研究

CIS Controls v8.1 全 153 个 Safeguard 落地全解——13,020 条 PRD 需求、证据与边界(2026 年 7 月)

逐项给出 CIS Controls v8.1 全部 153 个 Safeguard 的机器可读实施清单;每项有 72—108 条十二维原子需求,同时覆盖真实分母、责任人、控制点、证据、反向测试、例外到期、平台边界、依赖路线和 40 项可复现 CAS 审计发现。

暖纸调查台上,153 张控制卡从三本基础台账进入证据闸门、时钟和反向测试工具,最终形成可运营的安全盾牌
文章导航

研究依据研究截止日为 2026-07-28;规范性 Navigator 与 18 个 CAS 页面沿用固定的 2026-07-27 来源集。2026-07-28 实时复核发现 Navigator 页面外壳哈希变化,但 153 项结构化 Safeguard 的 ID、标题、描述、IG 和 Asset Class 零变化,18 个 CAS 页面逐字节不变。CIS Controls v8.1 仍是当前官方版本,共 18 个 Control、153 个 Safeguard:56 项首次出现在 IG1,74 项新增于 IG2,23 项新增于 IG3。SOSEC 将 Navigator 与 CAS 同 2024 年 6 月 v8.1 核心指南对账,审查依赖、输入、操作、度量、指标、周期、公式、官方页面漂移、资产类别和安全功能;为每个 Safeguard 写出四类实施边界,并继续扩展为 72—108 条原创十二维 PRD 原子需求,总计 13,020 个双语对齐需求对。40 项 CAS 异常账本记录固定来源中的高置信可复现缺陷或不安全度量边界,属于有明确范围的审计结果。官方 Companion Guide 用于限定云、移动、IoT/ICS 和 AI 环境。本文没有评估真实企业,不给出 CIS 得分;组织仍须结合自身风险、法规、架构、安全生产、合同和授权测试作出决定。

来源CIS Controls v8.1、Navigator、Implementation Group 与 Asset Class 官方资料 / CIS Controls Assessment Specification 与条款 / Cloud、Mobile、IoT、ICS、AI、RAM、CDM、CSAT 官方资料 / SOSEC 2026-07-27 至 2026-07-28 全 153 项实施边界、13,020 条 PRD 需求与 CAS 一致性审计

1 实施决定:采用 v8.1,先建依赖主干,每项必须交六字段证据

结论:当前应采用 CIS Controls v8.1 的 153 个 Safeguard,并把每项转成能开发、验收和运营的合同。本版给出 13,020 个双语原子需求对:每项 72—108 条,分为目标、总体、责任、数据、集成、控制流、时序、失效、证据、安全、测试和运营十二个维度。56 项 IG1 是最低目标,施工则围绕资产台账 1.1、软件台账 2.1、安全配置 4.1 三个权威枢纽展开。验收必须具备适用总体、责任人、强制或决策点、证据来源与新鲜度、正反控制和会到期的例外。CAS 提供有价值的 Level-1 度量材料;SOSEC 固定快照审计发现四十项可复现缺陷或不安全度量边界,自动化前必须完成对账。云、SaaS、移动、IoT/ICS 与 AI 保留同一意图,同时重新确定总体、服务商证据、控制点和消费者实测。

这会直接改变项目计划。小组织仍应先把 IG1 当目标,但 Control 编号不是施工顺序。当前 CAS 依赖边中,1.1 有 64 条入边,2.1 有 50 条,4.1 有 43 条;它们向框架的大部分内容提供分母和基线决定。台账弱时,后面的仪表盘只要排除未知资产、软件和设置就会变绿;权威台账建立后,缺口先变得可见,项目短期看起来往往更差,这恰恰是进步。

下面是 SOSEC 原创实施现场手册与 PRD 清单。文章用官方 ID 和短标题定位每一项,保留四类决定性边界摘要,并在每张卡下放置可展开的 72—108 条需求:产品状态、数据模式、角色、集成、异常流、SLO、例外退出、指标、滥用场景、故障注入、发布、回滚和运营收口都会逐项出现。官方 v8.1 页面当前 Navigator继续承担规范描述。

1.1 对应“代码与响应”的落地块:90 天实施合同

CIS Controls 是公开框架,没有可编造的内部漏洞函数。最接近可验证实现的位置依次是:v8.1 的 Safeguard ID 与描述、当前 Navigator 记录、CAS 输入/操作/度量页面、环境中真实的策略引擎或流程,以及生成的证据回执。这里没有一个安装即完成的修复版本;长期控制需要永久实施,临时措施只在建设权威总体和控制路径期间降低暴露。

固定参照与来源身份

规范对象
CIS Controls v8.1,共 18 个 Control、153 个 Safeguard,以 ID 固定。实时 Navigator 与 CAS “latest” 页面可能变化,回执必须保存取回日期和来源哈希。
度量对象
CAS 为 Level-1 实施提供平台中立的输入、操作、度量和指标。把它作为经过评审的参照导入,本地修正另存;不能修改官方内容后仍称其为 CIS 原文。

六字段验收回执

对象总体
写清权威分母、纳入/排除规则、发现来源、去重身份和空总体结果;未知与无法评估对象始终可见。
控制与责任
写清业务责任人、运营团队、准确政策/流程/强制点、部署版本和依赖权威。
证据
保存配置或流程证据、采集时间与新鲜 SLO,一条可用正向路径、一条被拒或失败的反向路径,以及实际结果。
例外
绑定准确对象、业务理由、风险责任、补偿动作、起止、复核触发和可测试退出;到期后先回到失败状态,只有新证据才能续。

十二维 PRD 拆解

决策系统
把目标、总体、责任、数据契约、依赖、控制流和时序分别写成需求,每条都有可识别输入、状态、角色和输出。
运营系统
分别写例外与失效路径、证据与指标、安全/隐私/韧性、正向与对抗测试、发布、回滚、续期和关闭。下面每张卡的每个维度都有六至九条。
机器可读回执
公开双语 JSON 收录 13,020 个对齐需求对及其类别、来源依据、Safeguard 身份、依赖上下文、频率术语和逐项深度;SHA-256 为 BC9BE410DFFE5278FE0C9D05DE397D26957FDCB3F9B189D8A183315238897FC6

基础未完成时的临时遏制

首 24 小时
冻结新的非受管公网暴露和高权服务商集成,识别关键服务、数据与身份权威并指定责任;在运营安全时把未知资产或路径置于受限状态。
首 30 天
对账后果最高的资产、软件、账户、供应商和数据总体,建立安全基线与日志源权威;在关键子集完成离职撤权、MFA、备份隔离和外暴露遏制。
限制
遏制不能获得完整 Safeguard 验收,它必须有具名范围、被削减的业务能力、监测和通往永久控制的退出日期。

发布与回滚

晋级
只有必需业务正控和代表性绕过负控都通过、覆盖总体已知、例外已批且回滚实测,才从观察晋级强制。
故障
来源、Parser、策略、服务商或测试失败,会让受影响回执变陈旧或无法评估。历史结果可保留,不能静默显示成当前合规。
暖纸上的六个证据站把对象总账、具名责任人、强制闸门、新鲜度时钟、反向测试探针和会到期的例外连接成一张实施回执
图 1。 一个 Safeguard 只有在总体、责任人、控制点、证据时钟、反向测试和例外退出能从同一张回执读出时,才进入运营;产品部署只是其中一站。

1.2 前 90 天:四个波次,每波都有退出测试

第 0–15 天先建立指挥和范围。用 CIS RAM 与业务风险选目标 IG;每个 Control 指定一名 Owner,每个平台指定证据 Owner;固定来源快照,定义稳定身份、总体、SLO 和例外格式。退出条件是一张关键服务图,其资产、软件、账户、数据、供应商、公网路径、备份和日志源都有责任人和“未解决状态”队列。

第 16–30 天建立权威枢纽。先对关键总体做 1.1、2.1、4.1,再补账户/认证、数据、供应商台账与网络架构。退出测试要从两个方向抽样台账,投放一个未知对象并证明其处置。不能展示缺失与重复对象的 Dashboard,还不能承载下游百分比。

第 31–60 天强制关键路径。完成 IG1 的身份生命周期与 MFA、受支持/授权软件、安全管理与终端/服务器策略、补丁、DNS/邮件/恶意软件保护、受保护自动备份、报告和响应责任。每次变更都有业务正控、绕过负控和回滚;补偿变弱时,临时例外就必须减访问或减暴露。

第 61–90 天闭合第一次运营循环。集中并测试日志、漏洞关闭、恢复、供应商证据和事件通信;执行外暴露检查、恢复演练和事件桌演。审逾期证据与例外,按风险选择 IG2 增量,并发布逐项回执,而非一个混合“CIS 总分”。

2 “已实施”到底是什么意思:来源对账、度量深度与风险裁剪

2.1 研究范围、固定来源与许可边界

截至 2026 年 7 月 28 日,CIS 官方把 v8.1 列为当前版本,共有 18 个 Control、153 个 Safeguard。Implementation Groups 页面给出累计集合:IG1 56 项、IG2 130 项、IG3 全部 153 项;按首次出现计算,增量分别为 56、74、23。v8.1 对齐 NIST CSF 2.0 的安全功能,调整资产类别并澄清部分描述。

SOSEC 在 7 月 27 日固定三层来源,并于 7 月 28 日重新实时比较。固定 Navigator HTML 的 SHA-256 为 A9A8FAC266DFEF2DFB831512485498C99780018D9F53BCD711665540292D939E,解析记录为 96DC0C7CBD163B59902FC91056CD0D54601EC8378E7E327765B0112F7D3F2DE1。CIS 增加周边资源后,实时 Navigator 页面外壳发生变化;逐字段比较 153 项 ID、标题、描述、IG 和 Asset Class,变化数为零。18 个 CAS 页面逐字节不变,合并解析记录为 62F534394EC54064A7CD3CED4ABD9AC34B60A5220CBD05A2910E71B5D499DC06;用于对账的 2024 年 6 月 v8.1 核心指南为 79072AE8BDF102AD60CFB8A1510C4A117F16124B376D8D48B56BB13ADC3D4090

CIS Controls 与 CAS 受CIS 条款及 CC BY-NC-ND 4.0 通知约束。本文仅以 ID 和官方短标题做必要定位,明确署名并链接官方内容,正文是独立实施分析;它没有转载官方描述、分发修改版 CIS Controls、发官方认证,也不授予 CIS 材料商业复用权。计划商业复制官方材料的组织应向 CIS 确认许可。

2.2 CAS 是有价值的 Level-1 脚手架;四十项固定异常让“照抄自动化”不安全

官方 CAS 方法区分了“有没有实施”和“实施得多好”,并把重点放在该测什么,而非各平台怎么测。153 个当前页面都有依赖、输入、操作和度量,151 个有指标;只有 16 个写假设,只有 1 个写流程复核,137 个两者都没有。它适合命名输入和候选分母,不足以单独证明运行有效。

SOSEC 在固定来源中记录 40 项高置信异常或不安全度量边界:11.1 把流程要素数除以复核月数;2.2、5.1、18.3 把正负结果写反;3.3、3.11、4.4、4.5 有未定义或错位变量;4.12、13.10 缺指标;14.2–14.9 重复用人员数除以布尔值,还把未完成当合规;7.7 假设扫描消失就是修复。这组异常限定于固定的评估文本;自动化使用前必须逐项复核并对账受影响变量、公式、标签和结果。

官方表面也会漂移:CAS 把 8.4 归 Network,Navigator 与核心指南归 Data;Navigator 把 9.4 归 Applications,核心指南/CAS 归 Software;CAS 的 12.5 标题损坏,16.4 功能写成 Identfy。11.1、12.6、14.7、17.5 等描述上,核心指南又分别与不同在线表面一致。可控实施必须记录准确来源并对账;“latest”不是不可变证据 ID。

三层官方文档进入暖纸对照台,五组证据装置暴露算术、变量、范围、缺失指标和正负结果倒置,之后再接本地运行有效性层
图 2。 核心指南、当前 Navigator 和当前 CAS 都有价值,却不是完全相同的表面。SOSEC 先固定并对账来源,再在 CAS 的 Level-1 重点之外补运行有效性与反向测试。

SOSEC 在规范意图外补四层证据:设计和书面决定;完整总体和分母;真实强制或流程执行;反向测试及观察结果;运营上再追例外到期与续期。CSAT 可组织工作,官方 hosted CSAT 指南也说明了分配和历史,但工作流状态和数值都不能覆盖缺失总体或失败测试。

2.3 IG 决定目标底线,依赖与风险决定施工顺序

CIS 明确建议所有企业从 IG1 开始,这是合理最低目标,不是忽略上下文的许可,也不表示 IG2/IG3 都能等。软件厂商可能要提前做 Control 16 的威胁建模与代码检查;医院或工业环境可能要先做网络隔离、恢复副本和事件通信。CIS RAM v2.2提供 v8.1 风险方法,Community Defense Model 2.0提供威胁优先语境。

CAS 依赖图无环,并暴露施工主干:1.1、2.1、4.1 分别收到 64、50、43 条引用;之后是数据台账 3.2、网络基线 4.2、架构图 12.4、账户台账 5.1 和供应商台账 15.1。依赖元数据只能辅助:8.11 没写日志采集依赖,2.6 却指向网络基线 4.2,工程判断要补这些窄边或漏边。

资产、软件和安全配置三个基础权威向身份、数据、漏洞、日志、恢复、网络、人员、供应商、开发、响应和测试系统供给证据,未知对象留在隔离通道
图 3。 IG 给目标集合,依赖给可施工顺序。当前 CAS 图中 1.1、2.1、4.1 是主要权威枢纽,先做出它们的可信回执,再扩展下游自动化。

一个可施工 Backlog 因此有两个标签:目标 IG 和依赖波次。A 波建权威与责任;B 波在关键总体强制基础保护;C 波补遥测、验证和恢复;D 波加入按风险选择的深度与持续优化。即使官方首次层级是 IG2/IG3,高风险项也可以进入更早波次。

2.4 云、SaaS、移动、IoT/ICS 与 AI 改变的是证据位置

官方 v8.1 Cloud Companion Guide从消费者角度落地。IaaS、PaaS、SaaS、FaaS 会在服务商与消费者之间移动任务,但企业仍要标识实际账号、地区、服务、数据和结果。服务商报告提供有范围的服务商证据;租户 API 状态和真实正反路径提供消费者实施证据。

移动边界取决于设备所有权与管理模式:企业所有、COPE、BYOD、Fully Managed 或 Unmanaged;官方资料把 MDM/EMM、应用审查和移动威胁防护当互补工具。v8.1 IoT Companion Guidev8.1 ICS Workbook强调普通 Agent/变更可能影响安全、保修与连续性的设备。这些限制要产出具名替代控制和安全批准测试,不能暗中排除。

AI 系统增加模型、数据集、Prompt、检索、Memory、Agent、Tool 和非人身份。CIS 在 2026 年 4 月发布分开的LLM、AI Agent 与 MCP Companion Guide,又在 7 月 27 日发布合并的 v8.1.2 AI Security Guidance Workbook。后者围绕资产可见性与治理、软件及供应链、AI 生命周期数据保护组织 LLM、Agent 和 MCP 实施。Control 1–3 清点对象与数据,5–6 管人员和工作负载权限,8/13 记录决策和检测,15–16 管提供商、组件、设计与测试;概率模型输出与确定性授权是两项独立决定。

同一张 Safeguard 卡穿过本地、云、SaaS、移动、工业和 AI 工作区,每个环境返回不同租户配置、服务商回执、反向测试和剩余风险标签
图 4。 平台中立的意图保持不变,对象总体、控制点和可取得证据会随环境改变。服务商责任不会取消消费者证明本租户配置和真实使用路径的义务。

3 地基:资产、软件、数据与安全配置

前四个 Control 创建后续比例要消费的对象和基线。应把它们读成一条调查:发现对象,决定谁负责/授权,识别软件与数据,建立角色化状态,再证明强制和生命周期。下面每张卡保留各 Safeguard 自己的分母与测试。

3.1 Control 1:企业资产清点与控制(Inventory and Control of Enterprise Assets)

Control 1 是第一条依赖主干,因为每个覆盖率都先要有可信分母。真正实现的是资产身份与生命周期对账服务:云账单、MDM/EDR、虚拟化、网络、采购和报废之间的分歧要持续可见,直到责任人关闭;扫描导出本身不是台账。

最关键的边界是“消失”。笔记本休眠、云 API 不再返回或 OT 网段静默,都不能在没有保管或强制证据时记成已移除;同一原则也防止发现源故障时未知资产从分母掉出去。

一手度量参照:官方 CAS Control 1;下列卡片逐项补足实施边界。

CIS Safeguard 1.1 · 企业资产总账 · IG1 起(Establish and Maintain Detailed Enterprise Asset Inventory)

对象与范围
范围包括一切能够存储或处理企业数据的设备:受管与非受管终端、服务器、网络设备、虚机、云实例、容器宿主与控制面、移动设备、IoT/OT、实验设备,以及经常接入的第三方设备。IP、DNS 名和一次扫描结果只是观测线索,不能充当稳定资产身份。
落地与责任
指定一个资产权威台账,持续对账采购、MDM/EDR、虚拟化、云组织与账号、网络发现、DHCP/IPAM 和报废记录。每项至少保存稳定标识、责任人、用途、批准状态、位置或租户、首次/最后出现时间和生命周期状态;新增与退役用 SLO 管理,不能等半年复核才发现。
证据与反向测试
用独立拼出的“应有资产总体”同时检验覆盖率和字段质量。从云账单、交换表、EDR、MDM、财务各抽样回查台账,再投放一个授权和一个未授权测试资产,验证登记、认领、隔离与退役。分别报告匹配、缺失、重复、陈旧和无主记录,并先定义空总体怎么算。
例外与失效边界
扫描器没看到不代表资产不存在;休眠笔记本、私网、Serverless、SaaS 租户、隔离 OT 和出差设备要靠别的来源。BYOD 可以不纳管,却仍在接入总体内。例外必须写明设备、保管人、接入路径、补偿限制、到期日和撤除测试;一张从不对账的表格只是名单。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · inventory · 扩展复杂度

O01目标与决策. 为“企业资产总账”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 1.1、官方资产类别“设备”、安全功能“识别”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围包括一切能够存储或处理企业数据的设备:受管与非受管终端、服务器、网络设备、虚机、云实例、容器宿主与控制面、移动设备、IoT/OT、实验设备,以及经常接入的第三方设备。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“企业资产总账”连接到其运营对象——物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“企业资产总账”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“企业资产总账”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产责任人、平台与网络运营方、采购和安全运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV2, M1, M2, M3, M4, M5, M6, M7, M8)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过多源对账的企业资产权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“指定一个资产权威台账,持续对账采购、MDM/EDR、虚拟化、云组织与账号、网络发现、DHCP/IPAM 和报废记录。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过多源对账的企业资产权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(bi-annually, annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“扫描器没看到不代表资产不存在;休眠笔记本、私网、Serverless、SaaS 租户、隔离 OT 和出差设备要靠别的来源。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“用独立拼出的“应有资产总体”同时检验覆盖率和字段质量。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、10 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过多源对账的企业资产权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过多源对账的企业资产权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已批准与未授权的植入资产、突然消失的资产、重复身份和失效的发现源,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 1.2 · 处置未授权资产 · IG1 起(Address Unauthorized Assets)

对象与范围
总体是所有未处于批准状态的资产,包括未知硬件、未管虚机、遗留云资源、私接无线设备,以及从未批准路径接入的已批准设备。发现可能误报,但资产后来离线,不能据此自动销案。
落地与责任
至少每周把资产台账与 NAC、MDM、EDR、云和网络观测合并成处置队列。资产责任人与网络或云控制负责人必须在移除、拒绝、隔离、正式授权中作出决定,并记录谁在什么控制点执行、何时关闭。
证据与反向测试
在测试范围接入未授权设备并创建未授权云实例,验证发现、工单、所有可达路径上的隔离和最终台账更新。分子只计算 SLO 内有执行证据的处置,不能计算“扫描器后来没再看到”;结案前从第二网段或第二身份复测。
例外与失效边界
休眠、漫游、关机和被分段隔离的设备,在确认保管或强制策略前仍是开放事项。医疗、OT、安全关键设备可以隔离替代关机。业务申请只有在台账和强制策略一致后才算授权;同一资产反复出现说明根因仍未修。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · inventory

O01目标与决策. 为“处置未授权资产”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 1.2、官方资产类别“设备”、安全功能“响应”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体是所有未处于批准状态的资产,包括未知硬件、未管虚机、遗留云资源、私接无线设备,以及从未批准路径接入的已批准设备。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“处置未授权资产”连接到其运营对象——物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“处置未授权资产”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产责任人、平台与网络运营方、采购和安全运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV2, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过多源对账的企业资产权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“至少每周把资产台账与 NAC、MDM、EDR、云和网络观测合并成处置队列。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过多源对账的企业资产权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(weekly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“休眠、漫游、关机和被分段隔离的设备,在确认保管或强制策略前仍是开放事项。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在测试范围接入未授权设备并创建未授权云实例,验证发现、工单、所有可达路径上的隔离和最终台账更新。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过多源对账的企业资产权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过多源对账的企业资产权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已批准与未授权的植入资产、突然消失的资产、重复身份和失效的发现源,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 1.3 · 主动发现 · IG2 起(Utilize an Active Discovery Tool)

对象与范围
覆盖全部可安全扫描的路由网段、地址族、云网络和远程接入地址段,并明确排除、不可达和因安全原因不能主动扫描的区域。Kubernetes Pod、短命工作负载和 SaaS 不能靠周期性 IP 扫描完整表达。
落地与责任
从足够多的视角执行有凭据或无凭据发现,跨越分段但不绕过安全限制。扫描器自身也入清单,固定范围和凭据,任务失败告警;观测归一到稳定资产身份,新对象至少每日进入 1.1/1.2 流程。
证据与反向测试
统计计划网段、成功完成网段、尝试地址空间、归一对象和完成对账的发现。在覆盖网段放一个临时主机和一个寿命短于扫描周期的云实例:前者必须发现,后者用来证明需要事件源补洞。
例外与失效边界
覆盖率应为成功扫描的范围除以应扫范围,不能用“发现资产数/现有台账数”,后者会因重复而超过 100%。限流、IDS 拦截和凭据失败都是未覆盖。对安全敏感 OT,采用批准的被动或控制器证据,不能悄悄排除。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · inventory, discovery

O01目标与决策. 为“主动发现”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 1.3、官方资产类别“设备”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖全部可安全扫描的路由网段、地址族、云网络和远程接入地址段,并明确排除、不可达和因安全原因不能主动扫描的区域。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“主动发现”连接到其运营对象——物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“主动发现”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“主动发现”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产责任人、平台与网络运营方、采购和安全运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3, M4, M5, M6, M7)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过多源对账的企业资产权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“从足够多的视角执行有凭据或无凭据发现,跨越分段但不绕过安全限制。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过多源对账的企业资产权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(daily);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“覆盖率应为成功扫描的范围除以应扫范围,不能用“发现资产数/现有台账数”,后者会因重复而超过 100%。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“统计计划网段、成功完成网段、尝试地址空间、归一对象和完成对账的发现。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过多源对账的企业资产权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过多源对账的企业资产权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已批准与未授权的植入资产、突然消失的资产、重复身份和失效的发现源,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 1.4 · DHCP 与 IPAM 观测 · IG2 起(Use Dynamic Host Configuration Protocol (DHCP) Logging to Update Enterprise Asset Inventory)

对象与范围
范围是园区、无线、VPN、IPv4/IPv6、云和虚拟网络中全部企业管理的 DHCP 或等效地址分配器。静态地址、IPv6 自分配、容器、NAT 和 SaaS 不在 DHCP 视野里,仍需其他证据。
落地与责任
把权威租约与分配事件送到受保护收集端,保留服务器、租户、MAC 或客户端标识、主机名、地址、租期和网络上下文,至少每周回写资产台账。网络负责人同时维护分配器完整清单和时间同步。
证据与反向测试
用已知测试客户端申请租约,验证采集、解析、资产匹配和按时过期;再用未知客户端确认其进入未授权队列。覆盖率是完整产生日志的在管分配器/应管分配器,租约对账另算,并分开重复和隐私随机标识。
例外与失效边界
CAS 当前文本把“正确输出日志的服务器数大于零”解释成台账陈旧,正负含义写反。DHCP 只能证明一次网络接入,不能证明所有权或授权。共享 MAC、中继丢失、移动端随机身份和云内重叠地址,必须带租户与中继上下文再合并。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · inventory, telemetry

O01目标与决策. 为“DHCP 与 IPAM 观测”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 1.4、官方资产类别“设备”、安全功能“识别”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围是园区、无线、VPN、IPv4/IPv6、云和虚拟网络中全部企业管理的 DHCP 或等效地址分配器。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“DHCP 与 IPAM 观测”连接到其运营对象——物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“DHCP 与 IPAM 观测”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“DHCP 与 IPAM 观测”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产责任人、平台与网络运营方、采购和安全运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV41, M1, M2, M3, M4, M5, M6, M7)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过多源对账的企业资产权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“把权威租约与分配事件送到受保护收集端,保留服务器、租户、MAC 或客户端标识、主机名、地址、租期和网络上下文,至少每周回写资产台账。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过多源对账的企业资产权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(weekly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 当前文本把“正确输出日志的服务器数大于零”解释成台账陈旧,正负含义写反。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用已知测试客户端申请租约,验证采集、解析、资产匹配和按时过期;再用未知客户端确认其进入未授权队列。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 3 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过多源对账的企业资产权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过多源对账的企业资产权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已批准与未授权的植入资产、突然消失的资产、重复身份和失效的发现源,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 1.5 · 被动发现 · IG3 起(Use a Passive Asset Discovery Tool)

对象与范围
覆盖适合且允许被动观测资产存在的网段,尤其是非受管、脆弱、IoT 和 OT。加密载荷仍可提供流量、MAC、协议和指纹线索,但交换网络、无线、云东西向和仅主机内流量可能不可见。
落地与责任
在已记录的关键点放置被动探针,或消费交换机、流日志、无线控制器与云流量遥测;持续监控传感器健康、TAP/SPAN 丢包、时钟、解析器版本和网段映射。去重后把未知资产送入 1.2,指纹不能悄悄覆盖权威身份。
证据与反向测试
在各类代表网段回放无害协议并接入未登记设备,验证包或流到达、识别、台账关联和告警时延。覆盖率是有健康数据的选定网段/选定网段总体,同时报告丢包与未知指纹率。
例外与失效边界
探针在线却看不到应有心跳也算失败。TLS、NAT、Overlay 和非对称路由会限制归因;被动发现本身不能证明软件清单或授权。安全或隐私例外需写明删去哪些字段、保留期、替代来源和复核日。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · inventory, discovery

O01目标与决策. 为“被动发现”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 1.5、官方资产类别“设备”、安全功能“检测”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖适合且允许被动观测资产存在的网段,尤其是非受管、脆弱、IoT 和 OT。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“被动发现”连接到其运营对象——物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“被动发现”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“被动发现”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产责任人、平台与网络运营方、采购和安全运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV4, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过多源对账的企业资产权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 4.2、Safeguard 12.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在已记录的关键点放置被动探针,或消费交换机、流日志、无线控制器与云流量遥测;持续监控传感器健康、TAP/SPAN 丢包、时钟、解析器版本和网段映射。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过多源对账的企业资产权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(weekly, at least weekly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 物理、虚拟、云、移动、IoT/OT、实验环境以及经常接入的第三方企业资产 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“探针在线却看不到应有心跳也算失败。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、短生、离线、未托管、重复、共享地址以及安全关键资产 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在各类代表网段回放无害协议并接入未登记设备,验证包或流到达、识别、台账关联和告警时延。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过多源对账的企业资产权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过多源对账的企业资产权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已批准与未授权的植入资产、突然消失的资产、重复身份和失效的发现源,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购、EDR/MDM、虚拟化平台、云清单、DHCP/IPAM、网络发现与报废记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

3.2 Control 2:软件资产清点与控制(Inventory and Control of Software Assets)

Control 2 把观测到的代码变成有授权、有支持状态、可执法的部署总体。范围要容纳 SaaS、容器镜像、便携程序和可治理的传递依赖;只有终端包清单,会让现代软件版图继续无主。

清点、支持、处置和 Allowlisting 是四种决定。软件可以获批但有漏洞、已签名但未批准,或藏在镜像里不出现在主机扫描中;证据因此跟随制品身份、来源、环境和实际执行,而非产品名。

一手度量参照:官方 CAS Control 2;下列卡片逐项补足实施边界。

CIS Safeguard 2.1 · 软件总账 · IG1 起(Establish and Maintain a Software Inventory)

对象与范围
软件总体包括操作系统、安装包、浏览器与办公扩展、移动应用、按软件管理的固件、容器镜像、语言依赖、SaaS、云市场镜像和自研发布物。只有产品名,无法分辨版本、版本线、来源和支持状态。
落地与责任
把终端/服务器采集、包管理器、MDM、镜像仓库、SBOM、CI/CD、云与 SaaS 管理面统一到软件权威台账,并关联资产和业务责任人。记录发布者、产品、版本、部署位置、授权、来源、支持渠道和生命周期;半年复核之外,变更也要触发更新。
证据与反向测试
从终端、集群、仓库、云账号和费用/SSO 目录双向抽样。投放未授权软件包与短命容器镜像测试发现。以独立拼出的部署总体为分母,分别报告已登记、未知、不受支持、无主、重复和版本不可证实项。
例外与失效边界
只靠 Agent 会漏掉便携程序、构建依赖、休眠镜像、未接 SSO 的影子 SaaS 和固件。存在 SBOM 不代表运行制品与其一致。开发工具可以在构建区获批、在生产区禁止,因此授权必须绑定软件、版本、来源、环境和用途。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · software_dev, inventory · 扩展复杂度

O01目标与决策. 为“软件总账”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 2.1、官方资产类别“软件”、安全功能“识别”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“软件总体包括操作系统、安装包、浏览器与办公扩展、移动应用、按软件管理的固件、容器镜像、语言依赖、SaaS、云市场镜像和自研发布物。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“软件总账”连接到其运营对象——操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“软件总账”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“软件总账”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“软件总账”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 软件与应用责任人、平台工程、开发、采购和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, GV6, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过部署对账的软件权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“把终端/服务器采集、包管理器、MDM、镜像仓库、SBOM、CI/CD、云与 SaaS 管理面统一到软件权威台账,并关联资产和业务责任人。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过部署对账的软件权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(bi-annually, annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“只靠 Agent 会漏掉便携程序、构建依赖、休眠镜像、未接 SSO 的影子 SaaS 和固件。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从终端、集群、仓库、云账号和费用/SSO 目录双向抽样。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过部署对账的软件权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过部署对账的软件权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批发布物、未批准二进制、意外依赖、短生镜像和发布方终止支持事件,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 2.2 · 支持状态 · IG1 起(Ensure Authorized Software is Currently Supported)

对象与范围
逐项判断授权产品和版本是否有明确发布者或可问责的内部支持渠道,覆盖 OS 版本线、固件、库、容器基础、设备和 SaaS 功能。“还能运行”、社区有提交或代理商口头保证都不是受支持生命周期。
落地与责任
软件责任人记录停止支持日、更新渠道、当前受支持目标和迁移决定;至少每月或供应商通知时复核。不受支持项要升级、移除,或进入有期限的风险例外,带隔离、监测和退出计划。
证据与反向测试
在厂商或维护项目的一手来源核验生命周期,并抽查实际部署版本而非台账标签。以全部授权部署为分母,分别计算受支持部署、书面例外和无批准的不受支持部署;模拟 EOL 通知,确认能生成受影响资产任务。
例外与失效边界
CAS 把“有例外”和“无例外”变量写反,必须自建稳定分母。延长支持只有在合同覆盖准确版本并修复相关风险时才算。冻结的 OT/嵌入式系统需要补偿控制和替换日期,不能永久接受。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, vulnerability

O01目标与决策. 为“支持状态”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 2.2、官方资产类别“软件”、安全功能“识别”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“逐项判断授权产品和版本是否有明确发布者或可问责的内部支持渠道,覆盖 OS 版本线、固件、库、容器基础、设备和 SaaS 功能。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“支持状态”连接到其运营对象——操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“支持状态”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“支持状态”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 软件与应用责任人、平台工程、开发、采购和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, GV6, M1, M2, M3, M4, M5, M6, M7)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过部署对账的软件权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“软件责任人记录停止支持日、更新渠道、当前受支持目标和迁移决定;至少每月或供应商通知时复核。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过部署对账的软件权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 把“有例外”和“无例外”变量写反,必须自建稳定分母。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在厂商或维护项目的一手来源核验生命周期,并抽查实际部署版本而非台账标签。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 4 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过部署对账的软件权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过部署对账的软件权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批发布物、未批准二进制、意外依赖、短生镜像和发布方终止支持事件,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 2.3 · 未授权软件处置 · IG1 起(Address Unauthorized Software)

对象与范围
范围包含以安装、便携、远程执行、侧载、容器和用户授权 SaaS 形式出现,且产品、版本、来源、环境或用途不符合政策的软件。恶意软件响应可能重叠,但普通未批准工具和影子 SaaS 仍归本项处理。
落地与责任
至少每月把发现结果与授权清单对账,作出移除、拦截、隔离或正式授权决定。终端、云、平台和应用负责人应在最可靠的控制点执行,并修复导致复发的采购路径、权限或仓库策略。
证据与反向测试
在测试范围安装无害未批准二进制、扩展和容器,验证发现、控制、工单证据和不能再次安装。指标用周期内已处置未授权实例/全部发现实例;CAS 用“剩余未修项”作分母,全部修完时除零,部分情况下还会超过一。
例外与失效边界
取证保全可以延迟删除,但需阻止执行并记录保管。哈希许可不能覆盖可变脚本或“已签名但未批准”软件。开发自由仍受环境和数据访问约束;结案后同一软件再出现,是控制失败,不是孤立新单。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · software_dev

O01目标与决策. 为“未授权软件处置”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 2.3、官方资产类别“软件”、安全功能“响应”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围包含以安装、便携、远程执行、侧载、容器和用户授权 SaaS 形式出现,且产品、版本、来源、环境或用途不符合政策的软件。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“未授权软件处置”连接到其运营对象——操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“未授权软件处置”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 软件与应用责任人、平台工程、开发、采购和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV5, GV7, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过部署对账的软件权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“至少每月把发现结果与授权清单对账,作出移除、拦截、隔离或正式授权决定。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过部署对账的软件权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“取证保全可以延迟删除,但需阻止执行并记录保管。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在测试范围安装无害未批准二进制、扩展和容器,验证发现、控制、工单证据和不能再次安装。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过部署对账的软件权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过部署对账的软件权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批发布物、未批准二进制、意外依赖、短生镜像和发布方终止支持事件,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 2.4 · 自动化软件发现 · IG2 起(Utilize Automated Software Inventory Tools)

