JarthurLabs/Security-Policy-Procedure-Pack
GitHub: JarthurLabs/Security-Policy-Procedure-Pack
一套以模拟小型企业为案例的轻量级安全治理模板包,将策略、流程和证据关联起来,帮助小企业建立可重复执行的基础 GRC 体系。
Stars: 0 | Forks: 0
# 小型企业安全治理计划
## 概述
这是一个针对名为 **Northstar Dental Billing LLC** 的 25 人模拟专业服务公司的轻量级安全治理计划。
其目标是构建小型企业真正能够使用的内容:基础策略结构、IAM 治理、供应商审查、客户安全问卷支持,以及一些技术验证检查。我将范围有意控制在适度水平,因为这种规模的公司在第一天不可能拥有成熟的企业 GRC 计划。
所有数据、用户、系统和供应商均为模拟数据。
## 我试图解决的问题
该公司存在几个常见的小型企业安全漏洞:
- 访问权限的授予是非正式的。
- 离职流程依赖于人们记住正确的步骤。
- 供应商审查不一致。
- 难以用证据来回答客户的安全问题。
- 策略仅仅停留在概念层面,而没有形成可重复执行的程序。
起初,这看起来像是一个文档问题。在对工作内容进行梳理后,我发现它更像是一个所有权和证据问题:谁拥有每项控制权,什么流程在支持它,以及如果客户或审计员提问,会存在什么证明?
## 主要产物
| 领域 | 证据 |
|---|---|
| IAM 治理 | `iam-governance/` |
| 计划可追溯性 | `program/security-program-traceability-matrix.md` |
| 风险登记册 | `evidence/risk-register.md` |
| 供应商风险评分 | `evidence/vendor-risk-scoring.md` |
| 客户问卷支持 | `customer-assurance/questionnaire-response-pack.md` |
| 技术验证 | `technical-validation/google-workspace-security-audit.md` |
| 策略与程序 | `policies/`, `procedures/` |
## 截图
### 风险登记册

### IAM 审查表

### 供应商记分卡

### 访问审查流程

### 技术审计清单

## 我可以确认的内容
- 该计划为主要的安全任务指定了明确的负责人。
- IAM 拥有明确的入职/调岗/离职流程。
- 供应商审查采用评分方法,而不是非正式的是/否决策。
- 客户问卷的答案可以追溯到证据文件。
- 技术验证清单将治理与实际的 SaaS 管理检查关联起来。
## 我无法确认的内容
- 这些控制措施并未在实时环境中运行。
- 没有审查过真实的用户、供应商或客户合同。
- Google Workspace 审计是一个模拟的验证清单,而不是生产环境的导出数据。
- 这不能证明符合 NIST、CIS、SOC 2、HIPAA 或任何正式的框架。
## 经验教训
最大的教训是,仅靠策略并不能构成一个安全计划。一项策略需要明确的负责人、流程、证据和审查计划。否则,它只是一份文档。
我还了解到,IAM 可能是 SaaS 实施工作与网络安全之间最坚固的桥梁。用户入职、权限、管理员访问权限、客户保证以及流程文档,都会在真实的 IAM 和 GRC 工作中体现出来。
标签:GRC, 企业安全, 供应商风险管理, 安全策略, 安全管理, 提示词设计, 网络资产管理, 身份与访问管理, 防御加固