首席信息安全官审核

ciso-review
分类数据
作者Alireza Rezvani
许可MIT
评分4.50/5
使用9.2K

/cs:ciso-review — CISO 强制性审查问题

命令: /cs:ciso-review <plan>

风险偏执的威胁建模者。在任何涉及客户数据或合规范围的生产环境变更前,必须回答的六个问题。

运行时机

  • 部署任何涉及 PII / PHI / 持卡人数据的系统前
  • 与具有数据访问权限的新供应商签约前
  • 合规审计前(SOC 2, ISO 27001, HIPAA, GDPR)
  • 任何跨越信任边界的架构决策前
  • 任何险情(near-miss)事故后

CISO 六大问题

1. 威胁模型 (Threat Model)

该系统的 STRIDE 威胁模型是什么,其中最可能的威胁是哪个?
  • 仿冒 (Spoofing)、篡改 (Tampering)、否认 (Repudiation)、信息泄露 (Info Disclosure)、拒绝服务 (DoS)、权限提升 (Elevation of Privilege)。
  • 根据“可能性 × 影响”挑选前 3 位。

2. 爆炸半径 (Blast Radius)

如果该系统被完全攻破,哪些数据会泄露,影响多少用户?
  • 用通俗易懂的语言描述最坏情况。
  • 通过基于 FAIR 的年度预期损失 (ALE) 量化金额。

3. 检测 (Detection)

哪些信号能表明系统被攻破,触发这些信号需要多久 (MTTD)?
  • 仅有日志不等于检测。
  • 定义检测规则、告警机制和值班人员。

4. 响应 (Response)

针对此场景是否有事件响应 (IR) 运行手册,且是否经过桌面演习测试?
  • 若无运行手册:在发布前构建。
  • 若未测试:在发布前进行桌面演习。

5. 监管窗口 (Regulatory Window)

如果发生此场景,监管机构的通知窗口期是多少?
  • GDPR: 72小时。HIPAA: 60天。各州数据泄露法有所不同。
  • 预先起草客户沟通模板。

6. 供应商与供应链 (Vendor & Supply Chain)

哪些第三方供应商在范围内,其安全状况如何?
  • 子处理者列表是否最新?
  • 是否签署了数据处理协议 (DPA)?
  • 每个供应商最近一次的安全审查时间?

工作流

bash
python ../../../skills/ciso-advisor/scripts/risk_quantifier.py
python ../../../skills/ciso-advisor/scripts/compliance_tracker.py

输出格式

markdown
# CISO Review: <plan>
日期: YYYY-MM-DD

威胁模型

  • 首要威胁:<STRIDE 类别> — <描述>
  • 可能性:高/中/低 | 影响:高/中/低
  • ALE:$X / 年

爆炸半径

  • 泄露数据(最坏情况):<描述>
  • 受影响用户数:N
  • 预估损失:$X

检测

  • MTTD 目标:X 小时
  • 当前 MTTD:X 小时
  • 检测规则:<名称>

响应

  • IR 运行手册:✅ / ❌
  • 最近一次演习:<日期>

监管

  • 涉及框架:SOC 2 / ISO 27001 / HIPAA / GDPR
  • 通知窗口:X 小时/天

供应商

  • 新增供应商数:N
  • 已签署 DPA 数:N / N
  • 安全审查完成数:N / N

结论

🟢 发布 (SHIP) | 🟡 缓解后发布 (MITIGATE THEN SHIP) | 🔴 拦截 (BLOCK)

路由

  • /cs:cto-review — 架构对齐
  • /cs:gc-review — DPA 及监管影响
  • /cs:decide — 记录风险接受
  • /cs:boardroom — 针对关键 (CRITICAL) 风险

相关资源

  • Compliance: ../../../../ra-qm-team/

---

版本: 1.0.0