对象与范围
覆盖所有能自动采集的平台,并说明使用 Agent、API、仓库扫描、包查询还是镜像分析。只扫办公电脑,会把服务器、云镜像、容器、移动设备、网络设备和远程资产留在分母外。
落地与责任
按固定周期运行工具,监测采集年龄和失败,归一产品/版本身份,并同时与资产、软件台账对账。对寿命短于扫描周期的工作负载,用部署事件和镜像仓库补充周期扫描。
证据与反向测试
以“成功且新鲜、信息足够的结果/符合条件的资产”为覆盖率,再把原始证据抽回归一台账核验。投放一个安装包和一个便携制品,测试发现、版本准确度与移除;Agent 已安装但不回报不能算覆盖。
例外与失效边界
不支持的平台和隐私约束要有具名替代来源。凭据无法枚举全局、设备离线、API 限流都是覆盖失败。自动发现提供观测,不提供批准、发布者真实性或支持状态。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, inventory

O01目标与决策. 为“自动化软件发现”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 2.4、官方资产类别“软件”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖所有能自动采集的平台,并说明使用 Agent、API、仓库扫描、包查询还是镜像分析。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“自动化软件发现”连接到其运营对象——操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“自动化软件发现”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“自动化软件发现”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 软件与应用责任人、平台工程、开发、采购和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV7, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过部署对账的软件权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.3 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按固定周期运行工具,监测采集年龄和失败,归一产品/版本身份,并同时与资产、软件台账对账。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过部署对账的软件权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“不支持的平台和隐私约束要有具名替代来源。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“以“成功且新鲜、信息足够的结果/符合条件的资产”为覆盖率,再把原始证据抽回归一台账核验。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过部署对账的软件权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过部署对账的软件权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批发布物、未批准二进制、意外依赖、短生镜像和发布方终止支持事件,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 2.5 · 应用允许清单 · IG2 起(Allowlist Authorized Software)

对象与范围
执行总体包括受保护环境里的二进制、安装器、解释器和应用启动路径。必须说明是默认拒绝、仅审计,还是按发布者/路径放行;可写目录和“所有签名代码”一旦大范围允许,边界就被掏空。
落地与责任
从已知业务流程和可信分发建立策略,在 OS、终端、容器准入或应用控制层执行,并保留应急与更新通道。先观察、降噪,再按环境强制;应用与安全责任人共同批准变更,至少半年复核。
证据与反向测试
以获批应用和更新作正控,以未签名、改名、复制到可写路径以及“已签名但未批准”二进制作负控。统计真正执行策略的合格资产和被拒绝的未授权执行,保留策略版本、判定和例外身份。
例外与失效边界
允许清单不判断行为安全,不能替代漏洞和恶意软件控制。解释器、宏、插件、容器和远程工具能借获批父进程执行。破窗例外必须窄、可审计、会到期并经过测试;审计模式不等于强制。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, enforcement

O01目标与决策. 为“应用允许清单”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 2.5、官方资产类别“软件”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“执行总体包括受保护环境里的二进制、安装器、解释器和应用启动路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“应用允许清单”连接到其运营对象——操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“应用允许清单”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“应用允许清单”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 软件与应用责任人、平台工程、开发、采购和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV5, GV7, GV8, GV9, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过部署对账的软件权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 2.3、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“从已知业务流程和可信分发建立策略,在 OS、终端、容器准入或应用控制层执行,并保留应急与更新通道。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过部署对账的软件权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(bi-annually, annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“允许清单不判断行为安全,不能替代漏洞和恶意软件控制。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“以获批应用和更新作正控,以未签名、改名、复制到可写路径以及“已签名但未批准”二进制作负控。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、11 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过部署对账的软件权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过部署对账的软件权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批发布物、未批准二进制、意外依赖、短生镜像和发布方终止支持事件,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 2.6 · 库允许清单 · IG2 起(Allowlist Authorized Libraries)

对象与范围
总体是构建或运行时直接、传递、动态或静态引入的库、框架、包、插件和共享对象,也包括容器层。仅靠文件名、导入名或宽泛发布者,无法防止包替换。
落地与责任
在锁文件、制品仓库、构建策略和可支持的运行时加载控制中,固定组件身份、版本或窄范围、来源、完整性摘要和允许的应用/环境;阻断公共仓库回退和未审查插件目录,并设置责任人与紧急更新通道。
证据与反向测试
用获批组件、意外传递依赖、依赖混淆名称和被修改摘要分别构建同一应用,验证拒绝或显式评审、制品/SBOM 关联和抽样运行一致。覆盖率看受保护的构建/部署路径,不看列了多少组件。
例外与失效边界
静态链接和 Vendoring 会躲过运行时包查询;动态生成代码与客户插件需要单独信任边界。已批准但有漏洞的库仍违反 Control 7/16。CAS 依赖网络配置并不能建立本项,真正基础是软件台账、安全构建和仓库信任。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, enforcement

O01目标与决策. 为“库允许清单”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 2.6、官方资产类别“软件”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体是构建或运行时直接、传递、动态或静态引入的库、框架、包、插件和共享对象,也包括容器层。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“库允许清单”连接到其运营对象——操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“库允许清单”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“库允许清单”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 软件与应用责任人、平台工程、开发、采购和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV8, GV9, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过部署对账的软件权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1、Safeguard 2.5、Safeguard 4.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在锁文件、制品仓库、构建策略和可支持的运行时加载控制中,固定组件身份、版本或窄范围、来源、完整性摘要和允许的应用/环境;阻断公共仓库回退和未审查插件目录,并设置责任人与紧急更新通道。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过部署对账的软件权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(bi-annually, annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“静态链接和 Vendoring 会躲过运行时包查询;动态生成代码与客户插件需要单独信任边界。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用获批组件、意外传递依赖、依赖混淆名称和被修改摘要分别构建同一应用,验证拒绝或显式评审、制品/SBOM 关联和抽样运行一致。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过部署对账的软件权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过部署对账的软件权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批发布物、未批准二进制、意外依赖、短生镜像和发布方终止支持事件,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 2.7 · 脚本允许清单 · IG3 起(Allowlist Authorized Scripts)

对象与范围
包括 Shell、PowerShell、Python、JavaScript、办公宏、CI/CD 定义、基础设施代码钩子,以及所有可改变企业状态的解释执行内容。只看扩展名或解释器签名,不能识别脚本本身。
落地与责任
按平台使用脚本签名、内容哈希、受控仓库、受限解释器和批准路径;把开发编写与生产执行分开,保护签名密钥,记录签署者与评审,并提供有日志、限时的运维破窗渠道。
证据与反向测试
执行批准脚本、一字节修改副本、内联命令、编码命令和从不可信路径运行的可信脚本,验证阻断/隔离与能保留内容身份、父进程的持久日志;测试密钥撤销和策略回滚。
例外与失效边界
可写网络共享、生成脚本、Notebook 和 CI 变量能在文件名不变时改变行为。已签名恶意代码或被盗签名密钥仍会获准,除非撤销信任。仅审计、用户可写许可路径都不通过;必要的旧无签名脚本要隔离、具名并有退役日。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, enforcement

O01目标与决策. 为“脚本允许清单”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 2.7、官方资产类别“软件”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括 Shell、PowerShell、Python、JavaScript、办公宏、CI/CD 定义、基础设施代码钩子,以及所有可改变企业状态的解释执行内容。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“脚本允许清单”连接到其运营对象——操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“脚本允许清单”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“脚本允许清单”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 软件与应用责任人、平台工程、开发、采购和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV8, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把经过部署对账的软件权威台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按平台使用脚本签名、内容哈希、受控仓库、受限解释器和批准路径;把开发编写与生产执行分开,保护签名密钥,记录签署者与评审,并提供有日志、限时的运维破窗渠道。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在经过部署对账的软件权威台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(bi-annually, annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 操作系统、软件包、固件、扩展、容器镜像、依赖、SaaS 应用和内部构建发布物 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“可写网络共享、生成脚本、Notebook 和 CI 变量能在文件名不变时改变行为。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 便携二进制、休眠镜像、静态链接、影子 SaaS、可变软件包、不受支持版本及环境相关授权 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“执行批准脚本、一字节修改副本、内联命令、编码命令和从不可信路径运行的可信脚本,验证阻断/隔离与能保留内容身份、父进程的持久日志;测试密钥撤销和策略回滚。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以经过部署对账的软件权威台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护经过部署对账的软件权威台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批发布物、未批准二进制、意外依赖、短生镜像和发布方终止支持事件,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端与包清单、MDM、制品库、SBOM、CI/CD、云目录、SSO、采购和发布方生命周期来源 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

3.3 Control 3:数据保护(Data Protection)

Control 3 从数据目的和所有权出发,再连接台账、权限、生命周期、加密、隔离、DLP 和审计。数据集穿过主存、副本、导出、服务商、备份、AI 或分析路径时,仍要保有同一身份和政策。

加密承担的工作不同:全盘加密保护锁定的丢失终端,传输加密保护一跳,存储加密保护副本,应用密钥还能隔离管理员。逐项边界保留这些威胁差异,不把所有“已加密”合并成一个勾。

一手度量参照:官方 CAS Control 3;下列卡片逐项补足实施边界。

CIS Safeguard 3.1 · 数据管理流程 · IG1 起(Establish and Maintain a Data Management Process)

对象与范围
流程覆盖数据从收集、创建、使用、共享、归档到销毁的全生命周期,横跨终端、服务器、数据库、云、SaaS、备份、分析、AI 和服务商。法律保留、隐私、安全敏感度与业务价值可能给出不同甚至冲突的时钟。
落地与责任
明确数据所有者与托管者、敏感度标准、处理规则、最短和最长保留、销毁方法、批准的传输位置及例外权。法务、隐私、安全和业务共同解决冲突;每年以及产品、司法辖区、服务商或重要用途变化时复核。
证据与反向测试
挑选代表数据类型,把每条规则追到真实系统配置和生命周期事件,检查责任人确认、保留/删除任务、传输限制与例外决定。CAS 的文档完整度只证明设计存在,不能证明执行。
例外与失效边界
未知数据先按保守等级处理。诉讼保全只暂停具名范围的删除并需释放控制。服务商默认、不可变备份、ML 训练副本和派生数据都要明确;“按需保留”“安全删除”没有可测试边界。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · data_lifecycle, governance · 扩展复杂度

O01目标与决策. 为“数据管理流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.1、官方资产类别“数据”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“流程覆盖数据从收集、创建、使用、共享、归档到销毁的全生命周期,横跨终端、服务器、数据库、云、SaaS、备份、分析、AI 和服务商。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“数据管理流程”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“数据管理流程”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“数据管理流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“数据管理流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV10, GV11, GV13, GV14, GV15, GV16, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“明确数据所有者与托管者、敏感度标准、处理规则、最短和最长保留、销毁方法、批准的传输位置及例外权。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“未知数据先按保守等级处理。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“挑选代表数据类型,把每条规则追到真实系统配置和生命周期事件,检查责任人确认、保留/删除任务、传输限制与例外决定。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、12 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 3.2 · 数据清单 · IG1 起(Establish and Maintain a Data Inventory)

对象与范围
清点敏感数据集和存储位置、责任人、目的、分类、系统、地区、流向、处理方、保留与删除状态;用稳定的数据集或处理活动身份,不逐行逐文件凑数。副本、缓存、日志、备份、测试拷贝、导出以及 AI 检索/训练语料都在范围内。
落地与责任
把责任人声明与数据库/目录扫描、云和 SaaS API、DLP、Schema 和数据流记录结合,关联资产/服务台账与管理流程,优先敏感数据;创建、移动时更新,至少每年全量对账。
证据与反向测试
在批准存储和未批准副本各放一份有标签的敏感测试数据,验证发现、分类、路由责任人和清理。完整映射/全部发现数据集为指标,未知与部分映射单列,并从台账到实物、从实物到台账双向抽样。
例外与失效边界
加密或 Token 化后,只要能用密钥、关联或业务用途重新识别,仍在范围。非结构化、短命、客户端、跨账号和服务商持有副本要用不同发现手段。CAS 错把条目数 M9 当“月数”比较,时效必须另算。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · data_lifecycle, inventory · 扩展复杂度

O01目标与决策. 为“数据清单”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.2、官方资产类别“数据”、安全功能“识别”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“清点敏感数据集和存储位置、责任人、目的、分类、系统、地区、流向、处理方、保留与删除状态;用稳定的数据集或处理活动身份,不逐行逐文件凑数。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“数据清单”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“数据清单”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“数据清单”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“数据清单”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV11, GV12, M1, M2, M3, M4, M5, M6, M7, M8, M9)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“把责任人声明与数据库/目录扫描、云和 SaaS API、DLP、Schema 和数据流记录结合,关联资产/服务台账与管理流程,优先敏感数据;创建、移动时更新,至少每年全量对账。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“加密或 Token 化后,只要能用密钥、关联或业务用途重新识别,仍在范围。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“在批准存储和未批准副本各放一份有标签的敏感测试数据,验证发现、分类、路由责任人和清理。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、12 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 3.3 · 数据访问权限 · IG1 起(Configure Data Access Control Lists)

对象与范围
访问总体包含通过文件、数据库、API、应用、分析、备份和管理面接触敏感数据的人、服务、工作负载、支持和服务商身份。前端角色生效,不代表存储、导出和应急路径执行同一决定。
落地与责任
把数据所有者批准的知情需要,落实为组、角色、ACL、行列、对象和密钥策略;清除直接授权,分开系统管理与数据使用,审查继承/公开访问,使入转离与应急访问同步更新每一层。
证据与反向测试
对抽样数据集枚举有效权限,并与批准身份对账。分别用允许用户、拒绝用户、过期组成员、服务身份和管理员走正常/替代路径,保留策略、评估器、决定和数据集身份。
例外与失效边界
CAS 把“映射数据数”和“账户类型数”相除,量纲不同。共享账户和无主数据不能通过。加密若没有独立密钥授权,修不好开放 ACL;数据库所有者、云支持、备份人员需显式、可审计且会到期的边界。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · data_lifecycle, identity, enforcement

O01目标与决策. 为“数据访问权限”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.3、官方资产类别“数据”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“访问总体包含通过文件、数据库、API、应用、分析、备份和管理面接触敏感数据的人、服务、工作负载、支持和服务商身份。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“数据访问权限”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“数据访问权限”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“数据访问权限”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“数据访问权限”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV12, GV13, GV14, GV17, GV22, M1, M2, M3, M4, M5, and 3 more)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 3.2、Safeguard 4.1、Safeguard 5.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“把数据所有者批准的知情需要,落实为组、角色、ACL、行列、对象和密钥策略;清除直接授权,分开系统管理与数据使用,审查继承/公开访问,使入转离与应急访问同步更新每一层。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 把“映射数据数”和“账户类型数”相除,量纲不同。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“对抽样数据集枚举有效权限,并与批准身份对账。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、15 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.4 · 保留期限执行 · IG1 起(Enforce Data Retention)

对象与范围
范围包括主存储、副本、队列、日志、搜索索引、终端、导出、备份和服务商副本。每类数据需要最短与最长周期,必要时由事件触发;不能让系统最长默认值悄悄变成政策。
落地与责任
把规则落实为删除、归档、诉讼保全和备份到期任务,由数据与平台团队负责;把触发事件、司法辖区、政策版本和保全状态与记录或数据集绑定,监控失败/延迟并向下游传播删除。
证据与反向测试
创建短到期和被保全的测试记录,推进时间,验证最短期前保留、最长期后删除、对副本/索引/缓存传播以及保全释放可审计。指标看真实配置与结果都符合政策的数据集,不看有没有写周期。
例外与失效边界
不可变备份可把物理删除推迟到介质到期,此时隔离访问和明确最长周期构成补偿边界。法规冲突按数据集与司法辖区解决。创建时间未知、孤儿导出和“永久归档”在得到边界前都失败。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · data_lifecycle, enforcement

O01目标与决策. 为“保留期限执行”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.4、官方资产类别“数据”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围包括主存储、副本、队列、日志、搜索索引、终端、导出、备份和服务商副本。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“保留期限执行”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“保留期限执行”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“保留期限执行”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV11, GV12, GV15, GV17, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 3.1、Safeguard 3.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“把规则落实为删除、归档、诉讼保全和备份到期任务,由数据与平台团队负责;把触发事件、司法辖区、政策版本和保全状态与记录或数据集绑定,监控失败/延迟并向下游传播删除。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“不可变备份可把物理删除推迟到介质到期,此时隔离访问和明确最长周期构成补偿边界。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“创建短到期和被保全的测试记录,推进时间,验证最短期前保留、最长期后删除、对副本/索引/缓存传播以及保全释放可审计。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、10 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.5 · 安全处置 · IG1 起(Securely Dispose of Data)

对象与范围
覆盖逻辑记录、文件、加密密钥、可移动介质、故障硬盘、云卷、快照、备份、纸张和服务商持有数据。销毁指在声明威胁模型下无法合理恢复,不是界面对象消失。
落地与责任
按敏感度和介质选择删除、密码擦除、覆写、物理销毁或服务商流程;授权与执行分离,维护保管链,验证销毁供应商,并处理副本、索引、密钥和保留锁。
证据与反向测试
每条销毁路径走一份受控数据,在承诺完成时间后检查存储、备份、搜索、API 和恢复行为。把销毁证明与资产/介质标识对账,并用获批恢复测试抽样净化介质。
例外与失效边界
闪存磨损均衡、快照、不可变存储和 SaaS 删除窗口会限制即时擦除。诉讼保全只拦截具名记录。只有不存在明文与备用密钥时,销毁密钥才算销毁;供应商证书未对总体,不能证明所有对象都处理了。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · data_lifecycle

O01目标与决策. 为“安全处置”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.5、官方资产类别“数据”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖逻辑记录、文件、加密密钥、可移动介质、故障硬盘、云卷、快照、备份、纸张和服务商持有数据。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全处置”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全处置”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV11, GV12, GV16, GV17, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 3.1、Safeguard 3.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按敏感度和介质选择删除、密码擦除、覆写、物理销毁或服务商流程;授权与执行分离,维护保管链,验证销毁供应商,并处理副本、索引、密钥和保留锁。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“闪存磨损均衡、快照、不可变存储和 SaaS 删除窗口会限制即时擦除。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“每条销毁路径走一份受控数据,在承诺完成时间后检查存储、备份、搜索、API 和恢复行为。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、10 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.6 · 终端全盘与数据加密 · IG1 起(Encrypt Data on End-User Devices)

对象与范围
包括笔记本、台式机和受管移动设备上的企业数据,以及本地缓存、交换区、休眠、可移动存储和离线档案。全盘加密主要防丢失设备在关机/锁定时泄露,不能保护已登录会话、同步云副本或拿到密钥的攻击者。
落地与责任
通过 MDM/终端策略强制平台原生加密,恢复材料另处托管,密钥绑定硬件和强认证;加密缺失、暂停或恢复状态异常时阻断访问。BYOD 用容器或应用级控制另定覆盖。
证据与反向测试
读取真实加密和密钥保护状态,不能只看软件安装。测试合规设备、暂停加密、恢复密钥使用、丢失设备锁定和拆盘读取;覆盖率以最近检查健康的已加密合格设备/全部合格设备计算,单列例外。
例外与失效边界
设备显示“已加密”但密钥裸露并自动解锁,保护更弱。服务器与数据库归 3.11,可移动介质归 3.9。无法证明保护的非受管 BYOD,只能获得浏览器或受限数据访问,不能给一个不可验证的例外。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · data_lifecycle, encryption

O01目标与决策. 为“终端全盘与数据加密”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.6、官方资产类别“数据”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括笔记本、台式机和受管移动设备上的企业数据,以及本地缓存、交换区、休眠、可移动存储和离线档案。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“终端全盘与数据加密”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“终端全盘与数据加密”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“终端全盘与数据加密”,以 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“通过 MDM/终端策略强制平台原生加密,恢复材料另处托管,密钥绑定硬件和强认证;加密缺失、暂停或恢复状态异常时阻断访问。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“设备显示“已加密”但密钥裸露并自动解锁,保护更弱。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“读取真实加密和密钥保护状态,不能只看软件安装。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“代表性数据的授权加密、解密、轮换和恢复”,并执行包含“明文路径、协议降级、设备丢失、复制存储、未授权主体、撤销密钥、轮换失败和恢复密钥不可用”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.7 · 分级体系 · IG2 起(Establish and Maintain a Data Classification Scheme)

对象与范围
建立少量、有顺序且直接对应业务影响和处理要求的分类;至少覆盖机密性,并按需要增加完整性/可用性等级。结构化、非结构化、派生与聚合数据要一致适用,单字段无害,组合后也可能敏感。
落地与责任
公布判断规则、示例、默认级别、责任人和重分类流程,在目录、仓库、文档和策略引擎中编码标签;把法规标签映射进体系但保留其独立义务,每年及数据/用途重大变化时复核。
证据与反向测试
给独立评审者代表性和模糊样本,测量与责任人批准答案的一致度。把每级追到访问、传输、加密、保留和销毁控制,投放误标对象,验证发现与纠正。
例外与失效边界
没有处理后果的“机密”只是装饰。自动分类有误报漏报,必须抽样。公开数据仍可能需要完整性保护;降级须有责任人证据、传播到副本,并确认法律/合同限制已结束。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · data_lifecycle, inventory, governance

O01目标与决策. 为“分级体系”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.7、官方资产类别“数据”、安全功能“识别”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“建立少量、有顺序且直接对应业务影响和处理要求的分类;至少覆盖机密性,并按需要增加完整性/可用性等级。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“分级体系”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“分级体系”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“分级体系”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“分级体系”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV12, GV17, M1, M2, M3, M4, M5, M6, M7, M8)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 3.1、Safeguard 3.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“公布判断规则、示例、默认级别、责任人和重分类流程,在目录、仓库、文档和策略引擎中编码标签;把法规标签映射进体系但保留其独立义务,每年及数据/用途重大变化时复核。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“没有处理后果的“机密”只是装饰。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“给独立评审者代表性和模糊样本,测量与责任人批准答案的一致度。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、10 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.8 · 数据流图 · IG2 起(Document Data Flows)

对象与范围
记录每个重要数据集从哪里产生、向哪里移动、如何转换、跨越哪些信任或司法边界、在哪里终止,覆盖 API、队列、批量导出、邮件、分析、备份、遥测、SaaS/服务商和 AI 检索/工具路径。只有架构方框而无数据身份、目的和方向不够。
落地与责任
从设计记录、服务目录、网关/服务网格/云日志和责任人访谈生成流向,绑定源、目的、协议、数据级别、用途、控制者/处理者、地区、保护和保留。每年复核,并由新集成、路由、服务商或用途触发变更审查。
证据与反向测试
挑选高风险数据流,从文档到真实网络/应用事件双向追踪;新增一个测试集成验证台账/变更流程。覆盖率用独立观测发现的流为总体,单列休眠、应急和影子路径。
例外与失效边界
加密流量仍然有流向与目的。Serverless 回调、浏览器直连第三方、支持导出和服务商分包最容易遗漏。观测为零也可能是遥测坏了;未知流先调查,不能为提高覆盖率而排除。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · data_lifecycle, inventory · 扩展复杂度

O01目标与决策. 为“数据流图”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.8、官方资产类别“数据”、安全功能“识别”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“记录每个重要数据集从哪里产生、向哪里移动、如何转换、跨越哪些信任或司法边界、在哪里终止,覆盖 API、队列、批量导出、邮件、分析、备份、遥测、SaaS/服务商和 AI 检索/工具路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“数据流图”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“数据流图”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“数据流图”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“数据流图”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV12, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 3.1、Safeguard 3.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“从设计记录、服务目录、网关/服务网格/云日志和责任人访谈生成流向,绑定源、目的、协议、数据级别、用途、控制者/处理者、地区、保护和保留。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“加密流量仍然有流向与目的。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“挑选高风险数据流,从文档到真实网络/应用事件双向追踪;新增一个测试集成验证台账/变更流程。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 3.9 · 可移动介质加密 · IG2 起(Encrypt Data on Removable Media)

对象与范围
总体包括承载企业数据的授权 U 盘、移动硬盘、存储卡等介质,以及允许挂载它们的终端。手机若只作为受管终端,按移动策略处理;设备传输模式与虚拟介质可能形成等效路径。
落地与责任
默认拒绝移动存储,只发放有硬件/软件加密、强认证、台账和保管链的受管介质。终端只允许通过批准加密写入并阻断明文格式;不能支持的系统走安全交换流程。
证据与反向测试
把批准加密介质、批准但未解锁介质和未批准明文介质插入代表系统,验证挂载/写入决定、加密状态、日志、密钥恢复和脱机可读性。终端强制覆盖与已发介质加密分别统计。
例外与失效边界
主机装了加密软件,不代表每次写入都加密。OT/维修流程可使用中转站、单向传输和恶意软件扫描。丢失密钥、共享口令、明文导出与供应商介质需进入事件或有到期日的例外。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · data_lifecycle, encryption

O01目标与决策. 为“可移动介质加密”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.9、官方资产类别“数据”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体包括承载企业数据的授权 U 盘、移动硬盘、存储卡等介质,以及允许挂载它们的终端。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“可移动介质加密”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“可移动介质加密”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“可移动介质加密”,以 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“默认拒绝移动存储,只发放有硬件/软件加密、强认证、台账和保管链的受管介质。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“主机装了加密软件,不代表每次写入都加密。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“把批准加密介质、批准但未解锁介质和未批准明文介质插入代表系统,验证挂载/写入决定、加密状态、日志、密钥恢复和脱机可读性。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“代表性数据的授权加密、解密、轮换和恢复”,并执行包含“明文路径、协议降级、设备丢失、复制存储、未授权主体、撤销密钥、轮换失败和恢复密钥不可用”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.10 · 传输中敏感数据加密 · IG2 起(Encrypt Sensitive Data in Transit)

对象与范围
包括敏感数据通过 Web、API、消息、数据库、文件传输、邮件、远程管理和服务间通信,跨越进程、主机、网络、账号、服务商或物理信任边界的所有路径。“内网”不能自动豁免。
落地与责任
逐条数据流规定协议、版本、算法/密钥和证书信任,在客户端与服务端强制,关闭降级和明文监听;风险需要时做双向认证,管理私钥、续期和撤销。应用负责人管端点,平台团队提供护栏。
证据与反向测试
探测各代表端点和替代路由的明文、降级、证书过期/不可信、主机名失败与双向认证绕过;记录协商保护和应用授权。发送金丝雀数据,确认代理、队列和服务商之间没有明文一跳。
例外与失效边界
TLS 终止会产生新边界,终止器后的链路需重新决策。加密不证明接收方有权,也不能阻止端点记录。旧设备要放到隔离网关并有退役日;“服务商加密”需租户配置和证据。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · data_lifecycle, encryption

O01目标与决策. 为“传输中敏感数据加密”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.10、官方资产类别“数据”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括敏感数据通过 Web、API、消息、数据库、文件传输、邮件、远程管理和服务间通信,跨越进程、主机、网络、账号、服务商或物理信任边界的所有路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“传输中敏感数据加密”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“传输中敏感数据加密”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“传输中敏感数据加密”,以 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV12, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 3.2、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“逐条数据流规定协议、版本、算法/密钥和证书信任,在客户端与服务端强制,关闭降级和明文监听;风险需要时做双向认证,管理私钥、续期和撤销。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“TLS 终止会产生新边界,终止器后的链路需重新决策。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“探测各代表端点和替代路由的明文、降级、证书过期/不可信、主机名失败与双向认证绕过;记录协商保护和应用授权。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“代表性数据的授权加密、解密、轮换和恢复”,并执行包含“明文路径、协议降级、设备丢失、复制存储、未授权主体、撤销密钥、轮换失败和恢复密钥不可用”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.11 · 静态敏感数据加密 · IG2 起(Encrypt Sensitive Data at Rest)

对象与范围
覆盖服务器和服务商上数据库、对象/块/文件存储、应用状态、快照、副本、搜索索引、缓存和备份中的敏感数据。存储层加密达到 CIS 最低要求;威胁模型再决定是否需要隔离服务商/管理员或应用层密钥。
落地与责任
在每种存储启用加密,必要时分离密钥管理员与数据管理员,设置轮换、撤销、恢复,限制明文导出,并把密钥政策绑定数据分级与租户/账号;逐份记录是哪一层保护哪一副本。
证据与反向测试
检查运行中的存储与密钥策略,测试授权读取、未授权身份、直接介质/快照访问、禁用密钥和恢复;以已发现存储为分母算加密覆盖,另报“数据与密钥由同一管理员控制”的比例。
例外与失效边界
CAS 的输入和 M3/M4/M5 引用互相矛盾,不能照抄自动化。服务端加密配服务商密钥能防介质丢失,却未必约束服务商或租户管理员。哈希、脱敏和 Token 化是不同控制,需保留重新识别边界。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · data_lifecycle, encryption

O01目标与决策. 为“静态敏感数据加密”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.11、官方资产类别“数据”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖服务器和服务商上数据库、对象/块/文件存储、应用状态、快照、副本、搜索索引、缓存和备份中的敏感数据。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“静态敏感数据加密”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“静态敏感数据加密”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“静态敏感数据加密”,以 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV4, GV5, GV12, GV19, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在每种存储启用加密,必要时分离密钥管理员与数据管理员,设置轮换、撤销、恢复,限制明文导出,并把密钥政策绑定数据分级与租户/账号;逐份记录是哪一层保护哪一副本。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 的输入和 M3/M4/M5 引用互相矛盾,不能照抄自动化。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“检查运行中的存储与密钥策略,测试授权读取、未授权身份、直接介质/快照访问、禁用密钥和恢复;以已发现存储为分母算加密覆盖,另报“数据与密钥由同一管理员控制”的比例。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、10 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“代表性数据的授权加密、解密、轮换和恢复”,并执行包含“明文路径、协议降级、设备丢失、复制存储、未授权主体、撤销密钥、轮换失败和恢复密钥不可用”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.12 · 按敏感度隔离处理与存储 · IG2 起(Segment Data Processing and Storage Based on Sensitivity)

对象与范围
边界随数据与工作负载跨网络区、云账号/项目、集群、数据库、分析和管理面移动。只要能访问更高敏感度数据,系统就继承最高级别,除非经过验证的隔离能阻止低信任组件越界。
落地与责任
把高敏工作负载置于专属信任区,在身份、网络、存储和管理面设显式策略,限制入口、出口、复制和运维路径。资产放置与变更准入由架构/数据流记录驱动,不能只靠 VLAN 名称。
证据与反向测试
从低信任工作负载、身份、网络和管理面尝试访问,验证拒绝和告警,同时批准流仍正常。每个敏感数据位置要能追到允许区,每个允许区要能追到责任人和数据用途。
例外与失效边界
共享控制面、CI/CD、备份、可观测、跳板和密钥会跨过看似分离的网络。加密本身不构成隔离。多租户 SaaS 要有合同和技术租户隔离证据;例外写明准确桥接、过滤、监测和关闭日期。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · data_lifecycle, enforcement, governance

O01目标与决策. 为“按敏感度隔离处理与存储”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.12、官方资产类别“数据”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“边界随数据与工作负载跨网络区、云账号/项目、集群、数据库、分析和管理面移动。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“按敏感度隔离处理与存储”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“按敏感度隔离处理与存储”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“按敏感度隔离处理与存储”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“按敏感度隔离处理与存储”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV4, GV12, GV18, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 3.2、Safeguard 12.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“把高敏工作负载置于专属信任区,在身份、网络、存储和管理面设显式策略,限制入口、出口、复制和运维路径。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“共享控制面、CI/CD、备份、可观测、跳板和密钥会跨过看似分离的网络。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从低信任工作负载、身份、网络和管理面尝试访问,验证拒绝和告警,同时批准流仍正常。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.13 · 数据防泄漏 · IG3 起(Deploy a Data Loss Prevention Solution)

对象与范围
DLP 范围横跨终端、邮件、Web、云存储、SaaS、协作、数据库和所有能识别或控制敏感数据的批准传输路径。覆盖声明要写明数据类型、渠道、受管/非受管设备、加密流可见性,以及仅检测还是阻断。
落地与责任
从数据台账与后果最高的外泄路径开始,部署分类器、精确数据或指纹规则,告警路由给责任人,用有标签样本调优,并把确认发现回写台账;分开策略管理、例外批准和调查职责。
证据与反向测试
在每条声明渠道发送真阳性、相似无害、混淆、压缩、加密和大批量测试数据。统计渠道/总体覆盖、经裁决告警精度、处置时间和绕过;Agent 或许可证数量不等于成功覆盖。
例外与失效边界
DLP 看不到端到端加密、非受管或不支持路径,也可能侵害隐私。阻断若会伤害生产,可在明示范围内监测并响应。截图、拍照、重打、模型 Prompt 和有权限的恶意内部人需要其他控制。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · data_lifecycle, enforcement

O01目标与决策. 为“数据防泄漏”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.13、官方资产类别“数据”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“DLP 范围横跨终端、邮件、Web、云存储、SaaS、协作、数据库和所有能识别或控制敏感数据的批准传输路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“数据防泄漏”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“数据防泄漏”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“数据防泄漏”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV5, GV18, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1、Safeguard 3.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“从数据台账与后果最高的外泄路径开始,部署分类器、精确数据或指纹规则,告警路由给责任人,用有标签样本调优,并把确认发现回写台账;分开策略管理、例外批准和调查职责。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“DLP 看不到端到端加密、非受管或不支持路径,也可能侵害隐私。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在每条声明渠道发送真阳性、相似无害、混淆、压缩、加密和大批量测试数据。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 3.14 · 敏感数据访问日志 · IG3 起(Log Sensitive Data Access)

对象与范围
记录敏感数据的读取、查询、导出、修改、删除以及权限/密钥变化,覆盖人、服务、服务商支持和管理员路径。只有基础设施访问日志,未必能说明触及了哪个记录或数据集。
落地与责任
启用数据库、存储、应用和密钥原生日志,保留行为人、有效身份、动作、对象/数据集、结果、时间、来源、数量与关联上下文;集中到受保护存储,少记不必要的敏感载荷,并把检测关联责任人。
证据与反向测试
用人和服务身份执行允许的读改删导出以及拒绝尝试,沿采集、解析、保留、复核全链路核验事件。覆盖率用已发现数据存储为分母,要求近期实际发出事件,并抽样字段完整性与告警结果。
例外与失效边界
批量分析、破窗、支持访问、备份和连接池会遮蔽真实行为人。逐行记录可能不可行,可在明确边界下用语句、对象和数量日志。记录器配置好了但可被篡改或无人复核,只提供薄弱证据。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · data_lifecycle, identity, telemetry

