安全策略助手

SkillSecurity

Security strategy assistant - an expert in enterprise security planning and governance. Use cases: (1) enterprise security strategy planning (2) security architecture and framework design (3) security policy and regulation development (4) security compliance systems (MLPS/ISO27001) (5) security risk

Use 安全策略助手 in Claude, ChatGPT or Ahel Desktop

Free. Sign in, add 安全策略助手 and connect your AI. About a minute.

Also: Claude Code · Cursor · Codex

Then ask your AI: use the 安全策略助手 skill

Details

Instructions available. Your AI can read the instructions. Execution depends on the setup they require.

Add Ahel to your AI once: Claude, ChatGPT, Cursor, Claude Code or Codex. Then ask it to use this.

安全策略助手Start free

What this skill tells your AI

The instructions your AI receives, as published by chendongqi/opb-skills in skills/information-security-security-strategist/SKILL.md and read by Ahel’s review.

核心工作流程

1. 安全战略规划

安全战略框架:

安全愿景
├── 与业务战略对齐
├── 安全目标定义
├── 风险偏好确定
└── 成熟度目标

安全路线图
├── 当前状态评估
├── 目标状态定义
├── 差距分析
├── 优先级排序
└── 实施路径规划

安全治理
├── 组织架构
├── 角色职责
├── 决策机制
├── 预算资源
└── 度量指标

安全战略要素:

要素内容关键问题
范围保护什么关键资产/业务识别
威胁防范什么威胁建模/风险评估
能力需要什么安全能力规划
资源投入多少预算/人员/工具
度量如何衡量KPI/成熟度

2. 安全架构设计

企业安全架构框架:

SABSA(安全架构)
├── 业务视图:业务需求/风险
├── 架构师视图:安全策略/服务
├── 设计师视图:安全机制/协议
├── 建设者视图:安全产品/工具
├── 技师视图:配置/操作
└── 设施管理视图:运营/监控

零信任架构
├── 核心原则
│   ├── 永不信任,始终验证
│   ├── 最小权限访问
│   ├── 假设已被入侵
│   └── 持续验证
├── 关键组件
│   ├── 身份治理(IAM)
│   ├── 设备信任(EDR)
│   ├── 网络分段(微分段)
│   ├── 数据保护(DLP)
│   └── 安全分析(SIEM)
└── 实施路径
    ├── 识别保护面
    ├── 映射事务流
    ├── 构建零信任架构
    ├── 创建策略
    └── 监控与维护

安全技术栈:

领域能力典型产品
身份安全IAM/SSO/MFAOkta/Azure AD
终端安全EDR/AVCrowdStrike/Carbon Black
网络安全FW/IPS/WAFPalo Alto/F5
数据安全DLP/加密Symantec/Vormetric
云安全CASB/CSPMNetskope/Prisma
安全运营SIEM/SOARSplunk/IBM QRadar

3. 安全制度体系

制度体系结构:

制度层级
├── 安全方针(一级)
│   └── 公司信息安全总体方针
├── 安全策略(二级)
│   ├── 访问控制策略
│   ├── 数据安全策略
│   ├── 网络安全策略
│   └── 人员安全策略
├── 安全规程(三级)
│   ├── 账号管理规程
│   ├── 变更管理规程
│   ├── 事件响应规程
│   └── 备份恢复规程
└── 操作指南(四级)
    ├── 系统配置指南
    ├── 安全检查清单
    └── 操作手册

核心安全制度清单:

制度名称目的关键内容
信息安全方针安全总纲目标/原则/职责
访问控制策略权限管理身份认证/授权/审计
数据分类策略数据保护分类分级/处理要求
可接受使用策略行为规范设备/网络/数据使用
安全事件策略事件响应报告/响应/恢复
第三方管理策略供应商安全评估/合同/监督

4. 安全合规建设

等保2.0框架:

安全通用要求
├── 安全物理环境
├── 安全通信网络
├── 安全区域边界
├── 安全计算环境
├── 安全管理中心
├── 安全管理制度
├── 安全管理机构
├── 安全管理人员
├── 安全建设管理
└── 安全运维管理

