JarthurLabs/Security-Policy-Procedure-Pack

GitHub: JarthurLabs/Security-Policy-Procedure-Pack

一套以模拟小型企业为案例的轻量级安全治理模板包,将策略、流程和证据关联起来,帮助小企业建立可重复执行的基础 GRC 体系。

Stars: 0 | Forks: 0

# 小型企业安全治理计划 ## 概述 这是一个针对名为 **Northstar Dental Billing LLC** 的 25 人模拟专业服务公司的轻量级安全治理计划。 其目标是构建小型企业真正能够使用的内容:基础策略结构、IAM 治理、供应商审查、客户安全问卷支持,以及一些技术验证检查。我将范围有意控制在适度水平,因为这种规模的公司在第一天不可能拥有成熟的企业 GRC 计划。 所有数据、用户、系统和供应商均为模拟数据。 ## 我试图解决的问题 该公司存在几个常见的小型企业安全漏洞: - 访问权限的授予是非正式的。 - 离职流程依赖于人们记住正确的步骤。 - 供应商审查不一致。 - 难以用证据来回答客户的安全问题。 - 策略仅仅停留在概念层面,而没有形成可重复执行的程序。 起初,这看起来像是一个文档问题。在对工作内容进行梳理后,我发现它更像是一个所有权和证据问题:谁拥有每项控制权,什么流程在支持它,以及如果客户或审计员提问,会存在什么证明? ## 主要产物 | 领域 | 证据 | |---|---| | IAM 治理 | `iam-governance/` | | 计划可追溯性 | `program/security-program-traceability-matrix.md` | | 风险登记册 | `evidence/risk-register.md` | | 供应商风险评分 | `evidence/vendor-risk-scoring.md` | | 客户问卷支持 | `customer-assurance/questionnaire-response-pack.md` | | 技术验证 | `technical-validation/google-workspace-security-audit.md` | | 策略与程序 | `policies/`, `procedures/` | ## 截图 ### 风险登记册 ![风险登记册](https://static.pigsec.cn/wp-content/uploads/repos/cas/0f/0fc9bff46cc9918215b9db1d98e6d2fe201750bed4b3b36eaf29baf9db6f2d64.svg) ### IAM 审查表 ![IAM 审查表](https://static.pigsec.cn/wp-content/uploads/repos/cas/c2/c2ecf88aa07c10427d09962066bcdd17fb0935c1daa7e9207aa069d94ac918f4.svg) ### 供应商记分卡 ![供应商风险记分卡](https://static.pigsec.cn/wp-content/uploads/repos/cas/63/631fe05bb4db77b90dcb965dd42c24cee052435dbb8cbe1d18fe1d3bbc45d470.svg) ### 访问审查流程 ![访问审查流程](https://static.pigsec.cn/wp-content/uploads/repos/cas/73/73ad5d5a39bc9584ad185ebeeaf55c0f8488bc41aff5c714a11769fae7c7638f.svg) ### 技术审计清单 ![审计清单](https://static.pigsec.cn/wp-content/uploads/repos/cas/3a/3a90e551f8c88c63f753c93b6cb04f71073a0b892e8745b2bce0f73fb7d183a6.svg) ## 我可以确认的内容 - 该计划为主要的安全任务指定了明确的负责人。 - IAM 拥有明确的入职/调岗/离职流程。 - 供应商审查采用评分方法,而不是非正式的是/否决策。 - 客户问卷的答案可以追溯到证据文件。 - 技术验证清单将治理与实际的 SaaS 管理检查关联起来。 ## 我无法确认的内容 - 这些控制措施并未在实时环境中运行。 - 没有审查过真实的用户、供应商或客户合同。 - Google Workspace 审计是一个模拟的验证清单,而不是生产环境的导出数据。 - 这不能证明符合 NIST、CIS、SOC 2、HIPAA 或任何正式的框架。 ## 经验教训 最大的教训是,仅靠策略并不能构成一个安全计划。一项策略需要明确的负责人、流程、证据和审查计划。否则,它只是一份文档。 我还了解到,IAM 可能是 SaaS 实施工作与网络安全之间最坚固的桥梁。用户入职、权限、管理员访问权限、客户保证以及流程文档,都会在真实的 IAM 和 GRC 工作中体现出来。
标签:GRC, 企业安全, 供应商风险管理, 安全策略, 安全管理, 提示词设计, 网络资产管理, 身份与访问管理, 防御加固