O01目标与决策. 为“敏感数据访问日志”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 3.14、官方资产类别“数据”、安全功能“检测”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“记录敏感数据的读取、查询、导出、修改、删除以及权限/密钥变化,覆盖人、服务、服务商支持和管理员路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“敏感数据访问日志”连接到其运营对象——敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“敏感数据访问日志”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“敏感数据访问日志”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“敏感数据访问日志”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据责任人与托管方、产品团队、隐私、法务、安全、档案管理和服务提供商 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV5, GV18, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把数据清单、分类、所有权与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“启用数据库、存储、应用和密钥原生日志,保留行为人、有效身份、动作、对象/数据集、结果、时间、来源、数量与关联上下文;集中到受保护存储,少记不必要的敏感载荷,并把检测关联责任人。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在数据清单、分类、所有权与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 敏感与业务数据、副本、日志、备份、导出、派生数据、AI 语料、密钥和数据流 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“批量分析、破窗、支持访问、备份和连接池会遮蔽真实行为人。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 未知分类、加密或令牌化副本、跨地域副本、不可变备份、派生数据、诉讼保全及提供商删除限制 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用人和服务身份执行允许的读改删导出以及拒绝尝试,沿采集、解析、保留、复核全链路核验事件。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以数据清单、分类、所有权与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护数据清单、分类、所有权与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未批准副本、允许与拒绝读取、保留边界、删除验证、密钥丢失和跨边界传输,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 数据目录、模式、DLP 发现、云/SaaS API、责任人确认、流向记录、备份目录及法律与隐私期限 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

3.4 Control 4:企业资产与软件安全配置(Secure Configuration of Enterprise Assets and Software)

Control 4 是第二条实施主干。基线是针对准确产品、角色和环境的版本化工程决定,后面还要部署、验证实时状态,并管理会到期的偏差。写了 Benchmark 名或分配了 Policy,都不能证明状态成立。

同样纪律延伸到会话、防火墙、DNS、管理协议、移动锁定、擦除和工作区。一个配置结论只有在正向业务路径和反向绕过路径都按预期行为后才被接受。

一手度量参照:官方 CAS Control 4;下列卡片逐项补足实施边界。

CIS Safeguard 4.1 · 资产与软件安全配置流程 · IG1 起(Establish and Maintain a Secure Configuration Process)

对象与范围
覆盖每一种受支持的资产/软件族、版本、角色和环境:终端、服务器、移动、IoT、OS、应用、数据库、容器、云资源以及服务商管理但租户可配的设置。只写“采用某 Benchmark”而无 Profile、版本和适用判断,不是配置标准。
落地与责任
从权威加固指南生成风险化、版本化基线,写明取值、理由、允许偏差、部署、验证与回滚。平台负责人通过镜像、MDM、配置管理、策略即代码和 CI/CD 自动执行;每年及产品、威胁或架构重大变化时更新。
证据与反向测试
用基线构建干净实例并跑通业务,再引入一个禁止设置,验证漂移发现与修复。按准确基线抽查实时资产,分别报告符合条件、已评估、合规、漂移、例外和无法评估,并固定基线与扫描器版本。
例外与失效边界
安全设置可能影响安全性、可用性或厂商支持,偏差因此必须精确、具名、有补偿、会到期并复测。SaaS/服务商设置与短命工作负载要靠 API 或部署时证据。CAS 的“有文档软件占比”不能证明真实资产执行了基线。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · enforcement, governance · 扩展复杂度

O01目标与决策. 为“资产与软件安全配置流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.1、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖每一种受支持的资产/软件族、版本、角色和环境:终端、服务器、移动、IoT、OS、应用、数据库、容器、云资源以及服务商管理但租户可配的设置。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“资产与软件安全配置流程”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“资产与软件安全配置流程”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“资产与软件安全配置流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“资产与软件安全配置流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“从权威加固指南生成风险化、版本化基线,写明取值、理由、允许偏差、部署、验证与回滚。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“安全设置可能影响安全性、可用性或厂商支持,偏差因此必须精确、具名、有补偿、会到期并复测。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“用基线构建干净实例并跑通业务,再引入一个禁止设置,验证漂移发现与修复。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 4.2 · 网络基础设施安全配置流程 · IG1 起(Establish and Maintain a Secure Configuration Process for Network Infrastructure)

对象与范围
包括路由器、交换机、防火墙、无线、负载均衡、DNS/DHCP、VPN、SD-WAN、云网络、服务网格和管理控制器。托管服务只改变谁操作设置,不会取消租户边界。
落地与责任
按设备角色和信任区维护版本化基线,覆盖管理面、认证、协议、路由、日志、时间、服务、备份和控制面保护。通过评审模板/API 部署,保护秘密,验证语法与有效状态,并保留测试过的回滚和带外恢复。
证据与反向测试
归一化后比较运行与意图配置,从每种角色抽样,并在测试区注入无害漂移,验证批准、部署、发现、回滚和日志。分母取权威设备/控制面总体,要求本期成功评估;例外单列。
例外与失效边界
HA 对、控制器生成状态与应急路由会让纯文本 Diff 误导。服务商默认、继承策略和 Overlay 要检查最终有效状态。旧设备需隔离管理并设替换日;不可达设备是未评估,绝不能算合规。
PRD 实施清单 · 108 条原子需求 · 12 个维度 · enforcement, network, governance · 扩展复杂度

O01目标与决策. 为“网络基础设施安全配置流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.2、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括路由器、交换机、防火墙、无线、负载均衡、DNS/DHCP、VPN、SD-WAN、云网络、服务网格和管理控制器。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“网络基础设施安全配置流程”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“网络基础设施安全配置流程”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“网络基础设施安全配置流程”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“网络基础设施安全配置流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O09目标与决策. 对“网络基础设施安全配置流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P09总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W09责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D09数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I09依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“按设备角色和信任区维护版本化基线,覆盖管理面、认证、协议、路由、日志、时间、服务、备份和控制面保护。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C09控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T09时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“HA 对、控制器生成状态与应急路由会让纯文本 Diff 误导。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X09例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“归一化后比较运行与意图配置,从每种角色抽样,并在测试区注入无害漂移,验证批准、部署、发现、回滚和日志。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E09证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S09安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V09验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R09运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 4.3 · 自动会话锁定 · IG1 起(Configure Automatic Session Locking on Enterprise Assets)

对象与范围
适用会话包括台式机、笔记本、移动设备、VDI、跳板机和可暴露企业数据/权限的管理控制台。服务会话、自助终端和运维看板不能悄悄排除,必须有功能性决定。
落地与责任
通用系统空闲锁定不超过 15 分钟,移动端不超过 2 分钟,解锁须重新认证;高权限或暴露场景可更短,普通用户不能放宽。若 OS 锁屏未结束远程会话,还要配合应用/会话控制。
证据与反向测试
读取全部合格设备的实时有效策略和最后检查时间,等待超过阈值,验证屏幕、数据、远程/虚拟会话与重新认证;再测试篡改策略和睡眠恢复。不支持与例外设备分列。
例外与失效边界
只有屏保而无认证即失败。看板、临床站和共用生产控制台可用人在场、工牌、物理分区或受监督 Kiosk 作为有期限补偿。锁屏降低离席滥用,不能撤销 Token、网络会话和批处理权限。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · enforcement

O01目标与决策. 为“自动会话锁定”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.3、官方资产类别“设备”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“适用会话包括台式机、笔记本、移动设备、VDI、跳板机和可暴露企业数据/权限的管理控制台。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“自动会话锁定”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“自动会话锁定”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“通用系统空闲锁定不超过 15 分钟,移动端不超过 2 分钟,解锁须重新认证;高权限或暴露场景可更短,普通用户不能放宽。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(15 minutes, 2 minutes);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“只有屏保而无认证即失败。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“读取全部合格设备的实时有效策略和最后检查时间,等待超过阈值,验证屏幕、数据、远程/虚拟会话与重新认证;再测试篡改策略和睡眠恢复。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.4 · 服务器主机防火墙 · IG1 起(Implement and Manage a Firewall on Servers)

对象与范围
包括物理、虚拟、云和容器宿主服务器,以及有本地/工作负载策略能力的 Serverless 或平台等效物。网络防火墙不会自动覆盖东西向、Loopback、Overlay、同子网和 Host 网络路径。
落地与责任
在主机、工作负载、安全组或虚拟防火墙层做默认拒绝或最小暴露,按风险控制出站;策略从服务责任和流向生成,集中变更,保留破窗,并把监听服务与允许源/端口对账。
证据与反向测试
从允许与不允许源区测试必需端口、意外监听、IPv4/IPv6、Overlay 和管理路径;检查所有合格服务器的有效规则和强制状态,验证停 Agent 或本地加规则能告警并修复,且不会锁死恢复。
例外与失效边界
平台服务和集群控制流需明确规则,不能一条全放。因不支持而无主机策略,需要补偿分段和退役计划。软件已装、策略为空或状态“运行”都不是强制证据。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · enforcement, network

O01目标与决策. 为“服务器主机防火墙”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.4、官方资产类别“设备”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括物理、虚拟、云和容器宿主服务器,以及有本地/工作负载策略能力的 Serverless 或平台等效物。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务器主机防火墙”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务器主机防火墙”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“服务器主机防火墙”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在主机、工作负载、安全组或虚拟防火墙层做默认拒绝或最小暴露,按风险控制出站;策略从服务责任和流向生成,集中变更,保留破窗,并把监听服务与允许源/端口对账。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“平台服务和集群控制流需明确规则,不能一条全放。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从允许与不允许源区测试必需端口、意外监听、IPv4/IPv6、Overlay 和管理路径;检查所有合格服务器的有效规则和强制状态,验证停 Agent 或本地加规则能告警并修复,且不会锁死恢复。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.5 · 终端主机防火墙 · IG1 起(Implement and Manage a Firewall on End-User Devices)

对象与范围
覆盖受管台式机、笔记本和其他终端在办公、家庭、公共、VPN 与离线网络上的 IPv4/IPv6 和全部网络 Profile。CIS 要求默认拒绝入站,仅显式允许服务/端口。
落地与责任
集中强制各 Profile 的主机防火墙,阻止本地用户改写,按应用、来源与 Profile 收窄入站例外;出站控制按威胁模型决定。MDM/终端负责人监控状态并提供安全回滚。
证据与反向测试
从可信、访客和远程网络经 IPv4/IPv6 探测代表设备,验证业务通、意外端口拒绝;再停防火墙或切 Profile,检查发现。覆盖率看实时强制配置,不看安装组件。
例外与失效边界
开发服务、协作、辅助技术和支持工具要有窄且限时规则。VPN 分流与网络 Profile 误判会选错政策。CAS 的操作与度量把 M2/M3/M4 错位,应直接按意图重建分子,不能机械执行。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · enforcement, network

O01目标与决策. 为“终端主机防火墙”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.5、官方资产类别“设备”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖受管台式机、笔记本和其他终端在办公、家庭、公共、VPN 与离线网络上的 IPv4/IPv6 和全部网络 Profile。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“终端主机防火墙”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“终端主机防火墙”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“终端主机防火墙”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“集中强制各 Profile 的主机防火墙,阻止本地用户改写,按应用、来源与 Profile 收窄入站例外;出站控制按威胁模型决定。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“开发服务、协作、辅助技术和支持工具要有窄且限时规则。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从可信、访客和远程网络经 IPv4/IPv6 探测代表设备,验证业务通、意外端口拒绝;再停防火墙或切 Profile,检查发现。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.6 · 安全管理资产与软件 · IG1 起(Securely Manage Enterprise Assets and Software)

对象与范围
管理范围是通过本地、远程、API 和 IaC 管理设备、OS、应用、云/SaaS、虚拟化与容器;同时覆盖协议、管理面可达性、管理员身份、变更来源、秘密,以及高后果场景的会话记录。
落地与责任
经专用可信路径使用 SSH、HTTPS 或同等认证加密,接入集中身份/MFA 与最小权限;关闭 Telnet/HTTP 和公网上的直接管理,保护 IaC 状态/密钥,分隔生产管理,并记录 API 与交互行为。
证据与反向测试
从未授权网络和身份尝试管理,再测试不安全协议和过期凭据,验证拒绝/告警。从批准或提交追一笔变更到部署、有效状态和回滚,枚举未管理接口与本地变更资产。
例外与失效边界
加密不能让公开暴露的管理面自动安全。厂商应急通道、Console、支持隧道和云 Root 需明确保管与监测。确属运维必需的不安全协议只能留在隔离网关内,并有迁移期限。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · enforcement, software_dev

O01目标与决策. 为“安全管理资产与软件”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.6、官方资产类别“设备”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“管理范围是通过本地、远程、API 和 IaC 管理设备、OS、应用、云/SaaS、虚拟化与容器;同时覆盖协议、管理面可达性、管理员身份、变更来源、秘密,以及高后果场景的会话记录。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全管理资产与软件”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全管理资产与软件”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“安全管理资产与软件”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“经专用可信路径使用 SSH、HTTPS 或同等认证加密,接入集中身份/MFA 与最小权限;关闭 Telnet/HTTP 和公网上的直接管理,保护 IaC 状态/密钥,分隔生产管理,并记录 API 与交互行为。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“加密不能让公开暴露的管理面自动安全。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从未授权网络和身份尝试管理,再测试不安全协议和过期凭据,验证拒绝/告警。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.7 · 默认账户 · IG1 起(Manage Default Accounts on Enterprise Assets and Software)

对象与范围
覆盖设备与软件里的出厂、内置、示例、Guest、Root、Administrator、维护、云破窗和厂商支持账户。改名不会改变已知 SID/权限、恢复路径或默认凭据。
落地与责任
能禁则禁或使其不可用;不能禁则换为唯一受管秘密,限制来源/角色,监测使用并指定保管人。把处置写进自动预配,并验证升级和恢复出厂不会复活默认账户。
证据与反向测试
在代表系统用公开默认凭据尝试登录并枚举已启用内置身份,测试安装、升级和重置;每个无法禁用的账户都要对到唯一秘密、限制和责任人。正确指标是“不可用或已安全处置的默认账户/已发现默认账户”。
例外与失效边界
CAS 公式缺括号,会高估结果。共享厂商凭据、隐藏支持账户和云服务商访问需要合同与技术控制。恢复必需账户可启用,但须密钥库、可支持时 MFA、告警、周期测试和严格使用条件。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · enforcement, identity, software_dev

O01目标与决策. 为“默认账户”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.7、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖设备与软件里的出厂、内置、示例、Guest、Root、Administrator、维护、云破窗和厂商支持账户。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“默认账户”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“默认账户”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“默认账户”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“默认账户”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV5, GV20, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 5.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“能禁则禁或使其不可用;不能禁则换为唯一受管秘密,限制来源/角色,监测使用并指定保管人。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 公式缺括号,会高估结果。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在代表系统用公开默认凭据尝试登录并枚举已启用内置身份,测试安装、升级和重置;每个无法禁用的账户都要对到唯一秘密、限制和责任人。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.8 · 不必要服务与功能 · IG2 起(Uninstall or Disable Unnecessary Services on Enterprise Assets and Software)

对象与范围
范围包括 OS Daemon、监听器、应用模块、云功能、管理 API、包、浏览器服务和容器 Sidecar 中已安装或启用的功能。“在某处获批”不等于每种角色都需要,也不等于应从每个网段可达。
落地与责任
按资产角色在安全基线中列必需服务,能卸载就移除,否则禁用并阻断,防止自动重启;例外绑定业务依赖,并观察真实监听端口、进程和云/API 配置。
证据与反向测试
把实时服务与角色基线对比,禁用无害测试服务并验证重启/更新后仍禁用;再启动未批准监听测试发现和修复。未必需且运行、已安装但禁用、未评估分别报告。
例外与失效边界
Socket 激活、计划任务、容器与按需云功能在快照时可能休眠。只禁不卸仍保留可利用代码,卸载又可能破坏补丁/支持。旧依赖要隔离并设退出里程碑;“必要但错误配置”的服务由其他 Safeguard 判失败。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · enforcement, software_dev

O01目标与决策. 为“不必要服务与功能”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.8、官方资产类别“设备”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围包括 OS Daemon、监听器、应用模块、云功能、管理 API、包、浏览器服务和容器 Sidecar 中已安装或启用的功能。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“不必要服务与功能”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“不必要服务与功能”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“不必要服务与功能”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按资产角色在安全基线中列必需服务,能卸载就移除,否则禁用并阻断,防止自动重启;例外绑定业务依赖,并观察真实监听端口、进程和云/API 配置。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“Socket 激活、计划任务、容器与按需云功能在快照时可能休眠。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“把实时服务与角色基线对比,禁用无害测试服务并验证重启/更新后仍禁用;再启动未批准监听测试发现和修复。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.9 · 可信 DNS 解析器 · IG2 起(Configure Trusted DNS Servers on Enterprise Assets)

对象与范围
覆盖终端、服务器、网络设备、VPN、移动、云网络、容器以及自带/加密 DNS 的应用之真实解析路径。可信集合要写明解析器身份、用途、政策和故障转移,不能只留 IP。
落地与责任
通过 DHCP/RA、设备策略、VPN、云与应用配置强制企业或明确批准的解析器;使用加密 DNS 时认证对端,控制绕过,保护解析器管理并监控回退。内网命名、公共递归和服务商依赖分开。
证据与反向测试
在正常与故障路径解析测试域名,确认实际解析器、策略结果、日志以及需要时 DNSSEC;再尝试 Rogue 解析器、硬编码公共 DNS 和浏览器 DoH。覆盖率以验证过的有效路径/合格资产计算。
例外与失效边界
Captive Portal、漫游、分区 DNS、IPv6 RDNSS 和应用 DoH 会绕开终端设置。知名公共解析器也可能不符合数据/地域要求。可用性回退不能悄悄落到不可信路径。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · enforcement, network

O01目标与决策. 为“可信 DNS 解析器”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.9、官方资产类别“设备”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖终端、服务器、网络设备、VPN、移动、云网络、容器以及自带/加密 DNS 的应用之真实解析路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“可信 DNS 解析器”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“可信 DNS 解析器”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“可信 DNS 解析器”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“通过 DHCP/RA、设备策略、VPN、云与应用配置强制企业或明确批准的解析器;使用加密 DNS 时认证对端,控制绕过,保护解析器管理并监控回退。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“Captive Portal、漫游、分区 DNS、IPv6 RDNSS 和应用 DoH 会绕开终端设置。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在正常与故障路径解析测试域名,确认实际解析器、策略结果、日志以及需要时 DNSSEC;再尝试 Rogue 解析器、硬编码公共 DNS 和浏览器 DoH。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.10 · 便携设备失败认证锁定 · IG2 起(Enforce Automatic Device Lockout on Portable End-User Devices)

对象与范围
适用设备是带本地认证且承载企业数据/权限的笔记本、平板和手机。CIS 上限是笔记本 20 次、手机/平板 10 次本地失败;远程身份锁定和在线限速属于相邻但不同总体。
落地与责任
通过 MDM/终端策略设置逐步延迟、锁定或按数据/恢复风险决定的安全擦除;保护恢复凭据,阻止用户放宽,并让生物/PIN 回退、离线尝试和硬件限制与政策一致。
证据与反向测试
在测试设备经本地、生物回退和离线路径超过阈值,验证锁定、保留/擦除数据、告警和获批恢复;读取真实生效策略与最近证明,不看 Profile 是否“已分配”。
例外与失效边界
过激擦除可造成拒绝服务或毁掉未同步证据,应明确选择锁还是擦。不支持设备需全盘加密、限制数据并替换。Helpdesk 重置和启动/恢复模式不能成为无监控绕过。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · enforcement

O01目标与决策. 为“便携设备失败认证锁定”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.10、官方资产类别“设备”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“适用设备是带本地认证且承载企业数据/权限的笔记本、平板和手机。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“便携设备失败认证锁定”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“便携设备失败认证锁定”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“通过 MDM/终端策略设置逐步延迟、锁定或按数据/恢复风险决定的安全擦除;保护恢复凭据,阻止用户放宽,并让生物/PIN 回退、离线尝试和硬件限制与政策一致。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“过激擦除可造成拒绝服务或毁掉未同步证据,应明确选择锁还是擦。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在测试设备经本地、生物回退和离线路径超过阈值,验证锁定、保留/擦除数据、告警和获批恢复;读取真实生效策略与最近证明,不看 Profile 是否“已分配”。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.11 · 远程擦除 · IG2 起(Enforce Remote Wipe Capability on Portable End-User Devices)

对象与范围
范围是企业所有便携设备,以及受支持个人设备里的企业工作区/数据。远程擦除依赖已注册、联网、身份和服务商可用性;它是响应能力,不是“离线丢失设备必已清空”的保证。
落地与责任
在授予访问前完成 MDM 注册,维护管理权和最后在线时间,区分全机与选择性擦除,要求事件授权并保留操作链;同时撤销 Token/密钥,配合加密、本地锁和取证/法务决定。
证据与反向测试
用可牺牲受管设备测试命令授权、投递、离线排队、工作区/全机结果、Token 撤销和回执。分别报告支持、已注册、近期在线和已实测总体;控制台有按钮不等于擦除完成。
例外与失效边界
关机、重置、越狱、未注册或永久离线设备可能永收不到命令。BYOD 通常只能选择性擦除。擦除会与取证和员工私有数据冲突,事件、法务与隐私负责人须预先定义决策边界。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · enforcement, recovery, network

O01目标与决策. 为“远程擦除”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.11、官方资产类别“数据”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围是企业所有便携设备,以及受支持个人设备里的企业工作区/数据。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“远程擦除”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“远程擦除”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“远程擦除”,以 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“远程擦除”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在授予访问前完成 MDM 注册,维护管理权和最后在线时间,区分全机与选择性擦除,要求事件授权并保留操作链;同时撤销 Token/密钥,配合加密、本地锁和取证/法务决定。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“关机、重置、越狱、未注册或永久离线设备可能永收不到命令。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用可牺牲受管设备测试命令授权、投递、离线排队、工作区/全机结果、Token 撤销和回执。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项通过数据与业务检查的代表性时间点恢复”,并执行包含“作业失败、副本损坏、删除/加密尝试、密钥丢失、提供商不可用、依赖遗漏、部分恢复和未达恢复目标”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 4.12 · 移动端企业工作区隔离 · IG3 起(Separate Enterprise Workspaces on Mobile End-User Devices)

对象与范围
边界要把移动端企业应用、身份、数据、剪贴板、存储、备份和网络路径与个人应用/账户分开。看到“工作资料”图标,不代表导出、通知、截图、辅助服务或云备份都隔离。
落地与责任
用受管工作 Profile/容器、受管应用配置、Per-app VPN 与数据传输策略,禁止去未管理目的、个人备份和账户混用;企业所有、COPE 与 BYOD 分别制定 Profile,访问取决于经证明的工作区状态。
证据与反向测试
用测试数据遍历复制粘贴、分享、Open-in、截图、通知、备份、键盘、辅助功能和个人云应用,验证预期准入/拒绝与选择性擦除。覆盖率看健康的有效策略,不看 MDM Agent。
例外与失效边界
各 OS 版本与所有权模式能力不同,有些泄漏路径无法完全阻断,需数据最小化或仅浏览器访问。CAS 对 4.12 没有指标,组织必须自行声明总体、传输负控、门槛和不支持设备处置。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · enforcement

O01目标与决策. 为“移动端企业工作区隔离”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 4.12、官方资产类别“数据”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“边界要把移动端企业应用、身份、数据、剪贴板、存储、备份和网络路径与个人应用/账户分开。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“移动端企业工作区隔离”连接到其运营对象——终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“移动端企业工作区隔离”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 平台与应用责任人、网络工程、安全架构、变更管理和服务责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把版本化安全配置权威库与例外台账作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用受管工作 Profile/容器、受管应用配置、Per-app VPN 与数据传输策略,禁止去未管理目的、个人备份和账户混用;企业所有、COPE 与 BYOD 分别制定 Profile,访问取决于经证明的工作区状态。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在版本化安全配置权威库与例外台账中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 终端、服务器、移动、云、网络、软件和管理路径的角色化安全基线与实际配置 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“各 OS 版本与所有权模式能力不同,有些泄漏路径无法完全阻断,需数据最小化或仅浏览器访问。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的设置、本地覆盖、继承云策略、厂商默认值、紧急访问、安全约束、漂移和回滚 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用测试数据遍历复制粘贴、分享、Open-in、截图、通知、备份、键盘、辅助功能和个人云应用,验证预期准入/拒绝与选择性擦除。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以版本化安全配置权威库与例外台账和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护版本化安全配置权威库与例外台账的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批业务行为、禁止设置或服务、策略篡改、发布失败、漂移复发和已测试回滚,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 基准、黄金镜像、配置管理、IaC、MDM、云策略、网络控制器、漂移扫描和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

4 身份、漏洞、遥测与用户通道防护

Control 5–10 把身份接权限、软件状态接修复、系统行为接可用证据。实施测试要让同一个身份或资产走完整路径;只有中央产品与本地/回退路径给出同一决定时,集中化才真正有用。

4.1 Control 5:账户管理(Account Management)

Control 5 先建立身份总体,访问决定才可信。人、管理员和服务身份要在中央、本地、云、SaaS 与恢复库中有稳定责任和生命周期;只要本地账户仍能认证,联邦登录就没有把它擦掉。

账户类型决定证据。员工休眠可用登录与 HR 事件,低频工作负载则要看部署绑定、凭据轮换和真实使用;专用管理员还必须同时具备身份和干净管理计算路径的隔离。

一手度量参照:官方 CAS Control 5;下列卡片逐项补足实施边界。

CIS Safeguard 5.1 · 账户总账 · IG1 起(Establish and Maintain an Inventory of Accounts)

对象与范围
包括目录、本地系统、应用、数据库、云/SaaS、CI/CD、设备与服务商门户中的人、管理员和服务账户,无论交互式、联邦、休眠、禁用还是应急。别名和联邦记录要能还原到实际人或工作负载,不能遮住本地旁路账户。
落地与责任
至少每季度并在生命周期事件上,把 HR/供应商/工作负载权威源与所有认证系统对账。保存不可变账户 ID、类型、人员/责任人、部门/系统、用途、权限、来源、起止、状态和复核;禁用记录保留供审计。
证据与反向测试
独立从身份系统枚举账户,与台账双向比较。创建、调岗、离职测试身份,覆盖本地和联邦账户,验证授权、字段、禁用和审计保留在 SLO 内完成。
例外与失效边界
CAS 把完整账户数除以 2,并把未授权账户率标成“准确度”,公式无效。共享、孤儿、Guest、服务商和应急身份都需责任人和结束日。只要仍能认证,没进中央目录也在范围。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · identity, inventory · 扩展复杂度

O01目标与决策. 为“账户总账”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 5.1、官方资产类别“用户与身份”、安全功能“识别”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括目录、本地系统、应用、数据库、云/SaaS、CI/CD、设备与服务商门户中的人、管理员和服务账户,无论交互式、联邦、休眠、禁用还是应急。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“账户总账”连接到其运营对象——人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“账户总账”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“账户总账”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“账户总账”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 身份治理、HR、直属经理、应用与平台责任人、PAM 运营方、服务责任人和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, GV22, GV23, M1, M2, M3, M4, M5, M6, M7, M8, M9)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把权威账户清单与身份生命周期作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“至少每季度并在生命周期事件上,把 HR/供应商/工作负载权威源与所有认证系统对账。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在权威账户清单与身份生命周期中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(quarterly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 把完整账户数除以 2,并把未授权账户率标成“准确度”,公式无效。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“独立从身份系统枚举账户,与台账双向比较。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、12 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以权威账户清单与身份生命周期和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护权威账户清单与身份生命周期的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 入转离、休眠与孤儿账户、默认凭据、权限分离、密钥轮换和目录中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 5.2 · 唯一口令 · IG1 起(Use Unique Passwords)

对象与范围
所有使用口令的账户都要与企业内其他账户及个人账户不复用,覆盖用户、本地管理员、设备、应用和破窗身份。CIS 给出有 MFA 至少 8 位、无 MFA 至少 14 位;更强实践还要阻止已泄露口令和可预测轮换。
落地与责任
用身份平台/密码管理器生成、存储唯一秘密,拦截已泄露和默认口令,限制猜测,并把服务账户迁移到受管密钥或工作负载身份。重置和恢复路径需与登录同强度;不得收集明文做合规检查。
证据与反向测试
在创建、修改、重置与导入路径安全测试短、已泄露和重复金丝雀口令,检查真实强制而非文档;确认 Helpdesk 与旧协议不能绕过长度或 MFA 前提。
例外与失效边界
不能为了证明跨系统唯一而做可逆比对,那会制造泄露风险;应通过生成策略和暴露监测控制。MFA 不能让 8 位共享口令合理。旧系统长度上限、硬编码设备和应急账户需高熵随机秘密、密钥库、监测和替换计划。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · identity

O01目标与决策. 为“唯一口令”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 5.2、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“所有使用口令的账户都要与企业内其他账户及个人账户不复用,覆盖用户、本地管理员、设备、应用和破窗身份。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“唯一口令”连接到其运营对象——人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“唯一口令”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 身份治理、HR、直属经理、应用与平台责任人、PAM 运营方、服务责任人和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV20, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把权威账户清单与身份生命周期作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用身份平台/密码管理器生成、存储唯一秘密,拦截已泄露和默认口令,限制猜测,并把服务账户迁移到受管密钥或工作负载身份。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在权威账户清单与身份生命周期中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“不能为了证明跨系统唯一而做可逆比对,那会制造泄露风险;应通过生成策略和暴露监测控制。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在创建、修改、重置与导入路径安全测试短、已泄露和重复金丝雀口令,检查真实强制而非文档;确认 Helpdesk 与旧协议不能绕过长度或 MFA 前提。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以权威账户清单与身份生命周期和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护权威账户清单与身份生命周期的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 入转离、休眠与孤儿账户、默认凭据、权限分离、密钥轮换和目录中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 5.3 · 休眠账户 · IG1 起(Disable Dormant Accounts)

对象与范围
包括启用的人、管理员、Guest、本地、云、SaaS 和服务身份,只要能可靠定义最后“有意义活动”。CIS 要求支持时 45 天后禁用/删除;计划休假、应急和非交互周期需另定语义。
落地与责任
按账户类型定义活动,使用可信登录/使用事件算休眠,通知责任人,先禁用后删除并保留审计关联。执行频率须足以满足 45 天;被排除的应急/服务身份需使用监测与定期责任人复核。
证据与反向测试
创建金丝雀账户,推进或模拟无活动,验证通知、禁用、会话/Token 撤销和登录阻断。从联邦与本地系统抽样核对最后活动;指标是仍启用的休眠账户/全部休眠账户,未知活动单列。
例外与失效边界
改口令、后台刷新 Token 或失败登录可能假装“活跃”,账户即使从未登录也可能危险。产假/病假需要暂停与复开流程。没有交互式“最后登录”的服务账户按 5.5 生命周期治理。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · identity, enforcement

O01目标与决策. 为“休眠账户”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 5.3、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括启用的人、管理员、Guest、本地、云、SaaS 和服务身份,只要能可靠定义最后“有意义活动”。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“休眠账户”连接到其运营对象——人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“休眠账户”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“休眠账户”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 身份治理、HR、直属经理、应用与平台责任人、PAM 运营方、服务责任人和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV22, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把权威账户清单与身份生命周期作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 5.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按账户类型定义活动,使用可信登录/使用事件算休眠,通知责任人,先禁用后删除并保留审计关联。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在权威账户清单与身份生命周期中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(45 days);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“改口令、后台刷新 Token 或失败登录可能假装“活跃”,账户即使从未登录也可能危险。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“创建金丝雀账户,推进或模拟无活动,验证通知、禁用、会话/Token 撤销和登录阻断。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以权威账户清单与身份生命周期和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护权威账户清单与身份生命周期的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 入转离、休眠与孤儿账户、默认凭据、权限分离、密钥轮换和目录中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 5.4 · 专用管理员账户 · IG1 起(Restrict Administrator Privileges to Dedicated Administrator Accounts)

对象与范围
覆盖终端、服务器、网络、云、SaaS、数据库、CI/CD 和安全工具上的每个人工高权限路径。同一人可有用户与管理员身份,但浏览、邮件和办公必须使用普通身份。
落地与责任
发放实名专用管理员账户,要求强 MFA 和特权工作站/路径,从日常账户移除提权;尽可能使用 JIT/任务级权限。区分管理层级,避免一个上下文拿下全栈,记录提权与破窗。
证据与反向测试
从管理员身份尝试普通邮件/Web,从日常身份尝试管理,并测试跨层访问;验证策略和告警。独立枚举有效权限,不信账户名称,把每个高权身份对到获批管理员和其普通账户。
例外与失效边界
在同一已污染日常设备里换个用户名,隔离很弱。本地 sudo、云角色承担和应用 Superuser 都要算。非人权限归服务账户治理;应急账户隔离、入库、测试和监测,不能日常使用。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · identity, enforcement

O01目标与决策. 为“专用管理员账户”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 5.4、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖终端、服务器、网络、云、SaaS、数据库、CI/CD 和安全工具上的每个人工高权限路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“专用管理员账户”连接到其运营对象——人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“专用管理员账户”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“专用管理员账户”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 身份治理、HR、直属经理、应用与平台责任人、PAM 运营方、服务责任人和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV22, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把权威账户清单与身份生命周期作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 5.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“发放实名专用管理员账户,要求强 MFA 和特权工作站/路径,从日常账户移除提权;尽可能使用 JIT/任务级权限。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在权威账户清单与身份生命周期中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“在同一已污染日常设备里换个用户名,隔离很弱。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从管理员身份尝试普通邮件/Web,从日常身份尝试管理,并测试跨层访问;验证策略和告警。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以权威账户清单与身份生命周期和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护权威账户清单与身份生命周期的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 入转离、休眠与孤儿账户、默认凭据、权限分离、密钥轮换和目录中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 5.5 · 服务账户总账 · IG2 起(Establish and Maintain an Inventory of Service Accounts)

对象与范围
包括服务、工作负载、Job、设备、集成、Bot、RPA、API 与 CI/CD 在目录、云、SaaS 和本地使用的非人身份,包括证书、API Key 与联邦角色。多个工作负载共用一个账户会摧毁责任和撤销边界。
落地与责任
记录责任团队、工作负载/环境、用途、权限、认证系统、凭据类型/位置、创建、轮换/到期、依赖和季度复核;优先短期工作负载身份和自动轮换,发放绑定部署并随服务退役。
证据与反向测试
从每个认证/秘密系统枚举非人身份和凭据,与部署工作负载/责任人对账;轮换或撤销金丝雀,确认旧秘密失效,错误工作负载/环境使用会告警。
例外与失效边界
CAS 重复 5.1 的无效公式,且三项必需字段却按四项算。无交互登录仍需实际使用证据。厂商集成、共享 API Token 和遗留 CI 变量需映射合同/来源、收窄权限并到期。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · identity, inventory · 扩展复杂度

