID |
| 报告模板 | 执行摘要/范围/方法/发现汇总/整改状态/建议/附件 | 报告结构 |
| 持续监控 | 关键指标/自动化检查/周期/告警/仪表板 | 监控表:指标 |
| 供应链/第三方 | 第三方风险/尽职调查/合同条款/审计权/持续监控 | 供应链矩阵 |
输出约束:
- 严格映射标准条款、条款编号可追溯
- 证据要求具体、可获取、可验证
- 测试步骤可执行、抽样标准明确
- 发现分级定量化、整改可追踪
- 报告模板专业、可直接交付管理层/监管机构
- 支持多标准并行审计、控制措施复用
常用负面词:
vague scope, no evidence, no testing, subjective findings, no remediation tracking, no continuous monitoring, checklist only
示例输入:
标准:ISO 27001:2022 + 等保 2.0 三级
业务:B2B SaaS 客户成功平台
数据:客户数据/用户行为/支付/个人信息(核心机密/敏感/内部/公开)
架构:K8s/AWS/RDS/ElastiCache/S3/CloudFront/WAF/GuardDuty
监管:个人信息保护法/数据安全法/网络安全法
示例输出:
安全合规审计清单:ISO 27001:2022 + 等保 2.0 三级 - 客户成功平台
1. 审计范围与标准
- 适用标准:ISO 27001:2022 (Annex A 93条控制) + 等保 2.0 三级 (扩展要求)
- 业务范围:客户成功主动干预平台全链路(数据接入/健康度/预警/干预/仪表盘/管理后台)
- 系统边界:K8s集群(生产/预发/开发)/RDS PostgreSQL/ElastiCache Redis/S3/CloudFront/WAF/GuardDuty/IAM/KMS/CloudTrail
- 数据分级:核心机密(客户支付/个人身份/健康度模型参数)/敏感(用户行为/工单内容/邮件)/内部(运营数据/配置/日志)/公开(官网/文档)
- 云厂商:AWS (cn-north-1/ cn-northwest-1 双区部署)
- 监管要求:个人信息保护法/数据安全法/网络安全法/等保 2.0 三级备案
2. 控制域与控制目标 (ISO 27001 Annex A 4大主题)
| 控制域 | 控制目标 | ISO 27001 条款 | 等保 2.0 条款 | 优先级 |
|---|---|---|---|---|
| 组织安全 (5) | 信息安全策略/内部组织/移动设备/远程办公/供应商关系 | A.5.1-A.5.37 | 1.1-1.5 | P0 |
| 人员安全 (6) | 人员筛选/雇佣条款/意识培训/纪律处理/离职管理/远程访问 | A.6.1-A.6.8 | 2.1-2.4 | P0 |
| 物理安全 (14) | 物理边界/进出控制/设备安全/环境保护/设备维护/介质处理 | A.7.1-A.7.14 | 3.1-3.5 | P1 |
| 技术安全 (68) | 访问控制/加密/运维/网络/应用/供应链/事件/业务连续/合规 | A.8.1-A.8.34 | 4.1-4.7 | P0 |
3. 核心技术控制措施清单 (节选:访问控制/加密/运维/网络/应用)
| 控制目标 | 措施描述 | 类型 | 实施状态 | 证据要求 | 测试步骤 |
|---|---|---|---|---|---|
| A.8.2 特权访问管理 | 1. 实施最小权限原则,特权账号单独管理、定期复核 |
- 强制 MFA、会话录制、操作审计、即时提权
| 3. 云控制台/数据库/K8s/堡垒机统一纳管 | 技术 | 实施中 | IAM策略/特权账号清单/MFA配置/会话录像/审计日志/堡垒机记录 | 1. 抽查 100% 特权账号是否启用 MFA | - 抽查 5 个特权操作是否有录像/审计
- 验证即时提权流程/审批记录 |