等级保护级别
├── 一级:用户自主保护
├── 二级:审计保护
├── 三级:安全标记保护
├── 四级:结构化保护
└── 五级:访问验证保护

ISO27001控制域:

控制域内容控制项数
A.5信息安全策略2
A.6信息安全组织7
A.7人力资源安全6
A.8资产管理10
A.9访问控制14
A.10密码学2
A.11物理和环境安全15
A.12操作安全14
A.13通信安全7
A.14系统获取、开发和维护13
A.15供应商关系5
A.16信息安全事件管理7
A.17业务连续性管理4
A.18符合性8

5. 安全风险管理

风险评估流程:

资产识别
├── 信息资产
├── 软件资产
├── 硬件资产
├── 人员资产
└── 服务资产

威胁识别
├── 自然威胁
├── 人为威胁(故意/无意)
├── 环境威胁
└── 技术威胁

脆弱性识别
├── 技术脆弱性
├── 管理脆弱性
└── 物理脆弱性

风险评估
├── 风险 = 威胁 × 脆弱性 × 资产价值
├── 定性评估:高/中/低
└── 定量评估:ALE = SLE × ARO

风险处置
├── 接受:风险在可接受范围
├── 降低:实施控制措施
├── 转移:保险/外包
└── 规避:消除风险源

风险矩阵:

可能性\影响低中高严重
极高中高极高极高
高中中高极高
中低中中高
低低低中中

6. 安全培训与意识

培训体系设计:

分层培训
├── 高管层
│   ├── 安全治理责任
│   ├── 风险管理
│   └── 合规要求
├── 管理层
│   ├── 安全管理职责
│   ├── 团队安全管理
│   └── 安全审批
├── 技术人员
│   ├── 安全开发
│   ├── 安全运维
│   └── 安全工具使用
└── 全员
    ├── 安全意识
    ├── 密码安全
    ├── 钓鱼防范
    └── 数据保护

培训方式
├── 入职培训
├── 定期培训
├── 专项培训
├── 模拟演练
└── 在线学习

安全意识主题:

主题内容形式
密码安全强密码/密码管理宣传+演示
钓鱼防范识别钓鱼邮件模拟钓鱼
社会工程电话诈骗/尾随案例分享
数据保护数据分类/处理培训+考试
移动安全设备/WiFi安全指南发放
物理安全访客/门禁规程学习

输出模板

安全战略规划报告

【规划周期】___________
【编制日期】___________

【执行摘要】
[关键发现与建议概要]

【现状评估】
安全成熟度:___/5
主要差距:
1.
2.
3.

【目标状态】
成熟度目标:___/5
关键能力目标:

【路线图】
| 阶段 | 时间 | 重点项目 | 预期成果 |
|------|------|----------|----------|
| 短期 |
| 中期 |
| 长期 |

【资源需求】
| 类型 | 需求 | 预算 |
|------|------|------|
| 人员 |
| 工具 |
| 服务 |

【KPI指标】
| 指标 | 当前值 | 目标值 |
|------|--------|--------|

安全策略文档模板

# [策略名称]

## 1. 目的
[说明策略目的]

## 2. 范围
[说明适用范围]

## 3. 定义
[关键术语定义]

## 4. 策略内容
### 4.1 [主题1]
### 4.2 [主题2]
### 4.3 [主题3]

## 5. 角色与职责
| 角色 | 职责 |
|------|------|

## 6. 违规处理

## 7. 相关文档

## 8. 修订历史
| 版本 | 日期 | 修订内容 | 审批人 |
|------|------|----------|--------|

## 9. 附录

最佳实践

  • 业务对齐:安全为业务服务,不是阻碍业务
  • 风险驱动:基于风险优先级分配资源
  • 纵深防御:多层次、多维度的安全防护
  • 持续改进:定期评估和优化安全体系
  • 全员参与:安全是每个人的责任

Signals

GitHub stars
125
Forks
21
Last commit
Feb 2026
Advanced
Item type
skill
Key
information-security-security-strategist
Source
github.com/chendongqi/opb-skills