O01目标与决策. 为“服务账户总账”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 5.5、官方资产类别“用户与身份”、安全功能“识别”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括服务、工作负载、Job、设备、集成、Bot、RPA、API 与 CI/CD 在目录、云、SaaS 和本地使用的非人身份,包括证书、API Key 与联邦角色。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务账户总账”连接到其运营对象——人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务账户总账”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“服务账户总账”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“服务账户总账”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 身份治理、HR、直属经理、应用与平台责任人、PAM 运营方、服务责任人和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV23, M1, M2, M3, M4, M5, M6, M7, M8, M9)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把权威账户清单与身份生命周期作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 6.6 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“记录责任团队、工作负载/环境、用途、权限、认证系统、凭据类型/位置、创建、轮换/到期、依赖和季度复核;优先短期工作负载身份和自动轮换,发放绑定部署并随服务退役。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在权威账户清单与身份生命周期中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(quarterly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 重复 5.1 的无效公式,且三项必需字段却按四项算。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从每个认证/秘密系统枚举非人身份和凭据,与部署工作负载/责任人对账;轮换或撤销金丝雀,确认旧秘密失效,错误工作负载/环境使用会告警。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、10 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以权威账户清单与身份生命周期和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护权威账户清单与身份生命周期的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 入转离、休眠与孤儿账户、默认凭据、权限分离、密钥轮换和目录中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 5.6 · 集中账户管理 · IG2 起(Centralize Account Management)

对象与范围
集中化适用于能委托目录/IdP 的 workforce、云和 SaaS 身份;不意味着所有信任层只有一个故障域,也不能以 SSO 磁贴证明本地账户和恢复路径受控。
落地与责任
选定权威身份服务,联邦应用,自动化生命周期与组/角色预配,限制本地账户创建,并维护弹性破窗。若 workforce、特权、客户和工作负载的保证、可用或隐私不同,应分域管理。
证据与反向测试
清点所有认证点,在代表应用测试中央禁用/调岗,并尝试本地登录和恢复旁路;指标包括强制联邦且生命周期可控的合格应用、残留本地账户和未集成系统,同时演练 IdP 故障与恢复。
例外与失效边界
旧系统、OT 和隔离环境可保留本地身份,但要密钥库和对账。集中化会放大入侵与停机,必须分开管理、条件访问、日志和连续性。多个必要身份域可以合规,前提是边界有意且受治理。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · identity

O01目标与决策. 为“集中账户管理”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 5.6、官方资产类别“用户与身份”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“集中化适用于能委托目录/IdP 的 workforce、云和 SaaS 身份;不意味着所有信任层只有一个故障域,也不能以 SSO 磁贴证明本地账户和恢复路径受控。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“集中账户管理”连接到其运营对象——人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“集中账户管理”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 身份治理、HR、直属经理、应用与平台责任人、PAM 运营方、服务责任人和安全团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把权威账户清单与身份生命周期作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“选定权威身份服务,联邦应用,自动化生命周期与组/角色预配,限制本地账户创建,并维护弹性破窗。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在权威账户清单与身份生命周期中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、管理员、服务、工作负载、设备、紧急、提供商以及共享或默认账户身份 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“旧系统、OT 和隔离环境可保留本地身份,但要密钥库和对账。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 休眠、孤儿、共享、默认、破窗、非交互、联邦、跨租户和无责任人账户 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“清点所有认证点,在代表应用测试中央禁用/调岗,并尝试本地登录和恢复旁路;指标包括强制联邦且生命周期可控的合格应用、残留本地账户和未集成系统,同时演练 IdP 故障与恢复。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以权威账户清单与身份生命周期和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护权威账户清单与身份生命周期的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 入转离、休眠与孤儿账户、默认凭据、权限分离、密钥轮换和目录中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR/人员系统、目录、IAM、云租户、PAM、应用数据库、密钥平台、提供商控制台和认证日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

4.2 Control 6:访问控制管理(Access Control Management)

Control 6 从申请一路追到真实权限,最后追到撤销。最强回执来自资源决定:应允许身份成功,不允许身份和替代路径失败,离职又能在承诺时间内撤掉会话、密钥与本地回退。

中央身份、MFA、RBAC 降低不一致,也引入高后果依赖;弹性破窗、分权管理和资源层授权属于设计本体。一个前门的 SSO 磁贴或 MFA Prompt 覆盖不了直连管理和恢复路径。

一手度量参照:官方 CAS Control 6;下列卡片逐项补足实施边界。

CIS Safeguard 6.1 · 访问授予流程 · IG1 起(Establish an Access Granting Process)

对象与范围
覆盖员工、承包商、Guest、伙伴、服务身份和管理员在入职、新工作负载、调岗/项目变化和应急时获得访问,且要到达所有权威系统,包括中央预配之外的本地和服务商权限。
落地与责任
要求具名申请人、所有者/经理批准、业务目的、角色/权限、起止、职责冲突检查和目标系统;由权威事件自动化,高权或敏感访问默认到期。保留谁批准与最终有效权限。
证据与反向测试
执行入职、调岗、临时和应急金丝雀请求,把批准访问与 SLO 时间点的真实账户、组、角色、密钥和会话比较;同时抽样拒绝与冲突请求,统计迟发、超权和手工旁路。
例外与失效边界
工单完成不等于授权送达,组嵌套可能带来隐藏权限。预批准 Birthright 权限也要有角色逻辑。服务商支持、共享链接和数据导出都是访问路径;应急授权需日志、限时并事后复核。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · identity, governance · 扩展复杂度

O01目标与决策. 为“访问授予流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 6.1、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖员工、承包商、Guest、伙伴、服务身份和管理员在入职、新工作负载、调岗/项目变化和应急时获得访问,且要到达所有权威系统,包括中央预配之外的本地和服务商权限。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“访问授予流程”连接到其运营对象——人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“访问授予流程”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“访问授予流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“访问授予流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资源与数据责任人、直属经理、身份团队、平台运营方、安全、HR 和独立复核人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1, M2)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把访问申请、审批、策略与有效权限权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“要求具名申请人、所有者/经理批准、业务目的、角色/权限、起止、职责冲突检查和目标系统;由权威事件自动化,高权或敏感访问默认到期。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在访问申请、审批、策略与有效权限权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“工单完成不等于授权送达,组嵌套可能带来隐藏权限。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“执行入职、调岗、临时和应急金丝雀请求,把批准访问与 SLO 时间点的真实账户、组、角色、密钥和会话比较;同时抽样拒绝与冲突请求,统计迟发、超权和手工旁路。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、2 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以访问申请、审批、策略与有效权限权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护访问申请、审批、策略与有效权限权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝身份、入转离变更、升级认证与恢复路径、会话撤销、提权和策略中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 6.2 · 访问撤销流程 · IG1 起(Establish an Access Revoking Process)

对象与范围
范围是离职、合同结束、调岗/项目变化、权利取消、账户受损和应急遏制,覆盖账户、组、角色、会话、Token、密钥、设备、分享链接与物理/远程路径。只禁一个目录账户,可能仍留 SaaS 会话和本地凭据。
落地与责任
离职立即禁用,按风险设撤权 SLO,传播到全部认证/授权系统,撤销会话/密钥、收回资产并转移所有权。保留身份记录供审计但清空有效权限;自动对账,失败升级。
证据与反向测试
模拟联邦、本地、移动、云和服务访问的离职/调岗,验证登录、存量会话、API Token、组继承和恢复路径按时失效或改变。指标看系统实际关闭,不看 HR 工单结束。
例外与失效边界
诉讼保全保存数据/日志,不保存访问。离线设备、服务商延迟和不可变凭据需网络阻断或换钥。共享账户无法个人撤权,本身就是设计缺陷;事件中开放的应急访问须自动到期和事后审查。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · identity, governance · 扩展复杂度

O01目标与决策. 为“访问撤销流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 6.2、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围是离职、合同结束、调岗/项目变化、权利取消、账户受损和应急遏制,覆盖账户、组、角色、会话、Token、密钥、设备、分享链接与物理/远程路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“访问撤销流程”连接到其运营对象——人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“访问撤销流程”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“访问撤销流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“访问撤销流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资源与数据责任人、直属经理、身份团队、平台运营方、安全、HR 和独立复核人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1, M2)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把访问申请、审批、策略与有效权限权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“离职立即禁用,按风险设撤权 SLO,传播到全部认证/授权系统,撤销会话/密钥、收回资产并转移所有权。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在访问申请、审批、策略与有效权限权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(immediately);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“诉讼保全保存数据/日志,不保存访问。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“模拟联邦、本地、移动、云和服务访问的离职/调岗,验证登录、存量会话、API Token、组继承和恢复路径按时失效或改变。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、2 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以访问申请、审批、策略与有效权限权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护访问申请、审批、策略与有效权限权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝身份、入转离变更、升级认证与恢复路径、会话撤销、提权和策略中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 6.3 · 外网应用多因素认证 · IG1 起(Require MFA for Externally-Exposed Applications)

对象与范围
包括所有外网可达的企业/第三方应用及其人工账户路径:原生登录、SSO、API/App Password、重置、支持/管理门户和旧协议。网络位置和隐蔽性不能豁免。
落地与责任
在应用或 IdP 强制 MFA,能用则优先抗钓鱼因素,关闭绕过协议,强身份核验注册/恢复,敏感操作 Step-up;按应用/账户管理例外,外网暴露取决于 MFA 准备度。
证据与反向测试
对普通和高权用户测试有效 MFA、仅口令、旧协议、恢复、记住设备、新设备和联邦回退。覆盖率只计算每条交互路径都强制 MFA 的账户,并监测注册、绕过与失败挑战。
例外与失效边界
“支持时”意味着替换、网关或有期限的隔离计划,不是永久口令登录。服务到服务 API 用强工作负载认证而非人工 MFA。短信可达最低要求,但高价值/管理访问应选抗钓鱼和 SIM 劫持的强因素。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · identity, software_dev

O01目标与决策. 为“外网应用多因素认证”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 6.3、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括所有外网可达的企业/第三方应用及其人工账户路径:原生登录、SSO、API/App Password、重置、支持/管理门户和旧协议。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“外网应用多因素认证”连接到其运营对象——人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“外网应用多因素认证”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“外网应用多因素认证”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资源与数据责任人、直属经理、身份团队、平台运营方、安全、HR 和独立复核人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV5, GV22, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把访问申请、审批、策略与有效权限权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1、Safeguard 4.1、Safeguard 5.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在应用或 IdP 强制 MFA,能用则优先抗钓鱼因素,关闭绕过协议,强身份核验注册/恢复,敏感操作 Step-up;按应用/账户管理例外,外网暴露取决于 MFA 准备度。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在访问申请、审批、策略与有效权限权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:““支持时”意味着替换、网关或有期限的隔离计划,不是永久口令登录。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“对普通和高权用户测试有效 MFA、仅口令、旧协议、恢复、记住设备、新设备和联邦回退。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以访问申请、审批、策略与有效权限权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护访问申请、审批、策略与有效权限权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝身份、入转离变更、升级认证与恢复路径、会话撤销、提权和策略中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 6.4 · 远程网络访问多因素认证 · IG1 起(Require MFA for Remote Network Access)

对象与范围
总体是所有人工远程进入企业网络或等效私有资源的路径:VPN、ZTNA、VDI 网关、远程桌面、拨号/管理隧道和厂商访问。6.3 的外网应用不自动等于网络接入。
落地与责任
网络或资源访问前强制 MFA,按需绑定设备/用户上下文,集中授权目的地并限制空闲/最长会话;分离厂商和管理员路径,关闭可绕过的分流/备用协议,记录姿态与因素决定。
证据与反向测试
用仅口令、被盗/过期 Token、未注册设备、替代 VPN 协议,以及账户禁用后的现有会话连接,验证拒绝、目的范围、日志和会话撤销;独立枚举网关与账户。
例外与失效边界
Always-on 设备隧道可先认证机器,但敏感资源仍需用户关口。离线恢复、服务商故障和应急用有界破窗。MFA 修不好一条把用户放进所有网段的宽 VPN。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · identity, network

O01目标与决策. 为“远程网络访问多因素认证”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 6.4、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体是所有人工远程进入企业网络或等效私有资源的路径:VPN、ZTNA、VDI 网关、远程桌面、拨号/管理隧道和厂商访问。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“远程网络访问多因素认证”连接到其运营对象——人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“远程网络访问多因素认证”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“远程网络访问多因素认证”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资源与数据责任人、直属经理、身份团队、平台运营方、安全、HR 和独立复核人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把访问申请、审批、策略与有效权限权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“网络或资源访问前强制 MFA,按需绑定设备/用户上下文,集中授权目的地并限制空闲/最长会话;分离厂商和管理员路径,关闭可绕过的分流/备用协议,记录姿态与因素决定。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在访问申请、审批、策略与有效权限权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“Always-on 设备隧道可先认证机器,但敏感资源仍需用户关口。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用仅口令、被盗/过期 Token、未注册设备、替代 VPN 协议,以及账户禁用后的现有会话连接,验证拒绝、目的范围、日志和会话撤销;独立枚举网关与账户。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以访问申请、审批、策略与有效权限权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护访问申请、审批、策略与有效权限权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝身份、入转离变更、升级认证与恢复路径、会话撤销、提权和策略中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 6.5 · 管理访问多因素认证 · IG1 起(Require MFA for Administrative Access)

对象与范围
覆盖所有人工管理路径:Console、SSH/RDP、云控制面、SaaS 管理、数据库、虚拟化、CI/CD、安全工具以及服务商托管系统;支持的本地 Console 和恢复接口也在范围。
落地与责任
在权威提权或管理会话强制 MFA,优先抗钓鱼因素,分离管理身份,保护注册/恢复并淘汰仅口令协议。高后果系统使用 PAM 与短期凭据。
证据与反向测试
通过直连、联邦、命令行、API 辅助、本地/恢复和厂商支持路径,在有无第二因素情况下测试;禁用因素/用户后高权会话应失效。把有效管理员账户与 MFA 策略和近期认证证据对账。
例外与失效边界
工作负载管理用范围化机器凭据,不用人工 MFA。有些离线 Console 不支持,需要物理控制、双人保管、密钥库和迁移。跳板机有 MFA 但目标仍接受直连口令,不能通过。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · identity

O01目标与决策. 为“管理访问多因素认证”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 6.5、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖所有人工管理路径:Console、SSH/RDP、云控制面、SaaS 管理、数据库、虚拟化、CI/CD、安全工具以及服务商托管系统;支持的本地 Console 和恢复接口也在范围。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“管理访问多因素认证”连接到其运营对象——人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“管理访问多因素认证”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资源与数据责任人、直属经理、身份团队、平台运营方、安全、HR 和独立复核人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV22, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把访问申请、审批、策略与有效权限权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 4.1、Safeguard 5.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在权威提权或管理会话强制 MFA,优先抗钓鱼因素,分离管理身份,保护注册/恢复并淘汰仅口令协议。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在访问申请、审批、策略与有效权限权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“工作负载管理用范围化机器凭据,不用人工 MFA。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“通过直连、联邦、命令行、API 辅助、本地/恢复和厂商支持路径,在有无第二因素情况下测试;禁用因素/用户后高权会话应失效。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以访问申请、审批、策略与有效权限权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护访问申请、审批、策略与有效权限权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝身份、入转离变更、升级认证与恢复路径、会话撤销、提权和策略中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 6.6 · 认证与授权系统总账 · IG2 起(Establish and Maintain an Inventory of Authentication and Authorization Systems)

对象与范围
包括目录、IdP、MFA、PKI、PAM、SSO Broker、授权引擎、云 IAM、本地账户库、秘密管理器和外部身份商;凡能发身份、凭据或决定都在范围。要画出信任、联邦与恢复关系,产品名列表不够。
落地与责任
记录责任人、用途、租户/地区、保证方式、上下游信任、管理/破窗路径、数据、可用/恢复、支持生命周期与复核日;至少每年及信任/服务商变化时与软件、云/SaaS、架构台账对账。
证据与反向测试
端到端追踪代表登录和授权,再停一个测试信任链,验证依赖和故障模式;把实时联邦 Metadata、应用、证书签发者和秘密系统与台账比较,分母取独立发现的全部权威系统。
例外与失效边界
CAS 用“当前台账系统数”作分母,漏记系统反而会提高分数。嵌入式应用账户库、社交登录、客户身份和服务商恢复通道仍在范围。未使用但已配置的信任,移除前仍是攻击面。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · identity, inventory · 扩展复杂度

O01目标与决策. 为“认证与授权系统总账”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 6.6、官方资产类别“软件”、安全功能“识别”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括目录、IdP、MFA、PKI、PAM、SSO Broker、授权引擎、云 IAM、本地账户库、秘密管理器和外部身份商;凡能发身份、凭据或决定都在范围。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“认证与授权系统总账”连接到其运营对象——人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“认证与授权系统总账”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“认证与授权系统总账”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“认证与授权系统总账”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资源与数据责任人、直属经理、身份团队、平台运营方、安全、HR 和独立复核人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, GV23, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把访问申请、审批、策略与有效权限权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“记录责任人、用途、租户/地区、保证方式、上下游信任、管理/破窗路径、数据、可用/恢复、支持生命周期与复核日;至少每年及信任/服务商变化时与软件、云/SaaS、架构台账对账。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在访问申请、审批、策略与有效权限权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 用“当前台账系统数”作分母,漏记系统反而会提高分数。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“端到端追踪代表登录和授权,再停一个测试信任链,验证依赖和故障模式;把实时联邦 Metadata、应用、证书签发者和秘密系统与台账比较,分母取独立发现的全部权威系统。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以访问申请、审批、策略与有效权限权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护访问申请、审批、策略与有效权限权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝身份、入转离变更、升级认证与恢复路径、会话撤销、提权和策略中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 6.7 · 集中访问控制 · IG2 起(Centralize Access Control)

对象与范围
集中化适用于支持目录或 SSO 的资产与软件,同时仍要在资源层执法。认证集中不代表组、角色、数据范围和租户策略能给出最小权限决定。
落地与责任
用中央组、角色、策略引擎或身份代理驱动访问,自动预配/撤销,限制本地授权并对账有效权限;明确哪些决定留在应用,以及中央身份、属性和资源策略如何组合。
证据与反向测试
改变中央角色,验证代表系统访问同步变化;再尝试本地账户、直接对象权限和旧 Token 绕过。覆盖率看强制中央决策与生命周期的合格系统,并另列孤儿本地授权和策略漂移。
例外与失效边界
IdP 故障或失陷会系统性扩散,需要分权管理、弹性破窗和恢复。离线、OT、旧系统可在补偿审查下本地授权。只有 SSO 便利、没有集中撤销和资源策略,不满足本意。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · identity, enforcement

O01目标与决策. 为“集中访问控制”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 6.7、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“集中化适用于支持目录或 SSO 的资产与软件,同时仍要在资源层执法。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“集中访问控制”连接到其运营对象——人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“集中访问控制”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“集中访问控制”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资源与数据责任人、直属经理、身份团队、平台运营方、安全、HR 和独立复核人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV5, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把访问申请、审批、策略与有效权限权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用中央组、角色、策略引擎或身份代理驱动访问,自动预配/撤销,限制本地授权并对账有效权限;明确哪些决定留在应用,以及中央身份、属性和资源策略如何组合。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在访问申请、审批、策略与有效权限权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“IdP 故障或失陷会系统性扩散,需要分权管理、弹性破窗和恢复。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“改变中央角色,验证代表系统访问同步变化;再尝试本地账户、直接对象权限和旧 Token 绕过。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以访问申请、审批、策略与有效权限权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护访问申请、审批、策略与有效权限权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝身份、入转离变更、升级认证与恢复路径、会话撤销、提权和策略中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 6.8 · 基于角色的访问控制 · IG3 起(Define and Maintain Role-Based Access Control)

对象与范围
角色模型覆盖人工岗位,也可覆盖工作负载职能;角色必须表达必要权利与约束。把现状权限复制成数百个“一人一角色”,只会遮住权限累积。
落地与责任
由业务定义角色、权限、资格、批准、职责冲突和生命周期,分开基础、提升与临时访问;账户映射角色,控制直接例外,至少每年审查有效权限,组织或系统变化时重构。
证据与反向测试
用允许/不允许角色执行代表任务,检查嵌套组和直接授权,并验证调岗移除旧权。评审人看到实际权限和近期使用,而非角色名;记录批准、移除和未解 Toxic Combination。
例外与失效边界
RBAC 不擅长上下文、属性和对象关系,可由 ABAC/关系控制补充,但归同一治理。应急与项目授权要到期。休眠角色、过宽 Birthright 和走过场复核,即使 100% 分配角色仍失败。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · identity, enforcement

O01目标与决策. 为“基于角色的访问控制”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 6.8、官方资产类别“用户与身份”、安全功能“治理”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“角色模型覆盖人工岗位,也可覆盖工作负载职能;角色必须表达必要权利与约束。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“基于角色的访问控制”连接到其运营对象——人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“基于角色的访问控制”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“基于角色的访问控制”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资源与数据责任人、直属经理、身份团队、平台运营方、安全、HR 和独立复核人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV22, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把访问申请、审批、策略与有效权限权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 5.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“由业务定义角色、权限、资格、批准、职责冲突和生命周期,分开基础、提升与临时访问;账户映射角色,控制直接例外,至少每年审查有效权限,组织或系统变化时重构。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在访问申请、审批、策略与有效权限权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员、服务、工作负载、提供商、紧急和委派身份在所有访问路径上的实际权限 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“RBAC 不擅长上下文、属性和对象关系,可由 ABAC/关系控制补充,但归同一治理。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 直接授权、继承权限、嵌套组、缓存会话、本地账户、API 密钥、联邦失效、不支持 MFA 和紧急访问 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用允许/不允许角色执行代表任务,检查嵌套组和直接授权,并验证调岗移除旧权。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以访问申请、审批、策略与有效权限权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护访问申请、审批、策略与有效权限权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝身份、入转离变更、升级认证与恢复路径、会话撤销、提权和策略中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与工单流程、IAM/SSO、目录、应用角色、云策略、PAM、网络访问、数据 ACL 和提供商控制 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

4.3 Control 7:持续漏洞管理(Continuous Vulnerability Management)

Control 7 把发现、风险决定、变更和验证关闭分开。月度流程对活跃利用太慢、对低风险维护又太粗;每个发现都需要资产/组件身份、暴露和后果、处置 SLO 与独立复测。

最危险的错觉是“扫描结果消失”。资产退场、凭据失效、范围变化与扫描器故障,外观都像修好了;结案时必须同时保留扫描正控和资产生命周期证据。

一手度量参照:官方 CAS Control 7;下列卡片逐项补足实施边界。

CIS Safeguard 7.1 · 漏洞管理流程 · IG1 起(Establish and Maintain a Vulnerability Management Process)

对象与范围
覆盖台账内资产、软件、固件、云/SaaS、容器、应用和依赖中的漏洞与重要错误配置,从发现一直到认领、排序、处置、验证、关闭;同时写明各数据源看不到哪些总体或缺陷类型。
落地与责任
定义责任人、批准扫描器/情报、有/无凭据方法、周期、严重度与暴露输入、工单、例外、披露、应急和指标。每年及架构、威胁、工具、业务风险变化时更新,并控制扫描凭据和生产安全。
证据与反向测试
把一个发现从来源身份、受影响资产一路追到分诊、责任人、到期、修复、复扫和关闭,再追一个误报和一个风险接受;检查陈旧队列、漏资产、扫描失败和重开,并说明怎样合并来源/资产身份。
例外与失效边界
CVE 数量不等于风险,扫描没结果不等于没漏洞。SaaS/服务商、不能扫的 OT、源代码和云配置需要不同证据。渗透测试和事件也进入同一流程,但不能被压成普通扫描工单。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · vulnerability, governance · 扩展复杂度

O01目标与决策. 为“漏洞管理流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 7.1、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖台账内资产、软件、固件、云/SaaS、容器、应用和依赖中的漏洞与重要错误配置,从发现一直到认领、排序、处置、验证、关闭;同时写明各数据源看不到哪些总体或缺陷类型。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“漏洞管理流程”连接到其运营对象——漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“漏洞管理流程”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“漏洞管理流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“漏洞管理流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产与应用责任人、漏洞管理、工程、变更管理、威胁情报和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1, M2)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把与资产和软件身份关联的漏洞发现与修复权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“定义责任人、批准扫描器/情报、有/无凭据方法、周期、严重度与暴露输入、工单、例外、披露、应急和指标。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在与资产和软件身份关联的漏洞发现与修复权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CVE 数量不等于风险,扫描没结果不等于没漏洞。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“把一个发现从来源身份、受影响资产一路追到分诊、责任人、到期、修复、复扫和关闭,再追一个误报和一个风险接受;检查陈旧队列、漏资产、扫描失败和重开,并说明怎样合并来源/资产身份。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、2 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以与资产和软件身份关联的漏洞发现与修复权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护与资产和软件身份关联的漏洞发现与修复权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已知漏洞与已修复制品、凭据失败、误报复核、补丁回滚、复发、外部暴露和缓解绕过,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 7.2 · 风险化修复流程 · IG1 起(Establish and Maintain a Remediation Process)

对象与范围
修复策略覆盖补丁、升级、配置、补偿、移除、隔离和风险接受,适用于全部发现来源。优先级结合可利用性、暴露、权限链、资产/数据后果、现有控制和活跃利用,不能只看一个分数。
落地与责任
按风险设处置与验证 SLO、应急车道、依赖/停机处理、变更责任、例外到期和高层升级。至少每月复核全队列;正在利用或公网高危条件须立即行动。
证据与反向测试
用历史发现拆解发现到分诊、认领、处置、验证和逾期的时间,按风险/资产类别看分布。桌演一个活跃利用高危和一个低分但可串链提权的问题,验证排序、维护窗口与临时遏制。
例外与失效边界
例外是有证据、有补偿、有到期和复评的具名处置,不是“业务接受”四个字。厂商无补丁仍可隔离/降暴露。平均关闭时间会遮住危险长尾,应公布风险年龄分布和逾期高后果项。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · vulnerability, governance

O01目标与决策. 为“风险化修复流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 7.2、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“修复策略覆盖补丁、升级、配置、补偿、移除、隔离和风险接受,适用于全部发现来源。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“风险化修复流程”连接到其运营对象——漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“风险化修复流程”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“风险化修复流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产与应用责任人、漏洞管理、工程、变更管理、威胁情报和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV18, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把与资产和软件身份关联的漏洞发现与修复权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按风险设处置与验证 SLO、应急车道、依赖/停机处理、变更责任、例外到期和高层升级。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在与资产和软件身份关联的漏洞发现与修复权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“例外是有证据、有补偿、有到期和复评的具名处置,不是“业务接受”四个字。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用历史发现拆解发现到分诊、认领、处置、验证和逾期的时间,按风险/资产类别看分布。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以与资产和软件身份关联的漏洞发现与修复权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护与资产和软件身份关联的漏洞发现与修复权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已知漏洞与已修复制品、凭据失败、误报复核、补丁回滚、复发、外部暴露和缓解绕过,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 7.3 · 操作系统自动补丁 · IG1 起(Perform Automated Operating System Patch Management)

对象与范围
包括企业运营的终端、服务器、云镜像、虚拟化和设备中可自动更新的 OS/固件层。金镜像不覆盖长期实例;重建型工作负载也要证明部署镜像是当前版本。
落地与责任
用中央管理的分批、可信仓库和维护窗至少每月部署,紧急风险更快,并有健康检查/回滚。把资产、版本、支持状态关联策略;自动化外的系统要替换或隔离,禁止更新延迟/待重启永久化。
证据与反向测试
经试点和广泛分批部署签名测试更新,验证安装、重启/激活、应用健康和回滚。指标看 SLO 内达到批准当前版本的真实资产,另报自动化新鲜度、失败与待重启,并抽验厂商版本判断。
例外与失效边界
CAS 把“有例外的过期 OS”算作更新有效,把风险接受与修复混为一谈。设备、不可变镜像、离线和安全系统需另流程。最新版也可能有严重缺陷,暂缓必须有证据、监测和截止日。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · vulnerability

O01目标与决策. 为“操作系统自动补丁”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 7.3、官方资产类别“软件”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括企业运营的终端、服务器、云镜像、虚拟化和设备中可自动更新的 OS/固件层。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“操作系统自动补丁”连接到其运营对象——漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“操作系统自动补丁”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产与应用责任人、漏洞管理、工程、变更管理、威胁情报和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5, M6, M7, M8, M9, and 1 more)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把与资产和软件身份关联的漏洞发现与修复权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用中央管理的分批、可信仓库和维护窗至少每月部署,紧急风险更快,并有健康检查/回滚。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在与资产和软件身份关联的漏洞发现与修复权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 把“有例外的过期 OS”算作更新有效,把风险接受与修复混为一谈。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“经试点和广泛分批部署签名测试更新,验证安装、重启/激活、应用健康和回滚。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 4 个指标分支、13 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以与资产和软件身份关联的漏洞发现与修复权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护与资产和软件身份关联的漏洞发现与修复权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已知漏洞与已修复制品、凭据失败、误报复核、补丁回滚、复发、外部暴露和缓解绕过,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 7.4 · 应用自动补丁 · IG1 起(Perform Automated Application Patch Management)

对象与范围
总体包括受管桌面/服务器应用、浏览器、Runtime、Agent、数据库、插件和打包服务;库与自研组件还要走 Control 16。便携、用户安装、容器和 SaaS 组件可能躲过终端补丁工具。
落地与责任
使用厂商/可信仓库与分批部署,至少每月更新,活跃利用时更快。每个部署版本映射更新渠道、责任人和重启/迁移要求;阻断不受支持版本,并把失败回写软件台账。
证据与反向测试
推送测试更新,验证包真实性、版本、服务健康、回滚和各平台重启;覆盖率按 SLO 内已更新的部署实例算,不能按产品名或工具配置算,并以便携/休眠安装作负控。
例外与失效边界
包显示更新后,旧易受害进程或插件仍可能运行。因兼容关闭自动更新需限时手工车道。SaaS“自动更新”仍要服务商发布、租户配置和剩余风险证据。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · vulnerability, software_dev

O01目标与决策. 为“应用自动补丁”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 7.4、官方资产类别“软件”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体包括受管桌面/服务器应用、浏览器、Runtime、Agent、数据库、插件和打包服务;库与自研组件还要走 Control 16。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“应用自动补丁”连接到其运营对象——漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“应用自动补丁”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“应用自动补丁”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产与应用责任人、漏洞管理、工程、变更管理、威胁情报和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, GV24, M1, M2, M3, M4, M5, M6, M7, M8, and 2 more)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把与资产和软件身份关联的漏洞发现与修复权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“使用厂商/可信仓库与分批部署,至少每月更新,活跃利用时更快。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在与资产和软件身份关联的漏洞发现与修复权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“包显示更新后,旧易受害进程或插件仍可能运行。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“推送测试更新,验证包真实性、版本、服务健康、回滚和各平台重启;覆盖率按 SLO 内已更新的部署实例算,不能按产品名或工具配置算,并以便携/休眠安装作负控。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 4 个指标分支、14 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以与资产和软件身份关联的漏洞发现与修复权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护与资产和软件身份关联的漏洞发现与修复权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已知漏洞与已修复制品、凭据失败、误报复核、补丁回滚、复发、外部暴露和缓解绕过,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 7.5 · 内部资产自动漏洞扫描 · IG2 起(Perform Automated Vulnerability Scans of Internal Enterprise Assets)

对象与范围
覆盖园区、远程网、数据中心、云账号、容器和管理面的内部资产与服务,至少季度做有凭据和无凭据两种视角;声明资产适用性、凭据深度和安全限制。
落地与责任
从代表网段调度扫描器,保护最小权限凭据,监测任务/引擎/Feed 健康,对脆弱资产调优,并把发现归一到资产/软件身份。网络扫描看不到的面用云、容器、Agent 和配置评估补足。
证据与反向测试
放置安全的已知漏洞 Fixture 和一个失效凭据,验证发现、有凭据证据、失败告警和工单。分别统计周期内成功评估、认证深度、不可达和无法评估总体,并抽样比对运行版本。
例外与失效边界
装了或排了扫描器不等于覆盖,路由、凭据、排除会使任务失效。短命工作负载应扫镜像/部署。OT 可用被动/厂商批准方法,但每个排除都写替代证据、隔离和复核;同一资产多 IP 不等于多个风险。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · vulnerability, discovery

O01目标与决策. 为“内部资产自动漏洞扫描”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 7.5、官方资产类别“软件”、安全功能“识别”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖园区、远程网、数据中心、云账号、容器和管理面的内部资产与服务,至少季度做有凭据和无凭据两种视角;声明资产适用性、凭据深度和安全限制。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“内部资产自动漏洞扫描”连接到其运营对象——漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“内部资产自动漏洞扫描”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“内部资产自动漏洞扫描”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产与应用责任人、漏洞管理、工程、变更管理、威胁情报和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, GV25, M1, M2, M3, M4, M5, M6, M7, M8, and 3 more)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把与资产和软件身份关联的漏洞发现与修复权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“从代表网段调度扫描器,保护最小权限凭据,监测任务/引擎/Feed 健康,对脆弱资产调优,并把发现归一到资产/软件身份。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在与资产和软件身份关联的漏洞发现与修复权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(quarterly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“装了或排了扫描器不等于覆盖,路由、凭据、排除会使任务失效。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“放置安全的已知漏洞 Fixture 和一个失效凭据,验证发现、有凭据证据、失败告警和工单。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 4 个指标分支、15 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以与资产和软件身份关联的漏洞发现与修复权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护与资产和软件身份关联的漏洞发现与修复权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已知漏洞与已修复制品、凭据失败、误报复核、补丁回滚、复发、外部暴露和缓解绕过,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 7.6 · 外网资产自动漏洞扫描 · IG2 起(Perform Automated Vulnerability Scans of Externally-Exposed Enterprise Assets)

对象与范围
分母是企业拥有或授权的所有公网域名、IP、服务、云端点、应用网关、API 和服务商托管租户,包括影子与短命暴露。至少月扫,并在暴露重大变化后立即扫。
落地与责任
持续对账 DNS、证书、云台账、路由和外部攻击面发现,再按服务执行安全的有/无凭据测试;确认扫描源授权、速率和禁止破坏项,发现路由到真实服务责任人。
证据与反向测试
发布无害测试服务和漏洞 Fixture,确认发现与扫描,移除后只有台账结案才算消失;测试 IPv6、替代端口、直连 Origin、遗忘子域和服务商前门,指标看完成的合格端点与未知暴露。
例外与失效边界
CDN/WAF/负载均衡会遮住脆弱 Origin,扫描可能只看边缘。第三方托管需书面授权与服务商证据。月度只是底线,新暴露或活跃利用要立即测试和遏制。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · vulnerability, discovery