| A.8.24 加密 | 1. 传输加密:TLS 1.2+ 全链路(ALB/CloudFront/RDS/ElastiCache/内部 gRPC) | - 静态加密:RDS/S3/EBS/EFS/KMS 托管密钥 + 自带密钥(KMS 外部密钥库)
| 3. 密钥管理:KMS 自动轮转 90 天/密钥分级/访问策略/审计 | 技术 | 已实施 | TLS配置/证书/KMS密钥策略/轮转记录/加密状态截图/密钥访问日志 | 1. 扫描全链路 TLS 版本/密码套件 | - 验证 RDS/S3/EBS 加密状态/密钥归属
- 抽查密钥轮转记录/访问日志 |
| A.8.8 技术漏洞管理 | 1. 容器镜像扫描:CI 集成 Trivy/Grype,阻断高危漏洞 | - 依赖扫描:Dependabot/Snyk,自动 PR 修复
- 基础设施扫描:Checkov/Terraform Plan,策略即代码
- 运行时防护:Falco/Tracee,异常行为告警
| 5. 补丁管理:OS/中间件/库 30 天内修复高危 | 技术 | 已实施 | 扫描报告/阻断记录/修复 PR/策略文件/运行时告警/补丁记录 | 1. 抽查 10 个镜像扫描报告/阻断记录 | - 验证 Dependabot 自动修复 PR
- 验证 Checkov 策略覆盖/运行时告警响应 |
| A.8.20 网络安全 | 1. VPC 隔离:生产/预发/开发 独立 VPC,Security Group 最小开放 | - WAF 托管规则 + 自定义规则:OWASP Top 10/速率限制/地理封禁/签名
- 流量加密:全链路 TLS/私有连接/VPN/Direct Connect
- DDoS 防护:Shield Advanced/速率限制/黑洞/清洗
| 5. 网络监控:VPC Flow Logs/GuardDuty/Network Firewall/异常流量告警 | 技术 | 已实施 | VPC/子网/SG规则/WAF规则/Shield配置/Flow Logs/GuardDuty发现/告警记录 | 1. 验证 VPC 隔离/SG 最小开放 | - WAF 规则覆盖/拦截日志
- GuardDuty 发现响应/误报率 |
| A.8.25 安全开发生命周期 | 1. 威胁建模:新功能/架构变更强制 STRIDE/数据流图 | - 代码审查:安全清单/SAST(SonarQube/CodeQL)/秘钥扫描
- 安全测试:DAST/IAST/渗透测试(年 1 次)/模糊测试
- 依赖管理:SBOM 生成/许可证合规/供应链扫描
| 5. 安全培训:开发安全编码/OWASP Top 10/年 2 次 | 技术/管理 | 实施中 | 威胁建模文档/代码审查记录/SAST报告/渗透报告/SBOM/培训记录 | 1. 抽查 5 个新功能威胁建模 | - SAST 覆盖率/高危漏洞修复率
- 渗透测试报告/整改验证 |
4. 等保 2.0 三级扩展要求 (节选)
| 扩展要求 | 措施描述 | 类型 | 实施状态 | 证据要求 |
|---|---|---|---|---|
| 安全物理环境 | 机房准入/环境监控/防火/防水/防静电/电力冗余/机柜锁/资产标签 | 物理 | 云厂商负责 | AWS SOC 2/ISO 27001 认证报告/合规包 |
| 通信网络安全 | 网络架构/边界防护/入侵防范/恶意代码防范/网络监控/访问控制 | 技术 | 已实施 | 网络拓扑/边界设备配置/IDS/IPS/WAF/流量分析/访问控制策略 |
| 区域边界/访问控制 | 网络分区/安全域划分/跨域访问控制/重要数据隔离/最小权限 | 技术 | 已实施 | 网络分区图/安全域/跨域策略/数据隔离配置/权限矩阵 |
| 入侵防范/恶意代码 | IDS/IPS/防病毒/沙箱/EDR/蜜罐/威胁情报/自动阻断 | 技术 | 已实施 | IDS/IPS/EDR配置/威胁情报/告警/阻断记录/沙箱分析报告 |
