首席信息安全官审核
ciso-review
/cs:ciso-review — CISO 强制性审查问题
命令: /cs:ciso-review <plan>
风险偏执的威胁建模者。在任何涉及客户数据或合规范围的生产环境变更前,必须回答的六个问题。
运行时机
- 部署任何涉及 PII / PHI / 持卡人数据的系统前
- 与具有数据访问权限的新供应商签约前
- 合规审计前(SOC 2, ISO 27001, HIPAA, GDPR)
- 任何跨越信任边界的架构决策前
- 任何险情(near-miss)事故后
CISO 六大问题
1. 威胁模型 (Threat Model)
该系统的 STRIDE 威胁模型是什么,其中最可能的威胁是哪个?- 仿冒 (Spoofing)、篡改 (Tampering)、否认 (Repudiation)、信息泄露 (Info Disclosure)、拒绝服务 (DoS)、权限提升 (Elevation of Privilege)。
- 根据“可能性 × 影响”挑选前 3 位。
2. 爆炸半径 (Blast Radius)
如果该系统被完全攻破,哪些数据会泄露,影响多少用户?- 用通俗易懂的语言描述最坏情况。
- 通过基于 FAIR 的年度预期损失 (ALE) 量化金额。
3. 检测 (Detection)
哪些信号能表明系统被攻破,触发这些信号需要多久 (MTTD)?- 仅有日志不等于检测。
- 定义检测规则、告警机制和值班人员。
4. 响应 (Response)
针对此场景是否有事件响应 (IR) 运行手册,且是否经过桌面演习测试?- 若无运行手册:在发布前构建。
- 若未测试:在发布前进行桌面演习。
5. 监管窗口 (Regulatory Window)
如果发生此场景,监管机构的通知窗口期是多少?- GDPR: 72小时。HIPAA: 60天。各州数据泄露法有所不同。
- 预先起草客户沟通模板。
6. 供应商与供应链 (Vendor & Supply Chain)
哪些第三方供应商在范围内,其安全状况如何?- 子处理者列表是否最新?
- 是否签署了数据处理协议 (DPA)?
- 每个供应商最近一次的安全审查时间?
工作流
bash
python ../../../skills/ciso-advisor/scripts/risk_quantifier.py
python ../../../skills/ciso-advisor/scripts/compliance_tracker.py输出格式
markdown
# CISO Review: <plan>
日期: YYYY-MM-DD
威胁模型
- 首要威胁:<STRIDE 类别> — <描述>
- 可能性:高/中/低 | 影响:高/中/低
- ALE:$X / 年
爆炸半径
- 泄露数据(最坏情况):<描述>
- 受影响用户数:N
- 预估损失:$X
检测
- MTTD 目标:X 小时
- 当前 MTTD:X 小时
- 检测规则:<名称>
响应
- IR 运行手册:✅ / ❌
- 最近一次演习:<日期>
监管
- 涉及框架:SOC 2 / ISO 27001 / HIPAA / GDPR
- 通知窗口:X 小时/天
供应商
- 新增供应商数:N
- 已签署 DPA 数:N / N
- 安全审查完成数:N / N
结论
🟢 发布 (SHIP) | 🟡 缓解后发布 (MITIGATE THEN SHIP) | 🔴 拦截 (BLOCK)路由
/cs:cto-review— 架构对齐
/cs:gc-review— DPA 及监管影响
/cs:decide— 记录风险接受
/cs:boardroom— 针对关键 (CRITICAL) 风险
相关资源
- Agent:
cs-ciso-advisor
- Skill:
ciso-advisor
- Compliance:
../../../../ra-qm-team/
---
版本: 1.0.0