O01目标与决策. 为“外网资产自动漏洞扫描”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 7.6、官方资产类别“软件”、安全功能“识别”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“分母是企业拥有或授权的所有公网域名、IP、服务、云端点、应用网关、API 和服务商托管租户,包括影子与短命暴露。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“外网资产自动漏洞扫描”连接到其运营对象——漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“外网资产自动漏洞扫描”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“外网资产自动漏洞扫描”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产与应用责任人、漏洞管理、工程、变更管理、威胁情报和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV25, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把与资产和软件身份关联的漏洞发现与修复权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“持续对账 DNS、证书、云台账、路由和外部攻击面发现,再按服务执行安全的有/无凭据测试;确认扫描源授权、速率和禁止破坏项,发现路由到真实服务责任人。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在与资产和软件身份关联的漏洞发现与修复权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CDN/WAF/负载均衡会遮住脆弱 Origin,扫描可能只看边缘。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“发布无害测试服务和漏洞 Fixture,确认发现与扫描,移除后只有台账结案才算消失;测试 IPv6、替代端口、直连 Origin、遗忘子域和服务商前门,指标看完成的合格端点与未知暴露。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以与资产和软件身份关联的漏洞发现与修复权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护与资产和软件身份关联的漏洞发现与修复权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已知漏洞与已修复制品、凭据失败、误报复核、补丁回滚、复发、外部暴露和缓解绕过,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 7.7 · 漏洞修复与闭环 · IG2 起(Remediate Detected Vulnerabilities)

对象与范围
总体是关联到资产、组件、配置和证据源的每个发现实例;去重不能丢失受影响范围。关闭状态可为已修、已移除、已缓解或限时接受,每种证明不同。
落地与责任
按风险流程路由,补丁/升级/改配置/隔离/移除,保留变更和例外,并至少每月或更快独立验证;资产、易受害版本或暴露再现时重开,系统性根因回馈配置与开发控制。
证据与反向测试
处理后重现或重扫准确路径,同时用正控证明扫描/测试仍工作;核对运行版本、利用条件和补偿控制,分别报告验证关闭、修复失败、重开和按风险逾期。
例外与失效边界
CAS 假设下次扫描没出现就是已修,但资产消失、凭据丢失、范围变化和扫描失败都能造成同样结果。误报需技术证据并到期。关闭工单、安装软件包或厂商声明本身都不能证明风险已经消除。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · vulnerability

O01目标与决策. 为“漏洞修复与闭环”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 7.7、官方资产类别“软件”、安全功能“响应”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体是关联到资产、组件、配置和证据源的每个发现实例;去重不能丢失受影响范围。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“漏洞修复与闭环”连接到其运营对象——漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“漏洞修复与闭环”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 资产与应用责任人、漏洞管理、工程、变更管理、威胁情报和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把与资产和软件身份关联的漏洞发现与修复权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按风险流程路由,补丁/升级/改配置/隔离/移除,保留变更和例外,并至少每月或更快独立验证;资产、易受害版本或暴露再现时重开,系统性根因回馈配置与开发控制。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在与资产和软件身份关联的漏洞发现与修复权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 漏洞、受影响制品与部署、可利用性上下文、修复决策、补丁、缓解措施和残余暴露 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 假设下次扫描没出现就是已修,但资产消失、凭据丢失、范围变化和扫描失败都能造成同样结果。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不可扫描资产、陈旧清单、误报、厂商积压、补偿控制、被取代发现、短生工作负载和失败补丁 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“处理后重现或重扫准确路径,同时用正控证明扫描/测试仍工作;核对运行版本、利用条件和补偿控制,分别报告验证关闭、修复失败、重开和按风险逾期。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以与资产和软件身份关联的漏洞发现与修复权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护与资产和软件身份关联的漏洞发现与修复权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 已知漏洞与已修复制品、凭据失败、误报复核、补丁回滚、复发、外部暴露和缓解绕过,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 认证与非认证扫描、包与镜像分析、公告、SBOM、云发现、渗透测试、工单和部署证据 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

4.4 Control 8:审计日志管理(Audit Log Management)

Control 8 先建证据,再建 SIEM。每个事件源要有它能回答的问题、必需字段、传输与健康、容量与保留,以及一个审阅或检测消费者;采集状态和调查可用性分开衡量。

时间、稳定身份和丢失计数让跨源结论成立。日志即使存在,若迟到、Host ID 被克隆、经过采样或没有有效用户,也可能答不了事件问题;服务商与隐私边界决定能收什么、谁可读。

一手度量参照:官方 CAS Control 8;下列卡片逐项补足实施边界。

CIS Safeguard 8.1 · 审计日志管理流程 · IG1 起(Establish and Maintain an Audit Log Management Process)

对象与范围
覆盖资产、身份、应用、数据、云/SaaS、网络、开发和服务商日志从产生、传输、归一、保护、使用、保留到销毁的全链路;区分取证、检测、运维和法律用途,不主张“全部都记”。
落地与责任
按来源定义必需事件/字段、责任人、采集路径、时间、访问、完整性、容量、保留、隐私、复核/检测用途和故障处理;关联资产/数据台账和消费者,每年及架构、威胁、法规、服务商变化时更新。
证据与反向测试
选代表事件问题,证明日志能在保留期内回答谁、何时、从哪里对什么做了什么、结果如何。全链路追踪金丝雀事件,再停一个源验证健康告警/恢复;检查字段是否多记秘密或个人数据。
例外与失效边界
文档完整度(CAS 重点)不能证明日志有用或到达。大流量源可能挤掉关键事件,隐私与跨境限制内容。没有检测、调查或合规消费者的来源,要么说明理由,要么不该无限占存储。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, governance · 扩展复杂度

O01目标与决策. 为“审计日志管理流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.1、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖资产、身份、应用、数据、云/SaaS、网络、开发和服务商日志从产生、传输、归一、保护、使用、保留到销毁的全链路;区分取证、检测、运维和法律用途,不主张“全部都记”。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“审计日志管理流程”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“审计日志管理流程”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“审计日志管理流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“审计日志管理流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV26, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“按来源定义必需事件/字段、责任人、采集路径、时间、访问、完整性、容量、保留、隐私、复核/检测用途和故障处理;关联资产/数据台账和消费者,每年及架构、威胁、法规、服务商变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“文档完整度(CAS 重点)不能证明日志有用或到达。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“选代表事件问题,证明日志能在保留期内回答谁、何时、从哪里对什么做了什么、结果如何。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 8.2 · 日志采集 · IG1 起(Collect Audit Logs)

对象与范围
包括所有能产生安全相关事件的在管资产和控制面,事件集由 8.1 规定。“本地启用”与“成功采集、解析并可在目的地使用”是不同状态。
落地与责任
配置源端产生与可靠转发,故障时缓冲,认证传输,保护凭据并监测心跳、延迟、解析和丢弃;短命工作负载用镜像/策略即代码,托管服务用服务商 API,并分别指定源和管道责任人。
证据与反向测试
在每类源生成允许与拒绝金丝雀事件,追踪原始/归一形式和正确身份/时间;覆盖率以独立合格台账为分母,要求近期送达必需事件,另列静默、部分、延迟与解析失败。
例外与失效边界
设备在线却业务安静时,用合成心跳或配置加预期事件验证。网络丢包、API 限流、许可证上限会静默丢数据。源端日志转发前被擦、克隆主机 ID 和自动扩容实例需缓冲与持久身份。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · telemetry, discovery

O01目标与决策. 为“日志采集”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.2、官方资产类别“数据”、安全功能“检测”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括所有能产生安全相关事件的在管资产和控制面,事件集由 8.1 规定。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“日志采集”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“日志采集”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“日志采集”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV26, GV27, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1、Safeguard 8.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“配置源端产生与可靠转发,故障时缓冲,认证传输,保护凭据并监测心跳、延迟、解析和丢弃;短命工作负载用镜像/策略即代码,托管服务用服务商 API,并分别指定源和管道责任人。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“设备在线却业务安静时,用合成心跳或配置加预期事件验证。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在每类源生成允许与拒绝金丝雀事件,追踪原始/归一形式和正确身份/时间;覆盖率以独立合格台账为分母,要求近期送达必需事件,另列静默、部分、延迟与解析失败。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.3 · 日志存储容量 · IG1 起(Ensure Adequate Audit Log Storage)

对象与范围
容量覆盖为满足流程所需的本地缓冲、收集器、队列、热查询、归档和恢复路径,既考虑正常峰值也考虑事件爆发。若采集上限、轮转或服务商配额提前删事件,保留设置毫无意义。
落地与责任
按来源/峰值建模,留余量,设优先级和背压,对饱和、积压、丢弃告警,并为不可变/受保护层预算。演练扩容和降级,确保噪声源不能挤掉关键事件;物理保留与可检索窗口一致。
证据与反向测试
回放受控流量突发并中断收集器,验证缓冲、关键事件不丢、恢复顺序和实际最老可查/可恢复时间。跟踪源发送、管道接收、实际存储三种计数、容量剩余天数和提前删除。
例外与失效边界
压缩与采样会改变证据细节,必须说明哪些可采样。“无限”云存储仍有查询、成本和 API 瓶颈。CAS 假设配置正确就等于容量足够,跳过运行有效性,必须补充真实丢失与恢复试验。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · telemetry

O01目标与决策. 为“日志存储容量”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.3、官方资产类别“数据”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“容量覆盖为满足流程所需的本地缓冲、收集器、队列、热查询、归档和恢复路径,既考虑正常峰值也考虑事件爆发。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“日志存储容量”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“日志存储容量”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV26, GV27, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按来源/峰值建模,留余量,设优先级和背压,对饱和、积压、丢弃告警,并为不可变/受保护层预算。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“压缩与采样会改变证据细节,必须说明哪些可采样。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“回放受控流量突发并中断收集器,验证缓冲、关键事件不丢、恢复顺序和实际最老可查/可恢复时间。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.4 · 时间同步 · IG2 起(Standardize Time Synchronization)

对象与范围
支持时,产生日志和安全事件的资产至少使用两个批准且同步的时间源,建立可信层级;高风险处需认证时间与误差阈值。容器可继承宿主,SaaS 可能只能接受服务商时间,要明示边界。
落地与责任
集中配置冗余来源,阻止普通人改时,监控偏移、源健康和层级,统一 UTC/时区语义,并定义时间源丢失或恶意跳变时的行为。关键系统可用内部 Relay 上联独立权威源。
证据与反向测试
测量实际偏移和当前选源,不只看配置。实验室停一个源并安全引入偏移,验证切换、告警和纠正不破坏交易;用金丝雀事件关联终端、网络、身份和应用时间。
例外与失效边界
两个配置源若共用同一上游就不独立。虚拟化暂停、离线设备、闰秒和应用自带时钟会漂移。Navigator/核心指南把 8.4 归 Data,CAS 归 Network,应按 Safeguard 本意定范围,不能跟元数据缩窄。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · telemetry

O01目标与决策. 为“时间同步”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.4、官方资产类别“数据”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“支持时,产生日志和安全事件的资产至少使用两个批准且同步的时间源,建立可信层级;高风险处需认证时间与误差阈值。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“时间同步”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“时间同步”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV27, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“集中配置冗余来源,阻止普通人改时,监控偏移、源健康和层级,统一 UTC/时区语义,并定义时间源丢失或恶意跳变时的行为。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“两个配置源若共用同一上游就不独立。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“测量实际偏移和当前选源,不只看配置。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.5 · 详细审计字段 · IG2 起(Collect Detailed Audit Logs)

对象与范围
详细日志面向承载敏感数据的资产和高后果控制面;字段包括事件源、日期/时间、有效用户/工作负载、源/目的上下文、动作、对象和结果,必要时加交易/关联 ID。
落地与责任
按来源定义 Schema,启用最有用的原生/应用事件,归一时保留稳定资产、账户与数据身份;少记秘密/载荷,记录字段转换,对高敏/详细审计流做更严格访问控制。
证据与反向测试
执行代表性的读写删、权限和管理动作及拒绝,核验每个字段与跨层关联。指标看范围内源能否产生完整抽样事件,不能像 CAS 那样用全部“能日志资产”作分母。
例外与失效边界
代理、连接池和服务账户会替换真实行为人,需应用上下文恢复。NAT 改地址、隐私脱敏减细节、服务商日志少字段。字段存在但固定、截断或无法解析,也不合格。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · telemetry, discovery

O01目标与决策. 为“详细审计字段”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.5、官方资产类别“数据”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“详细日志面向承载敏感数据的资产和高后果控制面;字段包括事件源、日期/时间、有效用户/工作负载、源/目的上下文、动作、对象和结果,必要时加交易/关联 ID。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“详细审计字段”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“详细审计字段”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“详细审计字段”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV18, GV26, GV27, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按来源定义 Schema,启用最有用的原生/应用事件,归一时保留稳定资产、账户与数据身份;少记秘密/载荷,记录字段转换,对高敏/详细审计流做更严格访问控制。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“代理、连接池和服务账户会替换真实行为人,需应用上下文恢复。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“执行代表性的读写删、权限和管理动作及拒绝,核验每个字段与跨层关联。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.6 · DNS 查询日志 · IG2 起(Collect DNS Query Audit Logs)

对象与范围
采集企业内网、终端、云、移动和批准外部递归解析器的 DNS 决定,视情况包含查询、类型、回答、客户端/身份、策略动作、解析器和时间;权威 DNS 与递归客户端日志回答不同问题。
落地与责任
在受控解析器启用日志,若 NAT 遮住来源则补终端 Agent,集中化并治理保留/隐私,监测加密 DNS 绕过;外包 DNS 要配置租户导出/API,并对账漫游设备和 Split DNS。
证据与反向测试
从代表网络/设备解析正常、被拦、NXDOMAIN 和直连/加密测试域,追踪客户端、查询、回答/动作和时间;把端点观测与解析器日志对比,找缓存、NAT 和旁路。
例外与失效边界
CAS 假设企业自建内网 DNS,漏掉外包和端点模型。缓存使并非每次应用查询都到解析器,DoH/DoT、VPN Split 和硬编码 IP 都会绕过。日志只能证明请求,不证明恶意或具体进程。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, discovery, network

O01目标与决策. 为“DNS 查询日志”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.6、官方资产类别“数据”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“采集企业内网、终端、云、移动和批准外部递归解析器的 DNS 决定,视情况包含查询、类型、回答、客户端/身份、策略动作、解析器和时间;权威 DNS 与递归客户端日志回答不同问题。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“DNS 查询日志”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“DNS 查询日志”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“DNS 查询日志”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“DNS 查询日志”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在受控解析器启用日志,若 NAT 遮住来源则补终端 Agent,集中化并治理保留/隐私,监测加密 DNS 绕过;外包 DNS 要配置租户导出/API,并对账漫游设备和 Split DNS。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 假设企业自建内网 DNS,漏掉外包和端点模型。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从代表网络/设备解析正常、被拦、NXDOMAIN 和直连/加密测试域,追踪客户端、查询、回答/动作和时间;把端点观测与解析器日志对比,找缓存、NAT 和旁路。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.7 · URL 请求日志 · IG2 起(Collect URL Request Audit Logs)

对象与范围
覆盖代理、安全 Web 网关、终端、浏览器、DNS/安全服务和应用可见的 Web/API 请求,包括远程与云路径。须声明记录完整 URL 还是域名、方法、身份、结果与上传下载元数据;Fragment 和加密路径可能不可见。
落地与责任
在合法且能看到所需字段的控制点采集,绑定用户/设备/会话,集中化并脱敏秘密、Token、健康信息等查询内容;监测客户端旁路和服务商导出,在不经代理时用终端遥测补足。
证据与反向测试
从受管/远程设备请求正常、被拦、重定向和编码 URL,核验身份、目的、动作、时间和关联;再测 QUIC、直连 IP、替代浏览器与 VPN。覆盖率看真实可观测流量路径,不只设备设置。
例外与失效边界
TLS、证书 Pin、隐私 Relay 和端到端应用限制路径可见性。完整 URL 可能包含凭据和敏感查询,最小化也是合规。DNS 日志不能替代 URL 路径,代理日志也不能证明应用内容或用户意图。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, discovery, network

O01目标与决策. 为“URL 请求日志”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.7、官方资产类别“数据”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖代理、安全 Web 网关、终端、浏览器、DNS/安全服务和应用可见的 Web/API 请求,包括远程与云路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“URL 请求日志”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“URL 请求日志”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“URL 请求日志”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“URL 请求日志”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在合法且能看到所需字段的控制点采集,绑定用户/设备/会话,集中化并脱敏秘密、Token、健康信息等查询内容;监测客户端旁路和服务商导出,在不经代理时用终端遥测补足。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“TLS、证书 Pin、隐私 Relay 和端到端应用限制路径可见性。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从受管/远程设备请求正常、被拦、重定向和编码 URL,核验身份、目的、动作、时间和关联;再测 QUIC、直连 IP、替代浏览器与 VPN。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.8 · 命令行日志 · IG2 起(Collect Command-Line Audit Logs)

对象与范围
包括交互和非交互的 PowerShell、Shell、命令提示、远程终端、脚本、容器 Exec、CI/CD Runner 与云命令接口。只有进程创建且无参数,可能漏掉决定行为;完整命令又可能含秘密。
落地与责任
按风险启用命令/进程/脚本块/终端会话审计,保留用户、有效权限、父进程、主机/工作负载、命令或内容身份、结果与时间,并快速集中;阻止秘密上命令行或做脱敏,保护高权录屏。
证据与反向测试
通过直连、编码、脚本、远程、sudo/提权与容器路径运行无害命令,验证采集、关联和不截断;执行秘密金丝雀确认阻止/遮罩,再停 Sensor 测健康告警。
例外与失效边界
攻击者/管理员可走 API、GUI、内存调用或允许解释器而无传统命令行。日志可能泄露密码/Token。不支持设备和 SaaS CLI 需 API/审计替代;只采集不审阅/检测,运行仍不完整。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · telemetry, discovery

O01目标与决策. 为“命令行日志”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.8、官方资产类别“数据”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括交互和非交互的 PowerShell、Shell、命令提示、远程终端、脚本、容器 Exec、CI/CD Runner 与云命令接口。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“命令行日志”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“命令行日志”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“命令行日志”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按风险启用命令/进程/脚本块/终端会话审计,保留用户、有效权限、父进程、主机/工作负载、命令或内容身份、结果与时间,并快速集中;阻止秘密上命令行或做脱敏,保护高权录屏。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“攻击者/管理员可走 API、GUI、内存调用或允许解释器而无传统命令行。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“通过直连、编码、脚本、远程、sudo/提权与容器路径运行无害命令,验证采集、关联和不截断;执行秘密金丝雀确认阻止/遮罩,再停 Sensor 测健康告警。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.9 · 集中日志 · IG2 起(Centralize Audit Logs)

对象与范围
把所有可导出的必需事件放入受治理、可关联、可控访问/保留并可供事件使用的存储体系。一个 SIEM 不必保存每个字节,但架构必须提供统一发现与证据保管路径。
落地与责任
用认证、有缓冲的管道和稳定归一身份,分离接入与查询,限制租户/分析员访问,维护源健康;关键证据保留不可变或独立副本。每个源映射目的、Parser、保留和消费者。
证据与反向测试
从每类源追金丝雀,分别故障收集器、网络和 Parser,验证缓冲、去重、顺序、完整性和告警;把近期到达的源身份与日志源台账对账,部分事件集和陈旧源单列。
例外与失效边界
Agent 配了转发但事件没到不能算。多地域、气隙、服务商和数据主权可能需联邦存储而非物理集中。中央失陷可擦除证据,因此高权分离和受保护副本重要。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · telemetry · 扩展复杂度

O01目标与决策. 为“集中日志”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.9、官方资产类别“数据”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“把所有可导出的必需事件放入受治理、可关联、可控访问/保留并可供事件使用的存储体系。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“集中日志”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“集中日志”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“集中日志”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, GV27, GV28, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“用认证、有缓冲的管道和稳定归一身份,分离接入与查询,限制租户/分析员访问,维护源健康;关键证据保留不可变或独立副本。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“Agent 配了转发但事件没到不能算。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从每类源追金丝雀,分别故障收集器、网络和 Parser,验证缓冲、去重、顺序、完整性和告警;把近期到达的源身份与日志源台账对账,部分事件集和陈旧源单列。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 8.10 · 日志保留 · IG2 起(Retain Audit Logs)

对象与范围
全部必需审计日志至少保留 90 天,覆盖本地、集中、服务商和归档层;事件、法律和法规可要求更久。要明确保留起算、事件类、可检索期和恢复时限。
落地与责任
按日志类别执行生命周期与不可变/访问策略,监测真实最老事件和提前删除,保存读取归档所需 Schema/密钥;本地缓冲与中央接收一致。具名事件/诉讼保全覆盖常规到期。
证据与反向测试
在时间推进或历史存储中查询 90 天内外事件,恢复归档样本并验证完整性、身份与可读 Schema。指标看按期保留的必需事件/来源,不看配置 90 天的聚合产品数。
例外与失效边界
90 天设置会因配额、接入延迟或时间解析而失败。30 天热查加可按 SLO 恢复的归档可以合规。无限保留增加隐私、泄露和成本风险;日志若含秘密应先修源头,不能永久保存。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · telemetry

O01目标与决策. 为“日志保留”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.10、官方资产类别“数据”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“全部必需审计日志至少保留 90 天,覆盖本地、集中、服务商和归档层;事件、法律和法规可要求更久。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“日志保留”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“日志保留”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV28, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 4.1、Safeguard 8.9 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按日志类别执行生命周期与不可变/访问策略,监测真实最老事件和提前删除,保存读取归档所需 Schema/密钥;本地缓冲与中央接收一致。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(90 days);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“90 天设置会因配额、接入延迟或时间解析而失败。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在时间推进或历史存储中查询 90 天内外事件,恢复归档样本并验证完整性、身份与可读 Schema。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.11 · 日志审阅 · IG2 起(Conduct Audit Log Reviews)

对象与范围
至少每周审阅风险化检测、异常、源健康故障和人工调查,目标是有记录的判断与响应,不是打开 Dashboard。优先高后果身份、数据、变更与控制面。
落地与责任
为查询/规则和分析流程设责任人、频率、基线、分诊、升级、调优和关闭;适合的检测持续自动化,同时每周做有记录的覆盖审阅,包含失效源和未处理告警。
证据与反向测试
注入无害异常金丝雀与正常对照,验证告警、分析解释、证据、处置和 SLO 内响应;抽查审阅质量与漏周期,跟踪精度、积压年龄、检测缺口和重复误报。
例外与失效边界
CAS 只比较两次审阅时间,空白或盖章审阅也能过。低流量环境仍要看源健康和针对性事件。AI/自动分诊可辅助,但要质量验证、来源和人工升级边界。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · telemetry

O01目标与决策. 为“日志审阅”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.11、官方资产类别“数据”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“至少每周审阅风险化检测、异常、源健康故障和人工调查,目标是有记录的判断与响应,不是打开 Dashboard。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“日志审阅”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“日志审阅”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“为查询/规则和分析流程设责任人、频率、基线、分诊、升级、调优和关闭;适合的检测持续自动化,同时每周做有记录的覆盖审阅,包含失效源和未处理告警。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(weekly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只比较两次审阅时间,空白或盖章审阅也能过。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“注入无害异常金丝雀与正常对照,验证告警、分析解释、证据、处置和 SLO 内响应;抽查审阅质量与漏周期,跟踪精度、积压年龄、检测缺口和重复误报。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、1 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 8.12 · 服务提供商日志 · IG3 起(Collect Service Provider Logs)

对象与范围
包括能影响身份、数据、基础设施、软件交付或安全的云、SaaS、MSP/MSSP 与关键供应商。对每类重要事件,“支持时”都要留下能力和风险决定。
落地与责任
合同约定日志访问、保留、时钟、字段、事件可用性和导出;启用租户认证/授权、管理/支持、数据生命周期和配置事件,经 API 或受保护存储拉取,监控缺口,并把关键证据保存在可能被攻陷的服务商之外。
证据与反向测试
执行租户动作和可支持的管理/数据事件,追到企业存储,核验身份、时间、完整度与时延;停导出或耗尽 API 限额测试健康发现,并抽样比对服务商 Console 历史。
例外与失效边界
服务商套餐可能额外收费、缺少支持行为或保留很短,需要升级套餐,否则降低依赖或补偿。Attestation 不能证明本租户开启导出;不可见内部日志必须作为明示剩余风险。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, discovery, supplier

O01目标与决策. 为“服务提供商日志”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 8.12、官方资产类别“数据”、安全功能“检测”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括能影响身份、数据、基础设施、软件交付或安全的云、SaaS、MSP/MSSP 与关键供应商。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务提供商日志”连接到其运营对象——安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务提供商日志”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“服务提供商日志”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“服务提供商日志”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 来源责任人、平台与安全工程、检测团队、事件响应、隐私、档案管理和审计方 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV29, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的日志源清单与证据平台作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 4.1、Safeguard 15.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“合同约定日志访问、保留、时钟、字段、事件可用性和导出;启用租户认证/授权、管理/支持、数据生命周期和配置事件,经 API 或受保护存储拉取,监控缺口,并把关键证据保存在可能被攻陷的服务商之外。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的日志源清单与证据平台中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全相关事件、行为者与目标身份、时间、决策、结果、来源健康、保留、检索和证据保管 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“服务商套餐可能额外收费、缺少支持行为或保留很短,需要升级套餐,否则降低依赖或补偿。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 字段缺失、时钟漂移、解析失败、事件丢失、重复投递、汇聚身份、隐私脱敏、提供商缺口、配额和归档不可读 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“执行租户动作和可支持的管理/数据事件,追到企业存储,核验身份、时间、完整度与时延;停导出或耗尽 API 限额测试健康发现,并抽样比对服务商 Console 历史。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的日志源清单与证据平台和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的日志源清单与证据平台的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与拒绝的金丝雀事件、采集器与解析器故障、时钟偏移、保留边界、归档恢复、提供商导出丢失和分析员审阅,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 终端、身份、应用、数据库、网络、云/SaaS、提供商、采集器、归档、检测和审阅记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

4.5 Control 9:邮件与浏览器保护(Email and Web Browser Protections)

Control 9 通过收窄可执行客户端、解析与 Web 路径、发件身份、附件类型和服务器检查保护两条高流量用户通道。域、URL、文件和发件证据的时钟与误报成本不同,动作和放行也应不同。

浏览器和邮件有大量旁路:嵌入引擎、同步扩展、DoH、QUIC、直连 Origin、第三方发件与加密包。测试真实有效路径,远比数多少设置“已分配”有用。

一手度量参照:官方 CAS Control 9;下列卡片逐项补足实施边界。

CIS Safeguard 9.1 · 受支持的浏览器与邮件客户端 · IG1 起(Ensure Use of Only Fully Supported Browsers and Email Clients)

对象与范围
包括用户或自动化可执行的每种浏览器引擎、嵌入 WebView 和邮件客户端,以及版本线、渠道、版本和更新状态。“获批”和“受支持”不同;CIS 还要求用厂商最新版本,但要经过受控发布安全。
落地与责任
统一产品/渠道,经可信分批自动更新,阻断不支持或便携替代,监控厂商生命周期与紧急发布。先在试点验证业务,设短暂最大延期,激活后移除旧引擎。
证据与反向测试
枚举安装与正在执行的版本,对照权威当前/支持渠道,并启动旧便携副本作负控;验证更新、重启/激活和阻断。指标按部署实例算当前且受支持,不能按台账标签算。
例外与失效边界
CAS 对 M2-M5 的受支持/不支持定义重复矛盾,误报漏报公式不可直接用。嵌入 Runtime、Kiosk 和邮件插件可能带独立引擎。受厂商支持的旧企业渠道只能限时保留,并有风险与截止日。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · network, vulnerability, software_dev

O01目标与决策. 为“受支持的浏览器与邮件客户端”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 9.1、官方资产类别“软件”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括用户或自动化可执行的每种浏览器引擎、嵌入 WebView 和邮件客户端,以及版本线、渠道、版本和更新状态。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“受支持的浏览器与邮件客户端”连接到其运营对象——浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“受支持的浏览器与邮件客户端”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“受支持的浏览器与邮件客户端”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“受支持的浏览器与邮件客户端”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 消息与终端责任人、网络与邮件工程、安全运营、身份、隐私和业务流程责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的浏览器、邮件、解析器、网关与例外策略集合作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“统一产品/渠道,经可信分批自动更新,阻断不支持或便携替代,监控厂商生命周期与紧急发布。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的浏览器、邮件、解析器、网关与例外策略集合中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 对 M2-M5 的受支持/不支持定义重复矛盾,误报漏报公式不可直接用。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“枚举安装与正在执行的版本,对照权威当前/支持渠道,并启动旧便携副本作负控;验证更新、重启/激活和阻断。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 3 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的浏览器、邮件、解析器、网关与例外策略集合和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的浏览器、邮件、解析器、网关与例外策略集合的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与阻断目的地、伪造与对齐邮件、安全与危险文件样本、扩展权限变化、绕过路径和提供商中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 9.2 · DNS 恶意域名过滤 · IG1 起(Use DNS Filtering Services)

对象与范围
覆盖所有内网、远程、漫游终端的 IPv4/IPv6、VPN,以及使用加密 DNS 的浏览器/应用和离线切换。服务只拦已知恶意域;未列出绝不等于安全。
落地与责任
强制批准的安全解析器或本地 Agent,认证加密解析,防未授权绕过,并定义分类、威胁 Feed、例外和 Fail-open/closed;绑定用户/设备日志,保留带当前策略的受保护备用解析器。
证据与反向测试
经系统、浏览器 DoH、VPN 和直连路径查询正常、恶意测试、新注册/策略拦截与例外域,验证动作、阻断页、日志、更新新鲜度和故障行为;覆盖率看实际路径。
例外与失效边界
缓存、硬编码 IP、DoH、隐私 Relay 和 Captive Portal 会绕开设置。误报需快速、责任人批准且会到期的放行。DNS 过滤只是层之一,受控域被入侵、URL 和直连 IP 需 Web/终端控制。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · network

O01目标与决策. 为“DNS 恶意域名过滤”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 9.2、官方资产类别“设备”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖所有内网、远程、漫游终端的 IPv4/IPv6、VPN,以及使用加密 DNS 的浏览器/应用和离线切换。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“DNS 恶意域名过滤”连接到其运营对象——浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“DNS 恶意域名过滤”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 消息与终端责任人、网络与邮件工程、安全运营、身份、隐私和业务流程责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的浏览器、邮件、解析器、网关与例外策略集合作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“强制批准的安全解析器或本地 Agent,认证加密解析,防未授权绕过,并定义分类、威胁 Feed、例外和 Fail-open/closed;绑定用户/设备日志,保留带当前策略的受保护备用解析器。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的浏览器、邮件、解析器、网关与例外策略集合中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“缓存、硬编码 IP、DoH、隐私 Relay 和 Captive Portal 会绕开设置。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“经系统、浏览器 DoH、VPN 和直连路径查询正常、恶意测试、新注册/策略拦截与例外域,验证动作、阻断页、日志、更新新鲜度和故障行为;覆盖率看实际路径。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的浏览器、邮件、解析器、网关与例外策略集合和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的浏览器、邮件、解析器、网关与例外策略集合的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与阻断目的地、伪造与对齐邮件、安全与危险文件样本、扩展权限变化、绕过路径和提供商中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 9.3 · 网络 URL 过滤 · IG2 起(Maintain and Enforce Network-Based URL Filters)

对象与范围
覆盖办公、远程、移动、云工作负载和应用的 Web 流量,包括 HTTP(S)、QUIC 与备用代理路径。定义分类/声誉对象、方向、身份、动作、检查限制,以及哪些资产无法强制经控制点。
落地与责任
部署安全 Web 网关、代理、终端或网络策略,持续更新情报,绑定身份/设备,控制例外并阻断直出。误报成本高的规则先观察,保留 Kill switch 和回滚。
证据与反向测试
从代表路径请求允许、被拦、新分类、直连 IP、编码、重定向和 QUIC 目的,验证业务、日志、证书/隐私、更新健康和例外到期;分别报告路径覆盖与绕过。
例外与失效边界
TLS Pin、端到端应用、CDN 和共享托管限制 URL 检查,按 IP 拦可能危险。分类标签有概率且很快过时。CAS 实际测浏览器配置,遗漏非浏览器与旁路流量,不能当有效过滤。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · network, enforcement

O01目标与决策. 为“网络 URL 过滤”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 9.3、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖办公、远程、移动、云工作负载和应用的 Web 流量,包括 HTTP(S)、QUIC 与备用代理路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“网络 URL 过滤”连接到其运营对象——浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“网络 URL 过滤”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“网络 URL 过滤”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 消息与终端责任人、网络与邮件工程、安全运营、身份、隐私和业务流程责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的浏览器、邮件、解析器、网关与例外策略集合作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“部署安全 Web 网关、代理、终端或网络策略,持续更新情报,绑定身份/设备,控制例外并阻断直出。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的浏览器、邮件、解析器、网关与例外策略集合中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“TLS Pin、端到端应用、CDN 和共享托管限制 URL 检查,按 IP 拦可能危险。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从代表路径请求允许、被拦、新分类、直连 IP、编码、重定向和 QUIC 目的,验证业务、日志、证书/隐私、更新健康和例外到期;分别报告路径覆盖与绕过。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的浏览器、邮件、解析器、网关与例外策略集合和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的浏览器、邮件、解析器、网关与例外策略集合的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与阻断目的地、伪造与对齐邮件、安全与危险文件样本、扩展权限变化、绕过路径和提供商中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 9.4 · 浏览器与邮件扩展 · IG2 起(Restrict Unnecessary or Unauthorized Browser and Email Client Extensions)

对象与范围
包括每个 Profile/渠道的浏览器扩展、Add-on、Native Messaging Host、邮件插件和侧载/开发组件。商店审批必须绑定发布者、组件 ID、版本/更新源、权限、用途和人群。
落地与责任
默认拒绝或中央 Allowlist,仅强装受管项,禁开发模式和未批准商店,审查权限/版本变化,移除无必要扩展;同时清点设备与云同步 Profile,并防用户改策略。
证据与反向测试
安装批准扩展、未批准商店项、侧载副本和请求新权限的批准 ID,验证执行、更新、同步和移除;把有效 Profile 与批准集合比较并监测篡改。
例外与失效边界
获批扩展可被出售或更新链受损,发布者/权限需持续复核。嵌入浏览器与个人 Profile 可能不受策略,不能获敏感访问。Navigator 把资产类写 Applications,核心指南/CAS 写 Software,范围不应因此变化。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · network, software_dev, enforcement

O01目标与决策. 为“浏览器与邮件扩展”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 9.4、官方资产类别“应用”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括每个 Profile/渠道的浏览器扩展、Add-on、Native Messaging Host、邮件插件和侧载/开发组件。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“浏览器与邮件扩展”连接到其运营对象——浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“浏览器与邮件扩展”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“浏览器与邮件扩展”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“浏览器与邮件扩展”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 消息与终端责任人、网络与邮件工程、安全运营、身份、隐私和业务流程责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV5, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的浏览器、邮件、解析器、网关与例外策略集合作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“默认拒绝或中央 Allowlist,仅强装受管项,禁开发模式和未批准商店,审查权限/版本变化,移除无必要扩展;同时清点设备与云同步 Profile,并防用户改策略。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的浏览器、邮件、解析器、网关与例外策略集合中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“获批扩展可被出售或更新链受损,发布者/权限需持续复核。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“安装批准扩展、未批准商店项、侧载副本和请求新权限的批准 ID,验证执行、更新、同步和移除;把有效 Profile 与批准集合比较并监测篡改。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的浏览器、邮件、解析器、网关与例外策略集合和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的浏览器、邮件、解析器、网关与例外策略集合的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与阻断目的地、伪造与对齐邮件、安全与危险文件样本、扩展权限变化、绕过路径和提供商中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 9.5 · DMARC、SPF 与 DKIM · IG2 起(Implement DMARC)