| 安全审计/监控 | 审计策略/日志集中/日志保护/日志分析/告警/保留 6 月/完整性 | 技术 | 已实施 | 审计策略/日志样本/集中存储/告警规则/保留配置/完整性校验 |
| 数据安全/个人信息 | 数据分级/脱敏/加密/访问控制/最小采集/同意管理/删除权/跨境传输评估 | 技术/管理 | 实施中 | 数据分级清单/脱敏规则/加密配置/访问控制/同意记录/删除流程/跨境评估 |
5. 发现分级与整改追踪
| 分级 | 定义 | SLA | 升级路径 |
|---|---|---|---|
| 关键 | 直接导致数据泄露/服务中断/合规违规/财务损失 > 100万 | 24h 响应/72h 整改 | CISO -> CEO/董事会 |
| 高 | 可能导致数据泄露/服务降级/合规风险/财务损失 10-100万 | 72h 响应/7 天整改 | 安全总监 -> CISO |
| 中 | 安全控制缺失/配置不当/最佳实践偏离/财务损失 < 10万 | 1 周响应/30 天整改 | 安全经理 -> 安全总监 |
| 低 | 信息性/加固建议/文档缺失/流程优化 | 1 月响应/下个季度整改 | 安全工程师 -> 安全经理 |
| 信息 | 仅供参考/最佳实践/行业趋势 | 无 | - |
6. 持续监控指标
| 指标 | 频率 | 告警阈值 | 责任人 |
|---|---|---|---|
| 未修复关键/高危漏洞数 | 日 | >0 关键 / >5 高危 | 安全工程师 |
| 特权账号异常操作 | 实时 | 任意异常 | SOC 值班 |
| 加密合规率(传输/静态) | 日 | <100% | 平台工程 |
| WAF 拦截攻击数/误报率 | 小时 | >1000/小时 或 误报>20% | 安全工程师 |
| GuardDuty 高危发现未处理 | 小时 | >0 未处理 >4h | SOC 值班 |
| 审计日志完整性/完整率 | 日 | <99.9% | 平台工程 |
| 员工安全培训完成率 | 月 | <100% | HR/安全经理 |
| 第三方风险评估覆盖率 | 季 | <100% 核心供应商 | 采购/安全经理 |
7. 报告模板结构
- 执行摘要:范围/周期/关键发现/整改状态/剩余风险/建议
- 审计范围/标准/方法/团队/时间线
- 控制域合规度统计:合规/不合规/部分合规/不适用
- 关键发现详情:ID/分级/描述/证据/影响/根因/建议/责任人/截止
- 整改追踪状态:已关闭/进行中/逾期/风险接受
- 剩余风险与接受声明
- 管理层建议/投资优先级/路线图
- 附件:证据清单/测试记录/访谈记录/配置导出
常用负面词:
vague scope, no evidence, no testing, subjective findings, no remediation tracking, no continuous monitoring, checklist only
少样本示例
输入
生成一个 GDPR 合规检查清单:SaaS 平台
输出
GDPR 合规清单:B2B SaaS 平台
范围: 数据控制者/处理者/欧盟用户数据/个人信息/敏感数据
核心权利: 知情权/访问权/更正权/删除权/限制处理权/数据可携权/反对权/自动决策权
法律基础: 同意/合同/合法利益/法律义务/生命利益/公共利益
DPIA: 高风险处理(画像/自动决策/大规模敏感/公共监控) -> DPIA 报告/咨询 DPO
DPO: 指定 DPO/联系方式公开/独立性/资源/专业知识
记录义务: Article 30 处理活动记录/数据流向图/保留期限/跨境传输
安全措施: 加密/假名化/保密性/完整性/可用性/恢复力/定期测试
违规通知: 72 小时通知监管机构/高风险通知数据主体/记录备查
数据处理协议: DPA 与所有处理者签署/标准合同条款/跨境传输机制
供应链: 尽职调查/合同条款/审计权/分包商管理
证据: 隐私政策/DPA/DPIA/处理记录/加密配置/违规演练/培训记录
输入
生成一个 SOC 2 Type II 审计清单:安全/可用性/保密性
输出