对象与范围
包括所有组织域、停放域、子域、出站发件方、第三方邮件平台和入站验证器。SPF 授权 Envelope 来源,DKIM 认证签名内容/域,DMARC 做标识对齐与处置/报告;都不能单独防相似域。
落地与责任
清点发件源,配置不超 DNS Lookup 的 SPF,保护/轮换 DKIM Key,发布 DMARC 报告,分析合法对齐,再从观察推进到 Quarantine/Reject,写明比例和子域策略;入站也验证,治理第三方发件。
证据与反向测试
向代表收件方发送对齐有效、仅 SPF、仅 DKIM、错对齐、伪造和转发/邮件列表测试,验证 Authentication-Results、动作与聚合报告;监控每个域未知发件、失败趋势和 DNS 变化,非发信域设拒绝。
例外与失效边界
转发会破坏 SPF,邮件列表可能改 DKIM,需测试对齐和 ARC。p=none 只是可见性。CAS 在邮件代理输入里找 DNS 属性,且“使用/不使用”都给 1,其六项分数不可执行。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · network

O01目标与决策. 为“DMARC、SPF 与 DKIM”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 9.5、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括所有组织域、停放域、子域、出站发件方、第三方邮件平台和入站验证器。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“DMARC、SPF 与 DKIM”连接到其运营对象——浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“DMARC、SPF 与 DKIM”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 消息与终端责任人、网络与邮件工程、安全运营、身份、隐私和业务流程责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的浏览器、邮件、解析器、网关与例外策略集合作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“清点发件源,配置不超 DNS Lookup 的 SPF,保护/轮换 DKIM Key,发布 DMARC 报告,分析合法对齐,再从观察推进到 Quarantine/Reject,写明比例和子域策略;入站也验证,治理第三方发件。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的浏览器、邮件、解析器、网关与例外策略集合中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“转发会破坏 SPF,邮件列表可能改 DKIM,需测试对齐和 ARC。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“向代表收件方发送对齐有效、仅 SPF、仅 DKIM、错对齐、伪造和转发/邮件列表测试,验证 Authentication-Results、动作与聚合报告;监控每个域未知发件、失败趋势和 DNS 变化,非发信域设拒绝。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的浏览器、邮件、解析器、网关与例外策略集合和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的浏览器、邮件、解析器、网关与例外策略集合的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与阻断目的地、伪造与对齐邮件、安全与危险文件样本、扩展权限变化、绕过路径和提供商中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 9.6 · 高风险附件类型 · IG2 起(Block Unnecessary File Types)

对象与范围
总体是经所有邮件路由、租户、别名和服务商进入的附件及压缩包内容;类型应按内容和嵌套识别,不能只看扩展名。“无必要”按业务/角色定义,可含可执行、脚本、宏文档和加密压缩包。
落地与责任
在邮件网关/云服务拒绝、隔离或净化不允许类型,检查 MIME、Magic、压缩嵌套和链接,控制密码包,并提供获批安全传输替代;按收件人/用途版本化规则,例外有发件反馈和分析审查。
证据与反向测试
从内外、转发和备用路由发送正常必需文件、改名可执行、双扩展、嵌套包、加密包和宏样本,验证动作、通知、隔离访问、日志和例外到期;覆盖所有 MX/Connector 与直投路径。
例外与失效边界
拦类型不代表允许文档安全,攻击者可用链接/云分享。业务若必需危险格式,应走沙箱转移。端到端加密邮件和 SaaS 私信需另控;误报取回路径不能教用户绕过。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · network, enforcement

O01目标与决策. 为“高风险附件类型”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 9.6、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体是经所有邮件路由、租户、别名和服务商进入的附件及压缩包内容;类型应按内容和嵌套识别,不能只看扩展名。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“高风险附件类型”连接到其运营对象——浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“高风险附件类型”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“高风险附件类型”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 消息与终端责任人、网络与邮件工程、安全运营、身份、隐私和业务流程责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的浏览器、邮件、解析器、网关与例外策略集合作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在邮件网关/云服务拒绝、隔离或净化不允许类型,检查 MIME、Magic、压缩嵌套和链接,控制密码包,并提供获批安全传输替代;按收件人/用途版本化规则,例外有发件反馈和分析审查。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的浏览器、邮件、解析器、网关与例外策略集合中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“拦类型不代表允许文档安全,攻击者可用链接/云分享。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从内外、转发和备用路由发送正常必需文件、改名可执行、双扩展、嵌套包、加密包和宏样本,验证动作、通知、隔离访问、日志和例外到期;覆盖所有 MX/Connector 与直投路径。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的浏览器、邮件、解析器、网关与例外策略集合和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的浏览器、邮件、解析器、网关与例外策略集合的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与阻断目的地、伪造与对齐邮件、安全与危险文件样本、扩展权限变化、绕过路径和提供商中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 9.7 · 邮件系统反恶意软件 · IG3 起(Deploy and Maintain Email Server Anti-Malware Protections)

对象与范围
覆盖入站、出站和内部邮件的附件、URL 与协作消息,包括备用 Connector/服务商路由。声明保护是签名、声誉、沙箱、内容净化还是投递后响应。
落地与责任
启用服务商/网关多层扫描,对支持的高风险内容沙箱,自动更新引擎,安全隔离并把判定接事件响应;保护管理旁路,租户/MX 变化后测路由,监控引擎/更新/导出。
证据与反向测试
用行业安全测试文件与无害沙箱 Fixture 经外部、内部、转发和替代路径验证阻断/隔离、判定、通知、放行与遥测;检查加密/密码包政策和扫描服务故障告警。
例外与失效边界
配置产品可能跳过内部邮件、大文件、加密包或不支持类型。沙箱可被规避并有隐私/地域问题。邮件防护与终端行为检测互补;“干净”判定不是安全证明。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · network, enforcement

O01目标与决策. 为“邮件系统反恶意软件”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 9.7、官方资产类别“网络”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖入站、出站和内部邮件的附件、URL 与协作消息,包括备用 Connector/服务商路由。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“邮件系统反恶意软件”连接到其运营对象——浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“邮件系统反恶意软件”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“邮件系统反恶意软件”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 消息与终端责任人、网络与邮件工程、安全运营、身份、隐私和业务流程责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受治理的浏览器、邮件、解析器、网关与例外策略集合作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“启用服务商/网关多层扫描,对支持的高风险内容沙箱,自动更新引擎,安全隔离并把判定接事件响应;保护管理旁路,租户/MX 变化后测路由,监控引擎/更新/导出。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受治理的浏览器、邮件、解析器、网关与例外策略集合中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 浏览器、邮件、DNS、URL、扩展、附件、发件人认证及邮件恶意软件在用户与服务流量中的决策 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“配置产品可能跳过内部邮件、大文件、加密包或不支持类型。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 远程设备、加密 DNS、QUIC、直连 IP、转发、邮件列表、嵌套或加密附件、共享托管、扩展和备用连接器 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用行业安全测试文件与无害沙箱 Fixture 经外部、内部、转发和替代路径验证阻断/隔离、判定、通知、放行与遥测;检查加密/密码包政策和扫描服务故障告警。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受治理的浏览器、邮件、解析器、网关与例外策略集合和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受治理的浏览器、邮件、解析器、网关与例外策略集合的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 允许与阻断目的地、伪造与对齐邮件、安全与危险文件样本、扩展权限变化、绕过路径和提供商中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 浏览器/MDM 策略、邮件租户与网关、DNS 解析器、安全 Web 网关、扩展清单、DMARC 报告、终端遥测和提供商日志 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

4.6 Control 10:恶意软件防御(Malware Defenses)

Control 10 要求平台适配的恶意软件防护、当前内容、移动介质控制、利用缓解、中央健康和行为检测。分母要显式包含不支持平台,否则 Console 排除最缺 Agent 的资产后也能显示 100%。

每项兼容结论都记录产品/引擎状态、实时模式、内容版本、样本和结果。实时保护关闭时的按需扫描只能支撑按需结论;只检测与会阻断也必须分开。

一手度量参照:官方 CAS Control 10;下列卡片逐项补足实施边界。

CIS Safeguard 10.1 · 反恶意软件覆盖 · IG1 起(Deploy and Maintain Anti-Malware Software)

对象与范围
包括一切能部署反恶意软件控制的企业资产,按平台采用终端、工作负载、云原生等保护,并明确列出不支持的 IoT/OT、设备、容器、Serverless。“已安装”弱于健康、强制且上报。
落地与责任
标准构建部署批准软件,按工作负载启用实时/计划保护,防篡改,集中告警,并把健康与资产台账对账;传统 Agent 不适合时用镜像、Runtime 或网络控制。
证据与反向测试
各平台用安全行业测试制品和配置金丝雀验证防护/检测、隔离、告警、更新与响应;覆盖率是近期健康、正确配置且回报的合格资产,单列仅按需、禁用、陈旧和不支持。
例外与失效边界
实时保护关闭时的按需扫描不能支撑运行兼容/保护结论。排除、性能模式与冲突 Agent 可让覆盖失效。Linux/云/应用服务器也要按威胁模型决定;不支持资产需隔离、允许清单、监测和生命周期处理。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · enforcement, software_dev

O01目标与决策. 为“反恶意软件覆盖”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 10.1、官方资产类别“设备”、安全功能“检测”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括一切能部署反恶意软件控制的企业资产,按平台采用终端、工作负载、云原生等保护,并明确列出不支持的 IoT/OT、设备、容器、Serverless。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“反恶意软件覆盖”连接到其运营对象——反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“反恶意软件覆盖”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“反恶意软件覆盖”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 终端与平台工程、工作负载责任人、安全运营、变更管理和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, GV30, GV31, GV32, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把终端与工作负载防护策略及健康权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“标准构建部署批准软件,按工作负载启用实时/计划保护,防篡改,集中告警,并把健康与资产台账对账;传统 Agent 不适合时用镜像、Runtime 或网络控制。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在终端与工作负载防护策略及健康权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“实时保护关闭时的按需扫描不能支撑运行兼容/保护结论。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“各平台用安全行业测试制品和配置金丝雀验证防护/检测、隔离、告警、更新与响应;覆盖率是近期健康、正确配置且回报的合格资产,单列仅按需、禁用、陈旧和不支持。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、12 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以终端与工作负载防护策略及健康权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护终端与工作负载防护策略及健康权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全测试样本、当前与陈旧内容、关闭防护、排除项滥用、可移动介质、利用行为、隔离和更新中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 10.2 · 恶意软件特征自动更新 · IG1 起(Configure Automatic Anti-Malware Signature Updates)

对象与范围
覆盖每个反恶意软件使用的签名、声誉、模型、规则和引擎内容,包括离线与更新 Relay 资产。配置自动更新,不代表内容当前或真实。
落地与责任
用厂商认证通道或受控镜像频繁自动取回,监控内容年龄和失败/拒绝,必要时分批引擎变化,并提供安全离线导入;保护代理、证书和仓库设置。
证据与反向测试
记录真实引擎/内容版本与发布时间,在测试组阻断更新路径,验证告警/恢复,再投递只有新内容能识别的安全样本;覆盖率用全部有能力资产作分母,不能只看已安装。
例外与失效边界
气隙与间歇在线资产需有期限的手工传输和回执。坏定义可能需回滚,但必须保留威胁覆盖并设截止。行为型产品也有模型/策略或服务版本,其新鲜度和可用性同样要证据。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · enforcement

O01目标与决策. 为“恶意软件特征自动更新”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 10.2、官方资产类别“设备”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖每个反恶意软件使用的签名、声誉、模型、规则和引擎内容,包括离线与更新 Relay 资产。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“恶意软件特征自动更新”连接到其运营对象——反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“恶意软件特征自动更新”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 终端与平台工程、工作负载责任人、安全运营、变更管理和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV30, GV32, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把终端与工作负载防护策略及健康权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 10.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用厂商认证通道或受控镜像频繁自动取回,监控内容年龄和失败/拒绝,必要时分批引擎变化,并提供安全离线导入;保护代理、证书和仓库设置。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在终端与工作负载防护策略及健康权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“气隙与间歇在线资产需有期限的手工传输和回执。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“记录真实引擎/内容版本与发布时间,在测试组阻断更新路径,验证告警/恢复,再投递只有新内容能识别的安全样本;覆盖率用全部有能力资产作分母,不能只看已安装。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以终端与工作负载防护策略及健康权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护终端与工作负载防护策略及健康权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全测试样本、当前与陈旧内容、关闭防护、排除项滥用、可移动介质、利用行为、隔离和更新中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 10.3 · 禁用可移动介质自动运行 · IG1 起(Disable Autorun and Autoplay for Removable Media)

对象与范围
覆盖所有能在可移动/挂载介质出现时自动执行内容的资产和账户路径,包括 AutoRun/AutoPlay、桌面 Handler、虚拟介质、磁盘镜像和设备特定启动功能。用户手工执行是另一个风险。
落地与责任
在安全基线禁自动执行,阻止普通用户恢复,覆盖所有介质类型和用户 Profile;结合设备控制、Allowlisting 和扫描,并记录会自动挂虚拟/维修介质的业务流程。
证据与反向测试
在普通与管理用户下插入含 Autorun Metadata、混合内容和虚拟介质镜像的安全样本,确认无代码启动,重启/更新后策略仍在,尝试更改会告警;检查有效配置而非分配策略。
例外与失效边界
关掉 UI 提示未必关掉 Handler 执行。旧系统/OT 维护可走受监督中转。此项不能阻止用户手动打开恶意文件,也不覆盖模拟移动介质的网络共享。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · enforcement

O01目标与决策. 为“禁用可移动介质自动运行”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 10.3、官方资产类别“设备”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖所有能在可移动/挂载介质出现时自动执行内容的资产和账户路径,包括 AutoRun/AutoPlay、桌面 Handler、虚拟介质、磁盘镜像和设备特定启动功能。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“禁用可移动介质自动运行”连接到其运营对象——反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“禁用可移动介质自动运行”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 终端与平台工程、工作负载责任人、安全运营、变更管理和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把终端与工作负载防护策略及健康权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在安全基线禁自动执行,阻止普通用户恢复,覆盖所有介质类型和用户 Profile;结合设备控制、Allowlisting 和扫描,并记录会自动挂虚拟/维修介质的业务流程。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在终端与工作负载防护策略及健康权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“关掉 UI 提示未必关掉 Handler 执行。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在普通与管理用户下插入含 Autorun Metadata、混合内容和虚拟介质镜像的安全样本,确认无代码启动,重启/更新后策略仍在,尝试更改会告警;检查有效配置而非分配策略。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以终端与工作负载防护策略及健康权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护终端与工作负载防护策略及健康权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全测试样本、当前与陈旧内容、关闭防护、排除项滥用、可移动介质、利用行为、隔离和更新中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 10.4 · 可移动介质自动扫描 · IG2 起(Configure Automatic Anti-Malware Scanning of Removable Media)

对象与范围
合格资产是既接受可移动介质又运行受支持反恶意软件的设备;介质、虚拟挂载和加密卷都要算。扫描时机与深度决定内容会不会在判定前执行。
落地与责任
配置挂载即扫或打开前扫,保持内容当前并隔离;高风险区完成前阻断访问,记录介质/设备身份和结果。结合设备授权,对不支持/敏感系统提供安全中转站。
证据与反向测试
插入干净、安全检测、嵌套包和加密介质,验证访问顺序、检测/隔离、通知和中央日志。指标按“能接介质资产”算有效策略,不能像 CAS 用全部反恶意软件能力资产作分母。
例外与失效边界
大介质会导致延迟,需定义大小/超时行为而不能静默跳过。加密文件不可扫描,可信厂商介质也可能受损。OT 例外需受控中转、必要时单向传输和保管链。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · enforcement

O01目标与决策. 为“可移动介质自动扫描”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 10.4、官方资产类别“设备”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“合格资产是既接受可移动介质又运行受支持反恶意软件的设备;介质、虚拟挂载和加密卷都要算。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“可移动介质自动扫描”连接到其运营对象——反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“可移动介质自动扫描”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 终端与平台工程、工作负载责任人、安全运营、变更管理和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV30, GV32, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把终端与工作负载防护策略及健康权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 4.1、Safeguard 10.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“配置挂载即扫或打开前扫,保持内容当前并隔离;高风险区完成前阻断访问,记录介质/设备身份和结果。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在终端与工作负载防护策略及健康权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“大介质会导致延迟,需定义大小/超时行为而不能静默跳过。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“插入干净、安全检测、嵌套包和加密介质,验证访问顺序、检测/隔离、通知和中央日志。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以终端与工作负载防护策略及健康权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护终端与工作负载防护策略及健康权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全测试样本、当前与陈旧内容、关闭防护、排除项滥用、可移动介质、利用行为、隔离和更新中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 10.5 · 反利用缓解 · IG2 起(Enable Anti-Exploitation Features)

对象与范围
覆盖硬件、OS、Runtime、浏览器和应用的 DEP/NX、ASLR、控制流保护、沙箱、代码签名、平台完整性等缓解;默认能力因架构、编译器、兼容与工作负载而异。
落地与责任
通过基线与构建/运行策略启用支持功能,做应用兼容,阻止降级,并记录窄的逐进程例外;持续更新 OS、固件和应用,因为缓解依赖实现,不能修复所有漏洞。
证据与反向测试
检查真实运行状态,在实验室运行无害兼容/缓解 Fixture,验证阻断和遥测;尝试关闭功能测篡改发现。指标按支持的资产/应用上必需缓解生效计算。
例外与失效边界
全局启用可能在易受害进程上被关闭;旧应用可有例外。缓解只增加利用成本,不证明免疫。容器继承宿主内核,JIT Runtime 与移动平台要用平台特定证据。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · enforcement

O01目标与决策. 为“反利用缓解”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 10.5、官方资产类别“设备”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖硬件、OS、Runtime、浏览器和应用的 DEP/NX、ASLR、控制流保护、沙箱、代码签名、平台完整性等缓解;默认能力因架构、编译器、兼容与工作负载而异。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“反利用缓解”连接到其运营对象——反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“反利用缓解”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 终端与平台工程、工作负载责任人、安全运营、变更管理和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把终端与工作负载防护策略及健康权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“通过基线与构建/运行策略启用支持功能,做应用兼容,阻止降级,并记录窄的逐进程例外;持续更新 OS、固件和应用,因为缓解依赖实现,不能修复所有漏洞。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在终端与工作负载防护策略及健康权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“全局启用可能在易受害进程上被关闭;旧应用可有例外。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“检查真实运行状态,在实验室运行无害兼容/缓解 Fixture,验证阻断和遥测;尝试关闭功能测篡改发现。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以终端与工作负载防护策略及健康权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护终端与工作负载防护策略及健康权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全测试样本、当前与陈旧内容、关闭防护、排除项滥用、可移动介质、利用行为、隔离和更新中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 10.6 · 集中管理反恶意软件 · IG2 起(Centrally Manage Anti-Malware Software)

对象与范围
中央管理覆盖所有部署产品/租户的策略、健康、更新、检测、响应、排除与防篡改;只数多少产品“中央配置”,会漏掉未管资产和断连 Agent。
落地与责任
自动注册资产,以 RBAC 保护管理,标准化策略,监测心跳/漂移,接入事件流程并保留紧急回滚;Console 与资产台账双向对账,必要时分离安全管理与终端管理。
证据与反向测试
对金丝雀端点下发策略、隔离或扫描并验证送达、结果与回滚;停 Agent、克隆身份、断连设备测试陈旧/重复发现。覆盖率看近期受管的合格资产,不看产品数。
例外与失效边界
主权、OT 或服务商边界可能需要多个 Console,但需联邦台账与响应。Console 失陷权限极大,需 MFA、特权工作站和审计。离线设备需限时本地策略与重连强制。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · enforcement, software_dev

O01目标与决策. 为“集中管理反恶意软件”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 10.6、官方资产类别“设备”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“中央管理覆盖所有部署产品/租户的策略、健康、更新、检测、响应、排除与防篡改;只数多少产品“中央配置”,会漏掉未管资产和断连 Agent。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“集中管理反恶意软件”连接到其运营对象——反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“集中管理反恶意软件”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“集中管理反恶意软件”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 终端与平台工程、工作负载责任人、安全运营、变更管理和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV30, GV31, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把终端与工作负载防护策略及健康权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 10.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“自动注册资产,以 RBAC 保护管理,标准化策略,监测心跳/漂移,接入事件流程并保留紧急回滚;Console 与资产台账双向对账,必要时分离安全管理与终端管理。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在终端与工作负载防护策略及健康权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“主权、OT 或服务商边界可能需要多个 Console,但需联邦台账与响应。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“对金丝雀端点下发策略、隔离或扫描并验证送达、结果与回滚;停 Agent、克隆身份、断连设备测试陈旧/重复发现。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以终端与工作负载防护策略及健康权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护终端与工作负载防护策略及健康权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全测试样本、当前与陈旧内容、关闭防护、排除项滥用、可移动介质、利用行为、隔离和更新中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 10.7 · 基于行为的恶意软件防护 · IG2 起(Use Behavior-Based Anti-Malware Software)

对象与范围
包括行为遥测/防护能观察进程、内存、文件、身份或网络动作的资产/工作负载,明确平台、容器、云和脚本覆盖。“签名加启发式”营销不等于可测试的行为判定。
落地与责任
启用行为/EDR,按资产角色调优防护,保护 Sensor,集中高保真遥测并连接遏制;设基线与例外,不能整类抑制技术或忽略可信父进程滥用。
证据与反向测试
在批准范围安全模拟可疑子进程、凭据访问类行为、持久化和勒索式文件活动,同时跑正常管理员对照;验证检测/阻断/遏制、证据与分析动作,并记录端点安全状态和版本。
例外与失效边界
行为产品会漏 Living-off-the-land、内核、云控制面和低慢活动,也会误报。调优期只检测可以合理,但不等于防护。排除和 Sensor 降级必须可见、具名并到期。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · enforcement, software_dev

O01目标与决策. 为“基于行为的恶意软件防护”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 10.7、官方资产类别“设备”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括行为遥测/防护能观察进程、内存、文件、身份或网络动作的资产/工作负载,明确平台、容器、云和脚本覆盖。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“基于行为的恶意软件防护”连接到其运营对象——反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“基于行为的恶意软件防护”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“基于行为的恶意软件防护”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 终端与平台工程、工作负载责任人、安全运营、变更管理和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把终端与工作负载防护策略及健康权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“启用行为/EDR,按资产角色调优防护,保护 Sensor,集中高保真遥测并连接遏制;设基线与例外,不能整类抑制技术或忽略可信父进程滥用。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在终端与工作负载防护策略及健康权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 反恶意软件适用性、部署、健康、内容新鲜度、策略、排除项、检测、阻断、隔离和响应 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“行为产品会漏 Living-off-the-land、内核、云控制面和低慢活动,也会误报。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 不支持的 IoT/OT、容器、Serverless、离线资产、陈旧内容、纯行为产品、排除项、篡改、性能模式和代理冲突 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在批准范围安全模拟可疑子进程、凭据访问类行为、持久化和勒索式文件活动,同时跑正常管理员对照;验证检测/阻断/遏制、证据与分析动作,并记录端点安全状态和版本。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以终端与工作负载防护策略及健康权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护终端与工作负载防护策略及健康权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全测试样本、当前与陈旧内容、关闭防护、排除项滥用、可移动介质、利用行为、隔离和更新中断,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产清单、终端/工作负载平台、云原生控制、镜像与运行时扫描、更新服务、排除项、告警和响应记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

5 恢复、网络、人员与服务提供商

Control 11–15 跨越组织边界,并在降级条件下运行。恢复、网络桥、人的决定和供应商承诺,只有在演练强迫真实交接、服务商或通信故障后仍留独立可用路径时才可信。

5.1 Control 11:数据恢复(Data Recovery)

Control 11 从业务恢复倒推副本、隔离和演练。复制、快照和成功 Job 都只是输入;只有干净环境在 RTO/RPO 内恢复所需服务、依赖与安全,才出现可恢复性。

隔离首先是权限边界,其次才是位置。同一个 Root 账号下的第二地域仍可被一起删除。密钥、身份、DNS、证书、配置和服务商访问,常常决定“健康备份”能否重新变成服务。

一手度量参照:官方 CAS Control 11;下列卡片逐项补足实施边界。

CIS Safeguard 11.1 · 数据恢复流程 · IG1 起(Establish and Maintain a Data Recovery Process)

对象与范围
恢复流程覆盖在误删、损坏、勒索、地域或服务商故障后恢复业务所需的系统、数据、配置、身份、密钥、基础设施定义和外部依赖,并按业务优先级、RTO/RPO 与最小可用服务排序,不能把所有备份一视同仁。
落地与责任
指定业务、数据、平台、安全和危机负责人,写清恢复顺序、依赖、净室、备份安全、通信、决策权和验收;与连续性/事件计划对齐,每年及架构、服务商、业务重大变化时更新。
证据与反向测试
桌演并技术演练一个代表破坏场景,从宣告到干净恢复、依赖启动、完整性/安全验证和业务验收;把实测恢复点/时间与目标比较,记录阻塞、人工知识和未测组件。
例外与失效边界
CAS 把三个流程要素除以距复核的月数,量纲错误。文档不能证明可恢复。SaaS、密钥、身份、DNS、证书、许可证和 IaC 往往是普通数据备份遗漏的前置;未知依赖/责任人就是恢复缺口。
PRD 实施清单 · 108 条原子需求 · 12 个维度 · recovery, data_lifecycle, governance · 扩展复杂度

O01目标与决策. 为“数据恢复流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 11.1、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“恢复流程覆盖在误删、损坏、勒索、地域或服务商故障后恢复业务所需的系统、数据、配置、身份、密钥、基础设施定义和外部依赖,并按业务优先级、RTO/RPO 与最小可用服务排序,不能把所有备份一视同仁。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“数据恢复流程”连接到其运营对象——受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“数据恢复流程”,以 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“数据恢复流程”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“数据恢复流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O09目标与决策. 对“数据恢复流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P09总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据与服务责任人、备份运营、基础设施、安全、业务连续性、法务和恢复决策人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W09责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把恢复清单、策略、作业、保险库和还原权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D09数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I09依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“指定业务、数据、平台、安全和危机负责人,写清恢复顺序、依赖、净室、备份安全、通信、决策权和验收;与连续性/事件计划对齐,每年及架构、服务商、业务重大变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在恢复清单、策略、作业、保险库和还原权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C09控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T09时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 把三个流程要素除以距复核的月数,量纲错误。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X09例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“桌演并技术演练一个代表破坏场景,从宣告到干净恢复、依赖启动、完整性/安全验证和业务验收;把实测恢复点/时间与目标比较,记录阻塞、人工知识和未测组件。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、3 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以恢复清单、策略、作业、保险库和还原权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E09证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护恢复清单、策略、作业、保险库和还原权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S09安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 成功与失败作业、隔离副本访问、删除与加密尝试、时间点恢复、洁净室重建、提供商丢失和业务交易验证,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项通过数据与业务检查的代表性时间点恢复”,并执行包含“作业失败、副本损坏、删除/加密尝试、密钥丢失、提供商不可用、依赖遗漏、部分恢复和未达恢复目标”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V09验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R09运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 11.2 · 自动备份 · IG1 起(Perform Automated Backups)

对象与范围
范围由业务与数据恢复要求决定,包括数据库、文件、SaaS、云状态、未同步终端数据、配置、代码/制品和关键身份/密钥材料。复制与快照只有在能抵御目标故障并恢复时间点时才算。
落地与责任
至少每周并按 RPO 更频繁地自动备份,监控 Job 与对象成功、应用一致性、加密、版本、目的和保留;新资产自动继承策略,失败生成具名事件而非无限静默重试。
证据与反向测试
修改金丝雀文件/记录后跑备份,验证时间、范围、应用一致性、目的对象、不可变和恢复;把近期成功对象与每个范围资产/数据集对账,报告遗漏、部分、陈旧和从未保护。
例外与失效边界
CAS 只计配置,自己定义的近期成功 M6/M7 却未入分数。绿色 Job 可备份 0 字节、错误租户或已损坏密文。Serverless/SaaS 导出、大库和笔记本需服务特定证据;排除的短命状态必须可重建且有文档。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · recovery

O01目标与决策. 为“自动备份”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 11.2、官方资产类别“数据”、安全功能“恢复”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围由业务与数据恢复要求决定,包括数据库、文件、SaaS、云状态、未同步终端数据、配置、代码/制品和关键身份/密钥材料。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“自动备份”连接到其运营对象——受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“自动备份”,以 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据与服务责任人、备份运营、基础设施、安全、业务连续性、法务和恢复决策人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV3, GV5, GV33, GV34, M1, M2, M3, M4, M5, M6, M7)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把恢复清单、策略、作业、保险库和还原权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“至少每周并按 RPO 更频繁地自动备份,监控 Job 与对象成功、应用一致性、加密、版本、目的和保留;新资产自动继承策略,失败生成具名事件而非无限静默重试。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在恢复清单、策略、作业、保险库和还原权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(weekly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只计配置,自己定义的近期成功 M6/M7 却未入分数。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“修改金丝雀文件/记录后跑备份,验证时间、范围、应用一致性、目的对象、不可变和恢复;把近期成功对象与每个范围资产/数据集对账,报告遗漏、部分、陈旧和从未保护。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、12 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以恢复清单、策略、作业、保险库和还原权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护恢复清单、策略、作业、保险库和还原权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 成功与失败作业、隔离副本访问、删除与加密尝试、时间点恢复、洁净室重建、提供商丢失和业务交易验证,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项通过数据与业务检查的代表性时间点恢复”,并执行包含“作业失败、副本损坏、删除/加密尝试、密钥丢失、提供商不可用、依赖遗漏、部分恢复和未达恢复目标”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 11.3 · 恢复数据保护 · IG1 起(Protect Recovery Data)

对象与范围
恢复副本至少继承源数据的机密、完整和访问要求,并额外抵抗破坏性管理员与恶意软件。范围包括载荷、目录、元数据、凭据、密钥、传输、恢复环境和服务商支持,不只“备份加密”。
落地与责任
传输/静态加密,分离备份与生产身份/管理,MFA 与最小权限,关键副本不可变,监测访问/删除,保护密钥并验完整性;若威胁模型含生产失陷,使用独立账号/租户。
证据与反向测试
用普通生产和备份管理员尝试读、改、删,验证拒绝/告警或明示权力;恢复并哈希/抽样内容,检查密钥和不可变策略,确认日志存活,并逐副本对照源分级要求。
例外与失效边界
CAS 把本项缩成加密,未测勒索和高权删除。去重、共享密钥和备份 Agent 会桥接租户。法定访问、破窗和服务商支持需保管/监测;没有可恢复密钥的加密会毁掉可用性。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · recovery, data_lifecycle

O01目标与决策. 为“恢复数据保护”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 11.3、官方资产类别“数据”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“恢复副本至少继承源数据的机密、完整和访问要求,并额外抵抗破坏性管理员与恶意软件。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“恢复数据保护”连接到其运营对象——受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“恢复数据保护”,以 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“恢复数据保护”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据与服务责任人、备份运营、基础设施、安全、业务连续性、法务和恢复决策人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV33, GV34, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把恢复清单、策略、作业、保险库和还原权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“传输/静态加密,分离备份与生产身份/管理,MFA 与最小权限,关键副本不可变,监测访问/删除,保护密钥并验完整性;若威胁模型含生产失陷,使用独立账号/租户。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在恢复清单、策略、作业、保险库和还原权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 把本项缩成加密,未测勒索和高权删除。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用普通生产和备份管理员尝试读、改、删,验证拒绝/告警或明示权力;恢复并哈希/抽样内容,检查密钥和不可变策略,确认日志存活,并逐副本对照源分级要求。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以恢复清单、策略、作业、保险库和还原权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护恢复清单、策略、作业、保险库和还原权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 成功与失败作业、隔离副本访问、删除与加密尝试、时间点恢复、洁净室重建、提供商丢失和业务交易验证,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项通过数据与业务检查的代表性时间点恢复”,并执行包含“作业失败、副本损坏、删除/加密尝试、密钥丢失、提供商不可用、依赖遗漏、部分恢复和未达恢复目标”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 11.4 · 隔离恢复副本 · IG1 起(Establish and Maintain an Isolated Instance of Recovery Data)

对象与范围
至少一份恢复数据要与能破坏生产及主备份的故障/权限域隔离。离线、独立管理的不可变、跨账号/地域/服务商或异地都可实现;距离远但共用凭据/控制面不算隔离。
落地与责任
设计不同信任路径,独立凭据、只写或延迟删除、受保护目录/密钥和受控恢复通道;保留早于可能攻击驻留期的版本,监控桥接,并说明每份副本能抵抗哪些故障及如何重新连接。
证据与反向测试
禁用或“攻陷”测试生产管理员,尝试枚举/删除隔离副本;模拟主地域/账号和备份 Console 故障后走独立路径恢复,验证删除延迟、凭据分离、净室访问和最后良好点。
例外与失效边界
同一 Root 管理的跨地域 Bucket 不是隔离。永久在线挂载和共享备份凭据会塌边界。离线介质需台账、环境与新鲜度;不可变也会保存恶意软件,因此要选干净点并扫描。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · recovery, data_lifecycle

O01目标与决策. 为“隔离恢复副本”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 11.4、官方资产类别“数据”、安全功能“恢复”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“至少一份恢复数据要与能破坏生产及主备份的故障/权限域隔离。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“隔离恢复副本”连接到其运营对象——受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“隔离恢复副本”,以 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“隔离恢复副本”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据与服务责任人、备份运营、基础设施、安全、业务连续性、法务和恢复决策人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV33, GV34, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把恢复清单、策略、作业、保险库和还原权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“设计不同信任路径,独立凭据、只写或延迟删除、受保护目录/密钥和受控恢复通道;保留早于可能攻击驻留期的版本,监控桥接,并说明每份副本能抵抗哪些故障及如何重新连接。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在恢复清单、策略、作业、保险库和还原权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“同一 Root 管理的跨地域 Bucket 不是隔离。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“禁用或“攻陷”测试生产管理员,尝试枚举/删除隔离副本;模拟主地域/账号和备份 Console 故障后走独立路径恢复,验证删除延迟、凭据分离、净室访问和最后良好点。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以恢复清单、策略、作业、保险库和还原权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护恢复清单、策略、作业、保险库和还原权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 成功与失败作业、隔离副本访问、删除与加密尝试、时间点恢复、洁净室重建、提供商丢失和业务交易验证,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项通过数据与业务检查的代表性时间点恢复”,并执行包含“作业失败、副本损坏、删除/加密尝试、密钥丢失、提供商不可用、依赖遗漏、部分恢复和未达恢复目标”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 11.5 · 恢复演练 · IG2 起(Test Data Recovery)

对象与范围
季度抽样必须代表业务关键度、技术、规模、加密、服务商和恢复路径,不能只挑最好恢复的小文件;长期轮转应覆盖每个关键服务和依赖,包括全服务重建而非只解压文件。
落地与责任
维护风险化轮转、隔离测试环境,以及 RTO/RPO、完整性、安全和业务功能成功标准;保留命令、版本、密钥和人工步骤,给修复指定责任人,并把重复人工过程自动化。
证据与反向测试
不借生产捷径从选定点恢复,验证数据/应用语义、认证、网络依赖、安全基线和用户验收,随后安全销毁测试副本;记录实测时间、数据损失、失败和复测关闭。
例外与失效边界
工具显示“恢复成功”可能只得到损坏、陈旧或不可用数据;隔离副本也要周期测试。隐私可用受控人员/脱敏,不可跳过完整性。CAS 的恢复成功率必须配抽样规则,否则挑一个小样本就能 100%。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · recovery, data_lifecycle

O01目标与决策. 为“恢复演练”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 11.5、官方资产类别“数据”、安全功能“恢复”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“季度抽样必须代表业务关键度、技术、规模、加密、服务商和恢复路径,不能只挑最好恢复的小文件;长期轮转应覆盖每个关键服务和依赖,包括全服务重建而非只解压文件。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“恢复演练”连接到其运营对象——受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“恢复演练”,以 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“恢复演练”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 数据与服务责任人、备份运营、基础设施、安全、业务连续性、法务和恢复决策人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把恢复清单、策略、作业、保险库和还原权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 可恢复业务服务、受保护恢复点、可信副本、依赖、恢复目标和经验证的恢复结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“维护风险化轮转、隔离测试环境,以及 RTO/RPO、完整性、安全和业务功能成功标准;保留命令、版本、密钥和人工步骤,给修复指定责任人,并把重复人工过程自动化。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在恢复清单、策略、作业、保险库和还原权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(quarterly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 受保护数据与配置的恢复点、副本、密钥、隔离、完整性、恢复依赖和业务恢复结果 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“工具显示“恢复成功”可能只得到损坏、陈旧或不可用数据;隔离副本也要周期测试。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 源数据损坏、作业静默失败、勒索软件可达、租户删除、密钥缺失、手册陈旧、地域/提供商丢失、容量限制和部分恢复 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 作业静默失败、源损坏、勒索软件可达、密钥缺失、提供商或地域丢失、配额、部分恢复、手册陈旧和洁净室不可用 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“不借生产捷径从选定点恢复,验证数据/应用语义、认证、网络依赖、安全基线和用户验收,随后安全销毁测试副本;记录实测时间、数据损失、失败和复测关闭。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以恢复清单、策略、作业、保险库和还原权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护恢复清单、策略、作业、保险库和还原权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别受保护对象 → 创建副本 → 隔离/验证 → 保留 → 选择 → 恢复 → 业务验证 → 到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 成功与失败作业、隔离副本访问、删除与加密尝试、时间点恢复、洁净室重建、提供商丢失和业务交易验证,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项通过数据与业务检查的代表性时间点恢复”,并执行包含“作业失败、副本损坏、删除/加密尝试、密钥丢失、提供商不可用、依赖遗漏、部分恢复和未达恢复目标”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与数据清单、备份平台、云快照、SaaS 导出、不可变/离线存储、密钥保管、作业日志、恢复测试和连续性计划 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已保护、漏备、失败、陈旧、损坏、生产可达、无密钥、未测试、恢复失败和业务已验证恢复对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

5.2 Control 12:网络基础设施管理(Network Infrastructure Management)

Control 12 把网络视为政策与管理系统,包含云和服务控制面。支持生命周期、架构、管理、文档、AAA、安全协议、远程访问和特权工作站是一条链;画得再漂亮的拓扑也补不了公开管理路径。

Segment 是信任边界,不是 VLAN 数量。验收要把批准服务流与真实可达比较,再测试故障转移和被拒横向路径;身份、监测、DNS、备份等共享服务是有意的桥,过滤也要同样有意。

一手度量参照:官方 CAS Control 12;下列卡片逐项补足实施边界。

CIS Safeguard 12.1 · 网络基础设施生命周期 · IG1 起(Ensure Network Infrastructure is Up-to-Date)

对象与范围
包括物理/虚拟路由、交换、防火墙、无线、控制器、VPN、负载均衡、DNS/DHCP、SD-WAN、云网络和 NaaS 的软件/固件与支持状态。“最新稳定”由角色/厂商决定,不等于仅“仍受支持”。
落地与责任
至少每月查版本,订阅厂商安全/生命周期通知,验证稳定目标,带冗余路径和回滚分批升级,并替换不受支持产品;托管服务记录发布证据和租户仍需动作。
证据与反向测试
把每个网络资产/控制面与权威当前/支持版本对账,抽查运行状态,并在实验室/金丝雀部署含故障转移/回滚的更新;不支持、易受害、延期、不可达和服务商不透明分别报告。
例外与失效边界
新版本也会有严重缺陷,有证据与截止日的受控延期可合理。HA 对可能短期混跑版本。NaaS 宣传不能证明租户功能/设备更新;EOL 硬件需有预算替换或隔离。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · network, vulnerability

O01目标与决策. 为“网络基础设施生命周期”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 12.1、官方资产类别“网络”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括物理/虚拟路由、交换、防火墙、无线、控制器、VPN、负载均衡、DNS/DHCP、SD-WAN、云网络和 NaaS 的软件/固件与支持状态。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“网络基础设施生命周期”连接到其运营对象——网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“网络基础设施生命周期”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“网络基础设施生命周期”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 网络与云工程、安全架构、身份、服务责任人、运营和变更管理 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV35, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把网络清单、架构、配置与策略权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“至少每月查版本,订阅厂商安全/生命周期通知,验证稳定目标,带冗余路径和回滚分批升级,并替换不受支持产品;托管服务记录发布证据和租户仍需动作。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在网络清单、架构、配置与策略权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“新版本也会有严重缺陷,有证据与截止日的受控延期可合理。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“把每个网络资产/控制面与权威当前/支持版本对账,抽查运行状态,并在实验室/金丝雀部署含故障转移/回滚的更新;不支持、易受害、延期、不可达和服务商不透明分别报告。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以网络清单、架构、配置与策略权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护网络清单、架构、配置与策略权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与异常路径、管理协议降级、AAA 丢失、VPN 分流、路由与防火墙回滚、提供商变化和专用管理工作站失陷,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 12.2 · 安全网络架构 · IG2 起(Establish and Maintain a Secure Network Architecture)

对象与范围
覆盖用户、服务器、管理、云、远程、伙伴、OT/IoT、互联网和服务/控制面,至少处理分段、最小权限与可用性。Segment 是信任/策略边界,不仅是子网;零信任架构可用身份/应用控实现。
落地与责任
从服务和数据流推导区域与允许流,减少传递可达,隔离管理面,增加冗余/容量;用防火墙、安全组、代理、身份网关和路由执行,并通过变更控制和威胁场景审查设计/实效。
证据与反向测试
从代表身份/资产测试允许业务流和拒绝横向/管理路径,再故障链路/控制组件观察可用与政策一致;计算有效可达与批准流的偏差,发现未记录路径。
例外与失效边界
CAS 在一个 Segment 时既写 Fail 又写 Pass,并用“未授权设备能否接入”代替全部最小权限。微服务、共享控制面、DNS、身份、备份会跨区。平网需有风险和分期重构;分段若破坏应急/安全路径也有缺陷。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · network, governance · 扩展复杂度

O01目标与决策. 为“安全网络架构”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 12.2、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖用户、服务器、管理、云、远程、伙伴、OT/IoT、互联网和服务/控制面,至少处理分段、最小权限与可用性。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全网络架构”连接到其运营对象——网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全网络架构”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“安全网络架构”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“安全网络架构”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 网络与云工程、安全架构、身份、服务责任人、运营和变更管理 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV4, GV5, GV36, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把网络清单、架构、配置与策略权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 2.1、Safeguard 12.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“从服务和数据流推导区域与允许流,减少传递可达,隔离管理面,增加冗余/容量;用防火墙、安全组、代理、身份网关和路由执行,并通过变更控制和威胁场景审查设计/实效。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在网络清单、架构、配置与策略权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 在一个 Segment 时既写 Fail 又写 Pass,并用“未授权设备能否接入”代替全部最小权限。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从代表身份/资产测试允许业务流和拒绝横向/管理路径,再故障链路/控制组件观察可用与政策一致;计算有效可达与批准流的偏差,发现未记录路径。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 3 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以网络清单、架构、配置与策略权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护网络清单、架构、配置与策略权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与异常路径、管理协议降级、AAA 丢失、VPN 分流、路由与防火墙回滚、提供商变化和专用管理工作站失陷,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 12.3 · 安全管理网络基础设施 · IG2 起(Securely Manage Network Infrastructure)

对象与范围
包括管理员工作站经跳板/控制器到网络设备与云/服务控制面的交互、API 和自动变更;覆盖协议、身份、可达、配置来源、秘密、备份和应急 Console。
落地与责任
使用专用管理网/资源、中央 AAA/MFA、加密协议、版本化模板/IaC、评审部署和受保护带外恢复;关闭公网与不安全接口,轮换密钥,收窄 API Scope,记录命令/配置变化。
证据与反向测试
从生产/用户网、直连目标、旧凭据和不安全协议尝试管理;从提交追批准变更到有效配置、漂移和回滚,并抽查 Console/服务商支持,不能只看 SSH/HTTPS。
例外与失效边界
CAS 以“网段使用 IaC”计覆盖,不能证明全部设备或云策略受管。控制器生成/应急状态可以合法,但要对账。串口、厂商隧道和控制器丢失模式需物理/保管和审计破窗。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · network

O01目标与决策. 为“安全管理网络基础设施”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 12.3、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括管理员工作站经跳板/控制器到网络设备与云/服务控制面的交互、API 和自动变更;覆盖协议、身份、可达、配置来源、秘密、备份和应急 Console。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全管理网络基础设施”连接到其运营对象——网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全管理网络基础设施”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 网络与云工程、安全架构、身份、服务责任人、运营和变更管理 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV35, GV36, GV37, M1, M2, M3, M4, M5, M6, M7, M8)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把网络清单、架构、配置与策略权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.2、Safeguard 12.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“使用专用管理网/资源、中央 AAA/MFA、加密协议、版本化模板/IaC、评审部署和受保护带外恢复;关闭公网与不安全接口,轮换密钥,收窄 API Scope,记录命令/配置变化。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在网络清单、架构、配置与策略权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 以“网段使用 IaC”计覆盖,不能证明全部设备或云策略受管。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从生产/用户网、直连目标、旧凭据和不安全协议尝试管理;从提交追批准变更到有效配置、漂移和回滚,并抽查 Console/服务商支持,不能只看 SSH/HTTPS。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、11 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以网络清单、架构、配置与策略权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护网络清单、架构、配置与策略权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与异常路径、管理协议降级、AAA 丢失、VPN 分流、路由与防火墙回滚、提供商变化和专用管理工作站失陷,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 12.4 · 架构图与网络文档 · IG2 起(Establish and Maintain Architecture Diagram(s))

对象与范围
文档包含现行信任区、网络、路由、边界、外部/服务商链路、互联网暴露、管理/控制面、关键服务、数据流和强制点,横跨本地与云。只有展示方框而无标识/责任,不能支撑运营。
落地与责任
能从权威台账/IaC 生成的先生成,再补业务/信任含义和责任人;版本化变更,每年及重大变化时更新。用稳定资产/服务 ID 连接上下文、信任/流向、部署和恢复多视图,别做一张看不懂的大图。
证据与反向测试
从实时路由、云控制和服务抽样回图,再从图抽样回现实;引入测试变更走批准流程,记录未知链路、陈旧对象和责任缺口。
例外与失效边界
动态/自动扩容资源用模式与控制面表达,不必画每个 Pod。敏感图要控访问,也要能在事件中取得。复核日期不能证明准确;只有拓扑、无身份/数据/服务商边界,会漏决定性路径。
PRD 实施清单 · 108 条原子需求 · 12 个维度 · network, inventory, governance · 扩展复杂度

O01目标与决策. 为“架构图与网络文档”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 12.4、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“文档包含现行信任区、网络、路由、边界、外部/服务商链路、互联网暴露、管理/控制面、关键服务、数据流和强制点,横跨本地与云。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“架构图与网络文档”连接到其运营对象——网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“架构图与网络文档”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“架构图与网络文档”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“架构图与网络文档”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O09目标与决策. 对“架构图与网络文档”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P09总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 网络与云工程、安全架构、身份、服务责任人、运营和变更管理 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W09责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV4, M1, M2)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把网络清单、架构、配置与策略权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D09数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I09依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“能从权威台账/IaC 生成的先生成,再补业务/信任含义和责任人;版本化变更,每年及重大变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在网络清单、架构、配置与策略权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C09控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T09时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“动态/自动扩容资源用模式与控制面表达,不必画每个 Pod。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X09例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从实时路由、云控制和服务抽样回图,再从图抽样回现实;引入测试变更走批准流程,记录未知链路、陈旧对象和责任缺口。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、3 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以网络清单、架构、配置与策略权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E09证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护网络清单、架构、配置与策略权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S09安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与异常路径、管理协议降级、AAA 丢失、VPN 分流、路由与防火墙回滚、提供商变化和专用管理工作站失陷,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V09验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R09运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 12.5 · 集中网络 AAA · IG2 起(Centralize Network Authentication, Authorization, and Auditing (AAA))

对象与范围
覆盖路由、交换、无线、VPN、防火墙、控制器和云网络服务的管理员,以及适用的用户/设备认证、授权和审计。只集中登录、无命令/角色授权和持久审计,只完成 AAA 的一部分。
落地与责任
接入有弹性的中央身份/AAA,实名管理员、MFA 或强上游认证、角色/命令策略和防篡改 Accounting;限制并入库本地回退账户。至少两个服务或已演练的故障设计。
证据与反向测试
测试允许/拒绝角色、禁止命令、禁用用户、故障转移/停机/本地回退;把命令和配置审计追到具名人和目标,并逐设备核对有效 AAA 顺序。
例外与失效边界
Fail-open 会把故障变成无约束访问,Fail-closed 会锁死恢复,本地破窗因此必须受控、可测。共享 RADIUS/TACACS 账户、服务商 Console 和不支持协议设备需替代证据。CAS 标题损坏只是编辑缺陷,不改变本意。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · network, identity, telemetry

O01目标与决策. 为“集中网络 AAA”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 12.5、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖路由、交换、无线、VPN、防火墙、控制器和云网络服务的管理员,以及适用的用户/设备认证、授权和审计。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“集中网络 AAA”连接到其运营对象——网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“集中网络 AAA”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“集中网络 AAA”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“集中网络 AAA”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 网络与云工程、安全架构、身份、服务责任人、运营和变更管理 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, GV35, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把网络清单、架构、配置与策略权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“接入有弹性的中央身份/AAA,实名管理员、MFA 或强上游认证、角色/命令策略和防篡改 Accounting;限制并入库本地回退账户。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在网络清单、架构、配置与策略权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“Fail-open 会把故障变成无约束访问,Fail-closed 会锁死恢复,本地破窗因此必须受控、可测。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“测试允许/拒绝角色、禁止命令、禁用用户、故障转移/停机/本地回退;把命令和配置审计追到具名人和目标,并逐设备核对有效 AAA 顺序。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以网络清单、架构、配置与策略权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护网络清单、架构、配置与策略权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与异常路径、管理协议降级、AAA 丢失、VPN 分流、路由与防火墙回滚、提供商变化和专用管理工作站失陷,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 12.6 · 安全网络管理与通信协议 · IG2 起(Use of Secure Network Management and Communication Protocols)

对象与范围
包括有线、无线、WAN、VPN、设备与云网络的管理和接入/通信协议:SSH/HTTPS/SNMPv3、安全路由控制、802.1X、WPA2-Enterprise 或更强同类。批准必须绑定版本、算法、认证和角色。
落地与责任
维护批准协议/配置目录,关闭明文与旧版本,管理证书/密钥,强制企业无线和端口身份,监测降级/Rogue 服务;无法移除的旧协议分段并经安全网关代理。
证据与反向测试
扫描并协商代表管理/接入路径的协议、版本与算法,尝试降级、弱凭据、Rogue AP/服务器和无效证书;主/备路径都验证业务与日志。
例外与失效边界
“批准协议”若匿名、共享、过期或弱配置仍失败。消费级 WPA2-PSK 不是 WPA2-Enterprise,SNMPv3 也可弱配置。CAS 把 M6/M7 都定义成未授权管理协议,须按原意重建指标。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · network, encryption

O01目标与决策. 为“安全网络管理与通信协议”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 12.6、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括有线、无线、WAN、VPN、设备与云网络的管理和接入/通信协议:SSH/HTTPS/SNMPv3、安全路由控制、802.1X、WPA2-Enterprise 或更强同类。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全网络管理与通信协议”连接到其运营对象——网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全网络管理与通信协议”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“安全网络管理与通信协议”,以 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 网络与云工程、安全架构、身份、服务责任人、运营和变更管理 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV36, GV37, M1, M2, M3, M4, M5, M6, M7, M8, M9)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把网络清单、架构、配置与策略权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 4.2、Safeguard 12.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 针对丢失、盗窃、截获、存储管理员、提供商或跨租户威胁的明文暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“维护批准协议/配置目录,关闭明文与旧版本,管理证书/密钥,强制企业无线和端口身份,监测降级/Rogue 服务;无法移除的旧协议分段并经安全网关代理。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在网络清单、架构、配置与策略权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:““批准协议”若匿名、共享、过期或弱配置仍失败。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不支持终端、启动与解锁状态、替代协议、降级、数据副本、密钥导出、共享密钥、备份、日志和恢复 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“扫描并协商代表管理/接入路径的协议、版本与算法,尝试降级、弱凭据、Rogue AP/服务器和无效证书;主/备路径都验证业务与日志。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、11 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以网络清单、架构、配置与策略权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护网络清单、架构、配置与策略权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“识别数据 → 选择策略 → 配发密钥 → 强制加密 → 授权使用/解密 → 轮换/撤销密钥 → 退役数据”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与异常路径、管理协议降级、AAA 丢失、VPN 分流、路由与防火墙回滚、提供商变化和专用管理工作站失陷,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“代表性数据的授权加密、解密、轮换和恢复”,并执行包含“明文路径、协议降级、设备丢失、复制存储、未授权主体、撤销密钥、轮换失败和恢复密钥不可用”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已保护、弱/旧算法、无密钥、共享密钥、非预期主体可解密、例外及恢复已测试对象 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 12.7 · 远程设备 VPN 与 AAA · IG2 起(Ensure Remote Devices Utilize a VPN and are Connecting to an Enterprise’s AAA Infrastructure)

对象与范围
覆盖远程终端访问私有企业资源,要求在访问前经企业管理 VPN 与 AAA。公共 SaaS 可走身份感知应用控制;Split Tunnel 和 Device Tunnel 要明确路径。
落地与责任
配置批准 VPN/ZTNA Client/Gateway、MFA/AAA、设备身份/姿态、最小目的、会话限制和撤销;防直连备用路径,保护 Profile,注册取决于受管设备状态,分开厂商/管理员。
证据与反向测试
用批准/未批准设备和身份走主、备、替代协议,验证预认证隔离、AAA、目的范围、日志和撤销后终止;只计算真实私有资源路径同时经过两项控制的远程资产。
例外与失效边界
CAS 最后交集写成 M1 而非 M11,照抄会覆盖分母。机器 Always-on VPN 可先于用户 AAA,但敏感资源仍需用户决定。若更强身份感知方式取代网络访问,不必为形式强上 VPN,但架构要证明等效。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · network, identity

O01目标与决策. 为“远程设备 VPN 与 AAA”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 12.7、官方资产类别“设备”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖远程终端访问私有企业资源,要求在访问前经企业管理 VPN 与 AAA。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“远程设备 VPN 与 AAA”连接到其运营对象——网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“远程设备 VPN 与 AAA”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“远程设备 VPN 与 AAA”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 网络与云工程、安全架构、身份、服务责任人、运营和变更管理 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV5, GV37, GV38, GV39, M1, M2, M3, M4, M5, M6, M7, and 5 more)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把网络清单、架构、配置与策略权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1、Safeguard 12.5 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“配置批准 VPN/ZTNA Client/Gateway、MFA/AAA、设备身份/姿态、最小目的、会话限制和撤销;防直连备用路径,保护 Profile,注册取决于受管设备状态,分开厂商/管理员。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在网络清单、架构、配置与策略权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 最后交集写成 M1 而非 M11,照抄会覆盖分母。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用批准/未批准设备和身份走主、备、替代协议,验证预认证隔离、AAA、目的范围、日志和撤销后终止;只计算真实私有资源路径同时经过两项控制的远程资产。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 3 个指标分支、17 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以网络清单、架构、配置与策略权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护网络清单、架构、配置与策略权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与异常路径、管理协议降级、AAA 丢失、VPN 分流、路由与防火墙回滚、提供商变化和专用管理工作站失陷,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 12.8 · 专用管理计算环境 · IG3 起(Establish and Maintain Dedicated Computing Resources for All Administrative Work)

对象与范围
包括用于特权工作的工作站、VDI、跳板或隔离浏览/终端。它要与日常用户活动和主网物理或逻辑隔离,不可有通用互联网;必要更新/源路径须严格中介。
落地与责任
发放加固 PAW 或专用虚拟会话,限制软件与目的,使用独立管理员身份/MFA,禁止邮件/Web/办公并中介文件/更新;保护启动、设备、剪贴板和凭据边界,监测会话。
证据与反向测试
分别从特权和普通工作站尝试通用互联网、邮件、未批准软件、用户网和直连管理;只允许批准管理目标和受控更新,检查 DNS、代理、剪贴板、磁盘和浏览器逃逸。
例外与失效边界
在同一已污染日常主机开第二 VM,除非 Host/凭据风险受控,否则隔离很弱。云 Console 同样需要专用环境。文档/补丁可经 Curated Proxy;全网访问不合理,但无法恢复的 PAW 也会锁死管理员。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · network

O01目标与决策. 为“专用管理计算环境”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 12.8、官方资产类别“设备”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括用于特权工作的工作站、VDI、跳板或隔离浏览/终端。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“专用管理计算环境”连接到其运营对象——网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“专用管理计算环境”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 网络与云工程、安全架构、身份、服务责任人、运营和变更管理 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV37, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把网络清单、架构、配置与策略权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“发放加固 PAW 或专用虚拟会话,限制软件与目的,使用独立管理员身份/MFA,禁止邮件/Web/办公并中介文件/更新;保护启动、设备、剪贴板和凭据边界,监测会话。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在网络清单、架构、配置与策略权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络设备、虚拟与云网络、拓扑、信任区、路由、管理平面、远程访问、AAA 和管理工作站 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“在同一已污染日常主机开第二 VM,除非 Host/凭据风险受控,否则隔离很弱。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子链路、重叠地址、覆盖网络、提供商抽象、不支持协议、紧急控制台、远程设备、陈旧架构图和非对称路由 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“分别从特权和普通工作站尝试通用互联网、邮件、未批准软件、用户网和直连管理;只允许批准管理目标和受控更新,检查 DNS、代理、剪贴板、磁盘和浏览器逃逸。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以网络清单、架构、配置与策略权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护网络清单、架构、配置与策略权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与异常路径、管理协议降级、AAA 丢失、VPN 分流、路由与防火墙回滚、提供商变化和专用管理工作站失陷,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 设备与云清单、控制器、配置备份、IaC、架构图、路由与防火墙状态、AAA、VPN、流量数据和变更记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

5.3 Control 13:网络监测与防御(Network Monitoring and Defense)

Control 13 把主机、网络、远程访问和应用上的可见性与强制连接。Sensor 位置、流量投递、Parser 健康和强制模式都是一等证据;边界设备有许可证,也可能没看到一个包或全部只检测。

高质量告警是运营闭环:用受控阳性与无害阴性起步,记录分析和响应,再依据回放改阈值。每月随手改一个数字,可能让体系更安静也更无能。

一手度量参照:官方 CAS Control 13;下列卡片逐项补足实施边界。

CIS Safeguard 13.1 · 安全告警集中化 · IG2 起(Centralize Security Event Alerting)

对象与范围
集中告警覆盖终端、身份、网络、云/SaaS、应用、数据和服务商的安全事件,也包括源健康。集中指一个受治理的分诊/关联运营模型;数据因主权或规模可留在联邦存储。
落地与责任
把归一高价值告警送 SIEM/分析平台,映射稳定资产/账户身份,设严重度、责任人、Playbook 和 SLO;去重但不丢范围,监测规则/来源健康,并分离检测工程、平台管理和案件处置。
证据与反向测试
生成跨源金丝雀行为,验证关联、开案、富化、分析决定和响应;再停一个源、破一个 Parser。指标看合格安全事件源能否产生有用告警,以及积压年龄、漏报/重复结果,不能看产品安装。
例外与失效边界
中央有日志但无安全规则,不满足告警;厂商默认很少贴合本地架构。低质量海量告警会淹没高危。气隙/联邦环境可集中治理和案件而不搬全部原始数据,每个盲区仍需责任人与补偿。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · telemetry · 扩展复杂度

O01目标与决策. 为“安全告警集中化”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.1、官方资产类别“网络”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“集中告警覆盖终端、身份、网络、云/SaaS、应用、数据和服务商的安全事件,也包括源健康。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全告警集中化”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全告警集中化”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“安全告警集中化”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV42, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“把归一高价值告警送 SIEM/分析平台,映射稳定资产/账户身份,设严重度、责任人、Playbook 和 SLO;去重但不丢范围,监测规则/来源健康,并分离检测工程、平台管理和案件处置。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“中央有日志但无安全规则,不满足告警;厂商默认很少贴合本地架构。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“生成跨源金丝雀行为,验证关联、开案、富化、分析决定和响应;再停一个源、破一个 Parser。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 13.2 · 主机入侵检测 · IG2 起(Deploy a Host-Based Intrusion Detection Solution)

对象与范围
适用资产是能用主机遥测发现未授权变化/行为的终端、服务器和工作负载,包括文件/进程、身份、配置、完整性。反恶意软件可重叠,但必须有真实检测能力。
落地与责任
部署 HIDS/EDR 或原生遥测,保护 Sensor、调优规则、集中健康/告警;为关键文件/配置和可疑行为建基线,关联资产角色并留足调查证据。
证据与反向测试
修改受监控无害文件/配置,安全模拟可疑进程,再停 Agent,验证发现、身份、上下文、告警与分析动作;以近期健康且规则实测的资产/合格资产为覆盖,另列 Blind/Degraded。
例外与失效边界
CAS 只测软件安装,静默或未调优 Agent 也可通过。容器、不可变宿主和 Serverless 需镜像/Runtime/云替代。高变路径要精准调优;大范围排除、缺内核可见或易被本地攻击者停用都是剩余风险。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · telemetry

O01目标与决策. 为“主机入侵检测”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.2、官方资产类别“设备”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“适用资产是能用主机遥测发现未授权变化/行为的终端、服务器和工作负载,包括文件/进程、身份、配置、完整性。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“主机入侵检测”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“主机入侵检测”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV5, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“部署 HIDS/EDR 或原生遥测,保护 Sensor、调优规则、集中健康/告警;为关键文件/配置和可疑行为建基线,关联资产角色并留足调查证据。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只测软件安装,静默或未调优 Agent 也可通过。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“修改受监控无害文件/配置,安全模拟可疑进程,再停 Agent,验证发现、身份、上下文、告警与分析动作;以近期健康且规则实测的资产/合格资产为覆盖,另列 Blind/Degraded。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.3 · 网络入侵检测 · IG2 起(Deploy a Network Intrusion Detection Solution)

对象与范围
覆盖互联网、云、数据中心、园区、无线、远程、伙伴和敏感东西向的风险边界/关键点。Sensor 只能看实际送达的流量,加密载荷、Overlay 和同主机流量可能不可见。
落地与责任
按架构与威胁路径布置 NIDS/云等效物,正确设计 TAP/Mirror/Flow,管理签名和分析;仅在合法必要时解密,集中告警,并监测丢包、非对称、时钟和 Sensor 健康。
证据与反向测试
从双向在代表边界回放安全协议/检测 Fixture,验证流量可见、解码、告警与源目的归因;测试高流量丢失、加密和故障转移。指标看可观测流量路径与健康,不只边界数。
例外与失效边界
CAS 数边界覆盖却不证流量进入 Sensor。云 Mirror、NAT、QUIC、服务网格和非对称路由造盲区。检测不等于阻断;隐私/性能限制解密时,终端/应用遥测补具名缺口。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · telemetry, network

O01目标与决策. 为“网络入侵检测”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.3、官方资产类别“网络”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖互联网、云、数据中心、园区、无线、远程、伙伴和敏感东西向的风险边界/关键点。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“网络入侵检测”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“网络入侵检测”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“网络入侵检测”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV4, GV35, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 12.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按架构与威胁路径布置 NIDS/云等效物,正确设计 TAP/Mirror/Flow,管理签名和分析;仅在合法必要时解密,集中告警,并监测丢包、非对称、时钟和 Sensor 健康。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 数边界覆盖却不证流量进入 Sensor。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从双向在代表边界回放安全协议/检测 Fixture,验证流量可见、解码、告警与源目的归因;测试高流量丢失、加密和故障转移。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.4 · 网段间流量过滤 · IG2 起(Perform Traffic Filtering Between Network Segments)

对象与范围
覆盖信任区、云账号/项目、集群、管理面、伙伴/远程之间的全部路由,含 IPv4/IPv6、Overlay、Transit 和 Failover。策略来自批准服务/数据流和身份,不是“有防火墙”。
落地与责任
新跨区默认拒绝,只允许窄源、目的、服务/身份;通过评审策略即代码管理,临时规则到期,清除 Shadow/未用权限,在离信任边界最近的强制点执行并记日志。
证据与反向测试
代表性测试所有允许业务流和拒绝横向/管理路径,包括备用路由、IPv6、故障转移;计算有效可达,查宽泛、遮蔽、过期规则,每条 Permit 追责任、用途和最后使用。
例外与失效边界
设备“配置正确”仍可能执行过宽设计。DNS、身份、监测、备份等共享服务需受控跨区。旧/OT 平网要分期隔离和补偿监测;应急规则限时并事后审阅。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, network, enforcement

O01目标与决策. 为“网段间流量过滤”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.4、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖信任区、云账号/项目、集群、管理面、伙伴/远程之间的全部路由,含 IPv4/IPv6、Overlay、Transit 和 Failover。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“网段间流量过滤”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“网段间流量过滤”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“网段间流量过滤”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“网段间流量过滤”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV35, GV36, GV37, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“新跨区默认拒绝,只允许窄源、目的、服务/身份;通过评审策略即代码管理,临时规则到期,清除 Shadow/未用权限,在离信任边界最近的强制点执行并记日志。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“设备“配置正确”仍可能执行过宽设计。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“代表性测试所有允许业务流和拒绝横向/管理路径,包括备用路由、IPv6、故障转移;计算有效可达,查宽泛、遮蔽、过期规则,每条 Permit 追责任、用途和最后使用。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.5 · 远程资产访问准入 · IG2 起(Manage Access Control for Remote Assets)

对象与范围
总体是所有远程接入企业资源的资产/会话,无论受管与否;访问量依据反恶意软件/EDR、基线合规、OS/应用更新和身份的当前状态,一次注册合规不能永久授权。
落地与责任
用 NAC/ZTNA/VPN/条件访问评估设备身份与新鲜姿态,按资源最小授权,对不合规资产隔离/限制并提供修复;签名保护姿态信号,定义故障行为,区分员工、BYOD、厂商和管理员。
证据与反向测试
让合规、缺补丁、停防护、被篡改/未管和状态离线设备接入,验证决定、有限修复通道、日志与会话中状态变化。以远程资产/会话为分母看近期真实姿态评估与授权范围。
例外与失效边界
CAS 只数授权系统配置了政策,不验证姿态真假/新鲜度;客户端自报可伪造。BYOD 可仅给浏览器/VDI 而非设备信任;服务故障需有界模式,高危补丁例外必须降权限。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, identity, network

O01目标与决策. 为“远程资产访问准入”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.5、官方资产类别“设备”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体是所有远程接入企业资源的资产/会话,无论受管与否;访问量依据反恶意软件/EDR、基线合规、OS/应用更新和身份的当前状态,一次注册合规不能永久授权。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“远程资产访问准入”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“远程资产访问准入”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“远程资产访问准入”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“远程资产访问准入”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV3, GV23, GV39, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.1、Safeguard 6.6 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用 NAC/ZTNA/VPN/条件访问评估设备身份与新鲜姿态,按资源最小授权,对不合规资产隔离/限制并提供修复;签名保护姿态信号,定义故障行为,区分员工、BYOD、厂商和管理员。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只数授权系统配置了政策,不验证姿态真假/新鲜度;客户端自报可伪造。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“让合规、缺补丁、停防护、被篡改/未管和状态离线设备接入,验证决定、有限修复通道、日志与会话中状态变化。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.6 · 网络流量与流日志 · IG2 起(Collect Network Traffic Flow Logs)

对象与范围
采集用于检测/调查的边界和内部路径流记录或包,包含方向、端点、端口/协议、时间、字节/包、动作和租户/网段上下文;采样与 NAT 会限制推断。
落地与责任
在选定点启用 NetFlow/IPFIX/VPC Flow 或 Packet,统一时钟,安全集中,记录采样/保留,映射 NAT/Overlay 身份并监测出口/收集丢失;只有收益、隐私、容量合理时才抓包。
证据与反向测试
生成允许、拒绝、东西向、IPv6 和故障转移流,追踪全部字段;突发时比较接口计数与导出/接收记录,验证 NAT 映射和 Sensor 健康告警。
例外与失效边界
CAS 聚焦边界设备,可能漏横向。Flow 不给应用意图/完整载荷,抓包又会暴露敏感内容。采样漏短/低量活动,云服务商过滤与成本须租户实测。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, discovery, network

O01目标与决策. 为“网络流量与流日志”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.6、官方资产类别“网络”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“采集用于检测/调查的边界和内部路径流记录或包,包含方向、端点、端口/协议、时间、字节/包、动作和租户/网段上下文;采样与 NAT 会限制推断。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“网络流量与流日志”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“网络流量与流日志”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“网络流量与流日志”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“网络流量与流日志”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV35, GV37, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 4.2、Safeguard 12.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“在选定点启用 NetFlow/IPFIX/VPC Flow 或 Packet,统一时钟,安全集中,记录采样/保留,映射 NAT/Overlay 身份并监测出口/收集丢失;只有收益、隐私、容量合理时才抓包。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 聚焦边界设备,可能漏横向。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“生成允许、拒绝、东西向、IPv6 和故障转移流,追踪全部字段;突发时比较接口计数与导出/接收记录,验证 NAT 映射和 Sensor 健康告警。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.7 · 主机入侵防御 · IG3 起(Deploy a Host-Based Intrusion Prevention Solution)

对象与范围
合格资产要有能阻断/遏制恶意行为的主机控制,而非只告警;明确保护技术、强制模式和工作负载。EDR 只检测时属于 13.2,开启防护后才属本项。
落地与责任
按风险启用 Exploit、行为、文件/完整性和网络防护,保护策略/Sensor,从观察到强制逐步调优,并连接隔离/回滚;用角色级例外,不可全局关闭。
证据与反向测试
运行应被阻断的安全模拟和应通过的相似正常运维,验证阻断、系统结果、遥测和恢复;在测试范围篡改 Sensor、耗资源,指标看健康强制资产和例外年龄。
例外与失效边界
防护会干扰关键系统,攻击者也会规避/终止 Sensor。OT/高可用服务器可在明确边界下改为检测响应或 Allowlisting。CAS 只查安装,分不出防护、检测、禁用和故障。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · telemetry, enforcement

O01目标与决策. 为“主机入侵防御”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.7、官方资产类别“设备”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“合格资产要有能阻断/遏制恶意行为的主机控制,而非只告警;明确保护技术、强制模式和工作负载。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“主机入侵防御”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“主机入侵防御”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“主机入侵防御”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV5, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按风险启用 Exploit、行为、文件/完整性和网络防护,保护策略/Sensor,从观察到强制逐步调优,并连接隔离/回滚;用角色级例外,不可全局关闭。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“防护会干扰关键系统,攻击者也会规避/终止 Sensor。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“运行应被阻断的安全模拟和应通过的相似正常运维,验证阻断、系统结果、遥测和恢复;在测试范围篡改 Sensor、耗资源,指标看健康强制资产和例外年龄。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.8 · 网络入侵防御 · IG3 起(Deploy a Network Intrusion Prevention Solution)

对象与范围
覆盖适合 Inline/服务商控制安全阻断已知利用、协议或政策违规的边界/路径,含云网关和内部高价值区;位置必须声明故障模式、加密可见性和可用后果。
落地与责任
用 Detect-to-block 分阶段部署 NIPS/NGFW/云控制,保持签名/引擎当前,按本地流量调优,HA/回滚,并把阻断送调查;只对能可靠解析的协议/路径启用规则。
证据与反向测试
在主、备、IPv6 路径回放安全阻断 Fixture 和相似正常流,验证 Drop/Reset、业务连续和告警;模拟设备/服务故障与过载,确认 Fail-open/closed 符合声明。
例外与失效边界
覆盖数不能证明流量经过或规则执行。TLS/QUIC、规避、分片和云路由会遮载荷。安全/时延关键路径需谨慎故障设计,误报例外必须精确并到期。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, network, enforcement

O01目标与决策. 为“网络入侵防御”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.8、官方资产类别“网络”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖适合 Inline/服务商控制安全阻断已知利用、协议或政策违规的边界/路径,含云网关和内部高价值区;位置必须声明故障模式、加密可见性和可用后果。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“网络入侵防御”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“网络入侵防御”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“网络入侵防御”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“网络入侵防御”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV35, GV40, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 12.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用 Detect-to-block 分阶段部署 NIPS/NGFW/云控制,保持签名/引擎当前,按本地流量调优,HA/回滚,并把阻断送调查;只对能可靠解析的协议/路径启用规则。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“覆盖数不能证明流量经过或规则执行。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在主、备、IPv6 路径回放安全阻断 Fixture 和相似正常流,验证 Drop/Reset、业务连续和告警;模拟设备/服务故障与过载,确认 Fail-open/closed 符合声明。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.9 · 端口级网络准入 · IG3 起(Deploy Port-Level Access Control)

对象与范围
在普通网络可达前,用 802.1X、证书或等效用户/设备认证控制有线、无线及等效接入边缘;覆盖交换端口、AP、Dock、虚拟接入、回退网,闲置物理端口也在范围。
落地与责任
部署有弹性的 Supplicant、Authenticator、AAA/PKI,动态分配最小区/角色,关闭闲置端口,严格治理 MAB/Guest 回退;保护证书注册/撤销,并同步身份/设备台账。
证据与反向测试
在代表端口/AP 接入批准、已撤销、未知、不支持 Supplicant 和伪造 MAC 的设备,验证放置、拒绝/隔离、Accounting 和 Failover;测试证书到期、AAA 故障与端口改配,以实际边缘强制为指标。
例外与失效边界
MAB 只认易复制标识,是兼容例外。CAS 替代证书指标用全部网络设备作分母,而非接入端,需重建。打印机、电话、IoT/OT 与应急接入需窄角色、监测和生命周期。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · telemetry, identity, enforcement

O01目标与决策. 为“端口级网络准入”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.9、官方资产类别“网络”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“在普通网络可达前,用 802.1X、证书或等效用户/设备认证控制有线、无线及等效接入边缘;覆盖交换端口、AP、Dock、虚拟接入、回退网,闲置物理端口也在范围。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“端口级网络准入”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“端口级网络准入”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“端口级网络准入”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“端口级网络准入”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, GV35, GV37, GV38, GV41, M1, M2, M3, M4, M5, M6, M7, and 2 more)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“部署有弹性的 Supplicant、Authenticator、AAA/PKI,动态分配最小区/角色,关闭闲置端口,严格治理 MAB/Guest 回退;保护证书注册/撤销,并同步身份/设备台账。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“MAB 只认易复制标识,是兼容例外。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在代表端口/AP 接入批准、已撤销、未知、不支持 Supplicant 和伪造 MAC 的设备,验证放置、拒绝/隔离、Accounting 和 Failover;测试证书到期、AAA 故障与端口改配,以实际边缘强制为指标。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 3 个指标分支、14 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.10 · 应用层过滤 · IG3 起(Perform Application Layer Filtering)

对象与范围
范围是跨外部或敏感边界的 Web/API、DNS、邮件和选定工业/业务应用协议;声明方向、应用、路由、方法,以及能否解密内容还是只看元数据。
落地与责任
用正向/反向代理、WAF/API Gateway、应用防火墙或云服务执行正 Schema、认证上下文、限速和协议验证;策略随应用版本化,先观察后阻断,保护 Origin/旁路并监测引擎。
证据与反向测试
发送有效、畸形、超大、未授权方法、编码和直连 Origin 请求及正常边界样本,验证 Permit/Block、应用健康和日志;测试替代端口/协议版本和服务商旁路,按受保护应用路径计覆盖。
例外与失效边界
CAS 没有指标,只问网络设备是否“覆盖”,评不了应用。TLS、自定义协议、业务逻辑和客户端行为超出通用过滤。WAF 不是授权或安全代码;例外需责任人和到期。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · telemetry, software_dev

O01目标与决策. 为“应用层过滤”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.10、官方资产类别“网络”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“范围是跨外部或敏感边界的 Web/API、DNS、邮件和选定工业/业务应用协议;声明方向、应用、路由、方法,以及能否解密内容还是只看元数据。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“应用层过滤”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“应用层过滤”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“应用层过滤”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, GV35, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 1.1、Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用正向/反向代理、WAF/API Gateway、应用防火墙或云服务执行正 Schema、认证上下文、限速和协议验证;策略随应用版本化,先观察后阻断,保护 Origin/旁路并监测引擎。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 没有指标,只问网络设备是否“覆盖”,评不了应用。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“发送有效、畸形、超大、未授权方法、编码和直连 Origin 请求及正常边界样本,验证 Permit/Block、应用健康和日志;测试替代端口/协议版本和服务商旁路,按受保护应用路径计覆盖。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 13.11 · 告警阈值调优 · IG3 起(Tune Security Event Alerting Thresholds)

对象与范围
至少每月调优集中告警里的规则、阈值、基线、抑制、关联和严重度/路由;目标是可控地提升信号和覆盖,不是单纯降量。
落地与责任
根据已裁决案件、威胁/架构变化、源健康和分析反馈提出版本化变更;用历史与合成正负控测试,同行评审、渐进发布、可回滚,抑制到期,并监测检测漂移。
证据与反向测试
变更前后回放已知真/假样本,比较受控集上的精度/召回、时延、量和漏高后果场景;验证一个 Canary 始终触发,即使本月无需改阈值也记录评估决定。
例外与失效边界
CAS 只看上次调优日期,任意月改也可过且可能劣化。低频检测需更长窗口,季节业务与源变化会改基线。自动/AI 调优必须有来源、约束与回滚,不能静默发布。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · telemetry

O01目标与决策. 为“告警阈值调优”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 13.11、官方资产类别“网络”、安全功能“检测”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“至少每月调优集中告警里的规则、阈值、基线、抑制、关联和严重度/路由;目标是可控地提升信号和覆盖,不是单纯降量。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“告警阈值调优”连接到其运营对象——主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“告警阈值调优”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 检测与安全运营、终端/网络/云工程、威胁情报、事件响应、服务责任人和风险责任人 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV42, M1)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把受监测面清单、检测内容、阈值与告警案件权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 13.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“根据已裁决案件、威胁/架构变化、源健康和分析反馈提出版本化变更;用历史与合成正负控测试,同行评审、渐进发布、可回滚,抑制到期,并监测检测漂移。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在受监测面清单、检测内容、阈值与告警案件权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 主机、网络、云、身份、应用和提供商安全信号、检测、阻断决策、流量边界和响应交接 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只看上次调优日期,任意月改也可过且可能劣化。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 加密流量、东西向与覆盖路径、传感器盲区、重复告警、陈旧规则、阈值漂移、提供商中断、绕过协议和不安全阻断 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“变更前后回放已知真/假样本,比较受控集上的精度/召回、时延、量和漏高后果场景;验证一个 Canary 始终触发,即使本月无需改阈值也记录评估决定。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、2 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以受监测面清单、检测内容、阈值与告警案件权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护受监测面清单、检测内容、阈值与告警案件权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与恶意特征金丝雀、传感器与采集器丢失、阈值边界、分段绕过、故障开闭、规则回滚和响应升级,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 EDR/NDR/IDS/IPS、网络与云流量、防火墙、NAC、身份、应用、提供商、威胁情报、SIEM 和案件管理 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

5.4 Control 14:安全意识与技能培训(Security Awareness and Skills Training)

Control 14 把人员当安全流程参与者,不当工程控制替身。培训必须匹配真实工具、角色、语言和可访问流程;产品默认、双人授权和报告通道负责承接人无法稳定识别的攻击。

完成记录只是投递回执,场景判断、实操、有效报告和重复失误下降才是结果。合乎伦理的模拟不羞辱个人,而用来改流程;反复错误往往暴露难用界面或危险业务规则。

一手度量参照:官方 CAS Control 14;下列卡片逐项补足实施边界。

CIS Safeguard 14.1 · 安全意识计划 · IG1 起(Establish and Maintain a Security Awareness Program)

对象与范围
总体包括员工、承包商、临时工、实习、管理层及其他使用企业资产/数据的人,并考虑语言、无障碍、角色、地点和入职时间。它是行为、报告与强化的运营体系,不是一年一段视频。
落地与责任
入职及至少每年培训,内容每年和威胁/业务重大变化后更新,提供可访问、本地化、无障碍与安全报告;HR 管总体/时间,安全管风险/内容,经理闭环未完成,不用羞辱性演练。
证据与反向测试
用权威人员名册对账完成,测试入职时点和场景理解,再长期看报告、重复风险和干预结果;抽查承包商与无障碍人群,单列逾期/无法触达。
例外与失效边界
完成不证明理解或行为。无账号员工也需相关物理/数据培训。钓鱼演练应无羞辱并用于报告/辅导;高点击也可能来自演练设计。CAS 重复模块公式用总体/文档布尔作分母,不可靠。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · training, governance · 扩展复杂度

O01目标与决策. 为“安全意识计划”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.1、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体包括员工、承包商、临时工、实习、管理层及其他使用企业资产/数据的人,并考虑语言、无障碍、角色、地点和入职时间。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全意识计划”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全意识计划”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“安全意识计划”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“安全意识计划”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6, M7)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“入职及至少每年培训,内容每年和威胁/业务重大变化后更新,提供可访问、本地化、无障碍与安全报告;HR 管总体/时间,安全管风险/内容,经理闭环未完成,不用羞辱性演练。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“完成不证明理解或行为。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“用权威人员名册对账完成,测试入职时点和场景理解,再长期看报告、重复风险和干预结果;抽查承包商与无障碍人群,单列逾期/无法触达。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 14.2 · 社会工程识别 · IG1 起(Train Workforce Members to Recognize Social Engineering Attacks)

对象与范围
覆盖钓鱼、BEC、语音/视频冒充、二维码、即时消息、支持诈骗、尾随和 AI 预设,横跨工作与用于工作的个人渠道;识别必须连接立即可用的报告路径。
落地与责任
讲可观察线索、独立核验资金/凭据/数据请求、无责报告和事后动作;按真实角色/语言给例子,结合当前活动强化,同时让 Helpdesk/财务流程能抵抗冒充,不能把责任全推给用户。
证据与反向测试
用多样、合乎伦理的模拟和桌演,带正常/模糊对照;衡量及时报告、正确核验和响应,不只点击。确认报告保留 Header/上下文并进入有人运营的队列,反复缺口要辅导。
例外与失效边界
高度逼真攻击可能没有明显线索,所以仍需技术与双人授权。模拟失误是培训数据,不是处分证据。高管、支持、财务和厂商遇到不同预设;个人设备与带外电话要隐私化指导。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · training

O01目标与决策. 为“社会工程识别”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.2、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖钓鱼、BEC、语音/视频冒充、二维码、即时消息、支持诈骗、尾随和 AI 预设,横跨工作与用于工作的个人渠道;识别必须连接立即可用的报告路径。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“社会工程识别”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“社会工程识别”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“讲可观察线索、独立核验资金/凭据/数据请求、无责报告和事后动作;按真实角色/语言给例子,结合当前活动强化,同时让 Helpdesk/财务流程能抵抗冒充,不能把责任全推给用户。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“高度逼真攻击可能没有明显线索,所以仍需技术与双人授权。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用多样、合乎伦理的模拟和桌演,带正常/模糊对照;衡量及时报告、正确核验和响应,不只点击。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 14.3 · 认证最佳实践 · IG1 起(Train Workforce Members on Authentication Best Practices)

对象与范围
覆盖所有人员账户的口令、MFA、Passkey、恢复、设备 Prompt、密码管理器与 Helpdesk 核验。员工应清楚企业绝不会索要什么、意外 Prompt 如何报告。
落地与责任
讲唯一受管口令、抗钓鱼 MFA、Prompt 核验、不共享凭据、安全恢复和立即报告;同时提供好用的批准工具,移除会逼人绕过的政策,认证方法/攻击变化时刷新。
证据与反向测试
用场景和安全的意外 Prompt/恢复演练,测拒绝/报告与密码管理器/MFA 采用,绝不收集秘密;检查 Support 是否也执行教给用户的身份核验。
例外与失效边界
培训修不好共享旧账户、MFA Fatigue 和弱重置。无障碍/设备可用性影响因素选择。服务/工作负载凭据由工程负责;只说“强口令”却无工具和强制,是计划失败。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · training, identity

O01目标与决策. 为“认证最佳实践”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.3、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖所有人员账户的口令、MFA、Passkey、恢复、设备 Prompt、密码管理器与 Helpdesk 核验。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“认证最佳实践”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“认证最佳实践”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“认证最佳实践”,以 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有访问路径上的实际身份、认证、授权、权限、会话和撤销状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“讲唯一受管口令、抗钓鱼 MFA、Prompt 核验、不共享凭据、安全恢复和立即报告;同时提供好用的批准工具,移除会逼人绕过的政策,认证方法/攻击变化时刷新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“培训修不好共享旧账户、MFA Fatigue 和弱重置。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 共享与服务身份、嵌套组、直接授权、缓存会话、联邦缺口、恢复通道、API 密钥、紧急访问和提供商支持 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用场景和安全的意外 Prompt/恢复演练,测拒绝/报告与密码管理器/MFA 采用,绝不收集秘密;检查 Support 是否也执行教给用户的身份核验。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请 → 批准 → 开通 → 使用 → 复核 → 变更/撤销 → 会话与令牌失效”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用所需保证级别和最小权限的授权身份”,并执行包含“未授权身份、缺失认证因子、陈旧会话、直接授权、继承过权、已撤销令牌和恢复绕过”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 申请、批准、实际、过度、孤儿、陈旧、紧急、已撤销仍活跃及独立复核权限 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 14.4 · 数据处理最佳实践 · IG1 起(Train Workforce on Data Handling Best Practices)

对象与范围
内容跟随真实数据分类和收集、存储、访问、共享、传输、保留、销毁流程,覆盖邮件、协作、云、介质、打印、远程和 AI;泛泛“保护机密”不可行动。
落地与责任
按角色给批准目的与方法、标签、收件核验、最小访问、桌面/介质和事件步骤;UI/工具与政策一致,让安全路径最容易,数据用途/服务商变化时更新。
证据与反向测试
用外部分享、错发邮件、公开链接、AI Prompt 和销毁等真实决策,测正确处理/报告,并检查批准工具是否支持答案;用真实 Near miss 改流程但不暴露个人。
例外与失效边界
资产/标签缺失时,人无法判断敏感度。聚合/派生可升风险;加密分享仍需收件授权。培训不能把被禁止处理变合法,也不能把数据所有者/服务商义务转嫁给用户。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · training, data_lifecycle

O01目标与决策. 为“数据处理最佳实践”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.4、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“内容跟随真实数据分类和收集、存储、访问、共享、传输、保留、销毁流程,覆盖邮件、协作、云、介质、打印、远程和 AI;泛泛“保护机密”不可行动。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“数据处理最佳实践”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“数据处理最佳实践”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“数据处理最佳实践”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按角色给批准目的与方法、标签、收件核验、最小访问、桌面/介质和事件步骤;UI/工具与政策一致,让安全路径最容易,数据用途/服务商变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“资产/标签缺失时,人无法判断敏感度。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用外部分享、错发邮件、公开链接、AI Prompt 和销毁等真实决策,测正确处理/报告,并检查批准工具是否支持答案;用真实 Near miss 改流程但不暴露个人。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 14.5 · 非故意数据暴露 · IG1 起(Train Workforce Members on Causes of Unintentional Data Exposure)

对象与范围
覆盖错收件/自动补全、公开链接、过宽权限、丢设备、不安全打印/销毁、截图、云误配、代码/日志秘密和向消费/AI 服务发数据等意外暴露,强调立即遏制和报告。
落地与责任
教停一下再核验、批准分享默认、收件/权限检查、数据最小化和快速 Recall/Revoke/Report,并用更安全产品默认、DLP、访问控制强化;按开发、支持、销售、研究、远程角色调整。
证据与反向测试
用场景和受控分享 Canary,验证识别、撤权和带上下文报告;跟踪真实暴露到报告的时间、恢复结果与重复系统根因,不能归罪个人。
例外与失效边界
许多“用户错误”是可预测 UI/流程缺陷。报告若必然受罚,会促使隐瞒。加密文件仍会发错人;公开数据也可能有完整性/合同限制。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · training, data_lifecycle

O01目标与决策. 为“非故意数据暴露”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.5、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖错收件/自动补全、公开链接、过宽权限、丢设备、不安全打印/销毁、截图、云误配、代码/日志秘密和向消费/AI 服务发数据等意外暴露,强调立即遏制和报告。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“非故意数据暴露”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“非故意数据暴露”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“非故意数据暴露”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“教停一下再核验、批准分享默认、收件/权限检查、数据最小化和快速 Recall/Revoke/Report,并用更安全产品默认、DLP、访问控制强化;按开发、支持、销售、研究、远程角色调整。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“许多“用户错误”是可预测 UI/流程缺陷。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用场景和受控分享 Canary,验证识别、撤权和带上下文报告;跟踪真实暴露到报告的时间、恢复结果与重复系统根因,不能归罪个人。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 14.6 · 事件识别与报告 · IG1 起(Train Workforce Members on Recognizing and Reporting Security Incidents)

对象与范围
员工应能识别与其角色相关的可观察事件,如意外 MFA、恶意软件告警、资产丢失、账户变化、可疑数据访问/系统行为,并知道一个简单常用的报告入口与紧急替代。
落地与责任
讲报告什么、多快、保留哪些证据、避免什么动作和去哪里;提供 24/7 或匹配风险的渠道、确认和反馈,接入事件流程并保护报告者。
证据与反向测试
经邮件、Portal、电话和下班渠道提交测试报告,验证接收、分诊、关联、升级和反馈;场景测试保全/遏制选择,以有用报告的时延/质量为指标,不追求数量。
例外与失效边界
若队列无人值守或必须用已锁账号,培训无用。员工不必精准定级,SOC 负责。隐私、劳动和安全会影响证据处理;现实人身紧急情况走本地应急渠道。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · training, incident

O01目标与决策. 为“事件识别与报告”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.6、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“员工应能识别与其角色相关的可观察事件,如意外 MFA、恶意软件告警、资产丢失、账户变化、可疑数据访问/系统行为,并知道一个简单常用的报告入口与紧急替代。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“事件识别与报告”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“事件识别与报告”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“事件识别与报告”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“讲报告什么、多快、保留哪些证据、避免什么动作和去哪里;提供 24/7 或匹配风险的渠道、确认和反馈,接入事件流程并保护报告者。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“若队列无人值守或必须用已锁账号,培训无用。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“经邮件、Portal、电话和下班渠道提交测试报告,验证接收、分诊、关联、升级和反馈;场景测试保全/遏制选择,以有用报告的时延/质量为指标,不追求数量。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 14.7 · 缺失安全更新识别与报告 · IG1 起(Train Workforce on How to Identify and Report if Their Enterprise Assets are Missing Security Updates)

对象与范围
面向可能看到更新 Prompt、不支持警告、重启失败或版本问题的受管/非受管设备用户;培训要说明真实企业更新体验和 IT 报告入口,也要防“假更新”钓鱼。
落地与责任
教用户不绕过或无限延期,维护窗保持开机/联网,识别批准 Prompt,并向 IT 报告缺失/失败;同时自动补丁、清晰通知和支持必须可用。
证据与反向测试
给出正常、失败、逾期和假更新场景,验证动作/报告;在测试设备确认报告能到资产/补丁负责人并修复关闭,把重复可见故障回馈自动化/沟通。
例外与失效边界
用户无法判断后台、固件和静默应用版本,工程负责度量。Navigator 漏掉核心指南/CAS 的“通知 IT”句,说明必须固定来源快照。培训不能鼓励从任意弹窗安装。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · training

O01目标与决策. 为“缺失安全更新识别与报告”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.7、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“面向可能看到更新 Prompt、不支持警告、重启失败或版本问题的受管/非受管设备用户;培训要说明真实企业更新体验和 IT 报告入口,也要防“假更新”钓鱼。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“缺失安全更新识别与报告”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“缺失安全更新识别与报告”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“教用户不绕过或无限延期,维护窗保持开机/联网,识别批准 Prompt,并向 IT 报告缺失/失败;同时自动补丁、清晰通知和支持必须可用。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“用户无法判断后台、固件和静默应用版本,工程负责度量。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“给出正常、失败、逾期和假更新场景,验证动作/报告;在测试设备确认报告能到资产/补丁负责人并修复关闭,把重复可见故障回馈自动化/沟通。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 14.8 · 不安全网络风险 · IG1 起(Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks)

对象与范围
覆盖家庭、公共 Wi-Fi、Guest、蜂窝、酒店/Captive Portal、热点等用于企业活动的网络,包括元数据、Rogue AP、弱家用路由和不安全共享;指导要匹配真实 VPN/ZTNA/设备控制。
落地与责任
教网络选择、家用路由管理/更新/加密、不共享凭据、使用企业保护接入、关不必要共享和无可信网时怎么办;提供受管工具/支持,不能要求人人成为路由专家。
证据与反向测试
场景测试假/模糊热点与远程接入故障,验证选受保护路径和报告;确认受管设备在公共 Profile 自动强制防火墙、DNS、VPN/身份,并抽样家用指南可行/无障碍。
例外与失效边界
现代加密应用降低但未消除网络风险,不能把锁图标理解为网络安全。Captive Portal 可打断 VPN。员工无法加固房东/酒店网络,架构应靠设备/应用包含风险并提供蜂窝/VDI 替代。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · training, network, data_lifecycle

O01目标与决策. 为“不安全网络风险”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.8、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖家庭、公共 Wi-Fi、Guest、蜂窝、酒店/Captive Portal、热点等用于企业活动的网络,包括元数据、Rogue AP、弱家用路由和不安全共享;指导要匹配真实 VPN/ZTNA/设备控制。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“不安全网络风险”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“不安全网络风险”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“不安全网络风险”,以 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“不安全网络风险”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 预期连接、信任区、路由、协议、身份、管理路径、流量决策和观察结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“教网络选择、家用路由管理/更新/加密、不共享凭据、使用企业保护接入、关不必要共享和无可信网时怎么办;提供受管工具/支持,不能要求人人成为路由专家。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“现代加密应用降低但未消除网络风险,不能把锁图标理解为网络安全。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 IPv6、覆盖网络、东西向路径、远程与漫游设备、直接出口、替代解析器、QUIC、非对称路由、提供商抽象和紧急控制台 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“场景测试假/模糊热点与远程接入故障,验证选受保护路径和报告;确认受管设备在公共 Profile 自动强制防火墙、DNS、VPN/身份,并抽样家用指南可行/无障碍。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“申请流量 → 解析身份/上下文 → 评估策略 → 允许/拒绝 → 记录 → 复核 → 退役规则”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过规定安全管理或业务路径的一项获批流量”,并执行包含“未批准路由、协议降级、直接出口、替代 DNS/QUIC 路径、分段绕过、AAA 丢失、陈旧规则和回滚失败”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、允许、拒绝、影子、绕过、非对称、陈旧规则、例外和未观测路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 14.9 · 角色化安全技能 · IG2 起(Conduct Role-Specific Security Awareness and Skills Training)

对象与范围
总体和课程来自真实职责与权限:管理员、开发、Helpdesk、SOC、财务、HR、高管、数据所有者、采购、法务、设施和高风险操作。意识讲选择,技能培训必须让人会用本地工具/流程完成任务。
落地与责任
把关键任务/失败模式映射角色,评估前置能力,提供 Hands-on Lab,工具/威胁变化后刷新;经理负责参加与上岗应用,专家验内容,调岗触发新培训并移除旧权限/要求。
证据与反向测试
用安全变更、代码审查、身份核验、事件分诊、供应商评估、付款确认等实操,带正负案例;测任务能力与运营结果并补缺,不能只数完成。
例外与失效边界
一人可跨多个风险域,承包商/服务商也可能做高权工作。证书和通用课不证明本地能力。若流程不可用或权限过宽,培训不能永久补偿;重复错误要求系统重设计。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · training

O01目标与决策. 为“角色化安全技能”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 14.9、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“总体和课程来自真实职责与权限:管理员、开发、Helpdesk、SOC、财务、HR、高管、数据所有者、采购、法务、设施和高风险操作。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“角色化安全技能”连接到其运营对象——人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“角色化安全技能”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 安全意识责任人、HR、直属经理、岗位专家、法务/隐私、事件响应和人员成员 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV43, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把角色—学习目标—分配—完成—行为结果权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“把关键任务/失败模式映射角色,评估前置能力,提供 Hands-on Lab,工具/威胁变化后刷新;经理负责参加与上岗应用,专家验内容,调岗触发新培训并移除旧权限/要求。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在角色—学习目标—分配—完成—行为结果权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 人员角色、必需安全决策与技能、培训内容、参与、理解、行为、报告和再培训 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“一人可跨多个风险域,承包商/服务商也可能做高权工作。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 承包商、临时与特权角色、无障碍和语言需求、缺席、角色变化、远程工作、模拟伤害、完成却未理解以及 AI 辅助工作 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用安全变更、代码审查、身份核验、事件分诊、供应商评估、付款确认等实操,带正负案例;测任务能力与运营结果并补缺,不能只数完成。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以角色—学习目标—分配—完成—行为结果权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护角色—学习目标—分配—完成—行为结果权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 知识与情境检查、正确与错误决策、报告通道使用、角色变化、社会工程模拟、漏训和再培训效果,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 HR 与角色数据、学习平台、策略与威胁变化、模拟、服务台与事件报告、评估和经理确认 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

5.5 Control 15:服务提供商管理(Service Provider Management)

Control 15 先发现供应商,再评价。采购记录会漏免费 SaaS、OAuth App、市场产品和技术集成,因此总体要对账资金、身份、数据流、网络路径和业务责任。

分级决定证据深度、条款、监控和退出。认证只提供有范围的证据,不能直接替代风险判断;共享责任必须把服务商控制映射到本租户配置和企业动作。退出还要在合同结束后实测旧凭据和数据路径。

一手度量参照:官方 CAS Control 15;下列卡片逐项补足实施边界。

CIS Safeguard 15.1 · 服务提供商总账 · IG1 起(Establish and Maintain an Inventory of Service Providers)

对象与范围
包括存储/处理数据、运营技术、提供安全/身份/软件、基础设施、高权接入或关键可用支持的外部实体:云/SaaS、MSP、处理者/分包、承包商,以及有服务关系的关键软件依赖。
落地与责任
对账采购、应付、SSO/OAuth、网络/API 集成、数据流、软件台账和业务责任人声明;记录服务、法律实体、责任人、分级、数据/访问、系统、地区、分包、合同/续约、退出与生命周期,每年及变化时更新。
证据与反向测试
从费用、OAuth、DNS/网络、数据流和应用来源抽供应商,双向回台账;让测试供应商走新增/终止。分母用独立拼出的总体,影子/休眠服务单列。
例外与失效边界
免费/市场 App 无 PO 也可能是服务商。无服务合同的开源项目应走软件供应链治理,不能凭空制造合同义务。CAS 把服务商归 Users 只是元数据,不能缩范围;漏记供应商也不能排分母。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · supplier, inventory · 扩展复杂度

O01目标与决策. 为“服务提供商总账”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 15.1、官方资产类别“用户与身份”、安全功能“识别”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括存储/处理数据、运营技术、提供安全/身份/软件、基础设施、高权接入或关键可用支持的外部实体:云/SaaS、MSP、处理者/分包、承包商,以及有服务关系的关键软件依赖。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务提供商总账”连接到其运营对象——服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务提供商总账”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“服务提供商总账”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“服务提供商总账”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 业务与服务责任人、采购、法务/隐私、安全、架构、财务、提供商管理和事件响应 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV44, GV46, M1, M2, M3, M4, M5, M6, M7)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把服务提供商清单、分类、合同、保证与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“对账采购、应付、SSO/OAuth、网络/API 集成、数据流、软件台账和业务责任人声明;记录服务、法律实体、责任人、分级、数据/访问、系统、地区、分包、合同/续约、退出与生命周期,每年及变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在服务提供商清单、分类、合同、保证与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“免费/市场 App 无 PO 也可能是服务商。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从费用、OAuth、DNS/网络、数据流和应用来源抽供应商,双向回台账;让测试供应商走新增/终止。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、9 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以服务提供商清单、分类、合同、保证与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护服务提供商清单、分类、合同、保证与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未知提供商、租户配置、证据过期、控制例外、提供商事件、API/导出丢失、特权支持、违约和完整退出,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 15.2 · 服务提供商管理政策 · IG2 起(Establish and Maintain a Service Provider Management Policy)

对象与范围
政策覆盖发现、分级、尽调、合同、上线、访问/数据流、评估、监控、事件/变化、续约和退出;按固有/剩余风险缩放要求,并规定不可让步的最低控制。
落地与责任
分配业务、采购、法务、隐私、安全、数据和技术责任,定义证据标准、批准、例外、修复、持续监控和退出;每年及法规、威胁、供应商、业务模式变化时更新,并接采购/架构 Gate。
证据与反向测试
让一低一高风险服务商从申请走到退出,验证每个 Gate、证据和决定;测试紧急采购/续约,检查例外、逾期评估和影子供应商进入治理。
例外与失效边界
五主题文档可过 CAS,但流程可能完全不执行。小供应商无标准报告时仍需相称证据/合同。政策不能把企业责任转给服务商,也不能要求合同/业务无法执行的权利。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · supplier, governance · 扩展复杂度

O01目标与决策. 为“服务提供商管理政策”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 15.2、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“政策覆盖发现、分级、尽调、合同、上线、访问/数据流、评估、监控、事件/变化、续约和退出;按固有/剩余风险缩放要求,并规定不可让步的最低控制。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务提供商管理政策”连接到其运营对象——服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务提供商管理政策”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“服务提供商管理政策”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“服务提供商管理政策”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 业务与服务责任人、采购、法务/隐私、安全、架构、财务、提供商管理和事件响应 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV45, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把服务提供商清单、分类、合同、保证与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“分配业务、采购、法务、隐私、安全、数据和技术责任,定义证据标准、批准、例外、修复、持续监控和退出;每年及法规、威胁、供应商、业务模式变化时更新,并接采购/架构 Gate。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在服务提供商清单、分类、合同、保证与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“五主题文档可过 CAS,但流程可能完全不执行。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“让一低一高风险服务商从申请走到退出,验证每个 Gate、证据和决定;测试紧急采购/续约,检查例外、逾期评估和影子供应商进入治理。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以服务提供商清单、分类、合同、保证与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护服务提供商清单、分类、合同、保证与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未知提供商、租户配置、证据过期、控制例外、提供商事件、API/导出丢失、特权支持、违约和完整退出,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 15.3 · 服务提供商分级 · IG2 起(Classify Service Providers)

对象与范围
分级考虑数据敏感/体量、权限/连接、关键度/可恢复、可替代、集中度、司法辖区、法规、软件/更新权、威胁暴露、固有控制和剩余风险;规模/花费不是好代理。
落地与责任
定义 Tier 标准/证据,上线前分级,并按 Tier 选择评估、合同、监控和退出;每年及范围、分包、事件、架构变化时重审,业务/安全共同批准剩余风险。
证据与反向测试
让独立评审者处理代表与边缘案例,比较结果;把 Tier 追到实际要求并抽证据。模拟供应商取得敏感数据或高权集成,验证重分级与新控制。
例外与失效边界
低机密供应商也可能有高可用风险,应多维而非单标签。母公司认证未必覆盖所用服务/地区。CAS 只数是否有分类,随意或陈旧标签也能过,不能证明风险有效。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · supplier, inventory

O01目标与决策. 为“服务提供商分级”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 15.3、官方资产类别“用户与身份”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“分级考虑数据敏感/体量、权限/连接、关键度/可恢复、可替代、集中度、司法辖区、法规、软件/更新权、威胁暴露、固有控制和剩余风险;规模/花费不是好代理。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务提供商分级”连接到其运营对象——服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务提供商分级”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“服务提供商分级”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 业务与服务责任人、采购、法务/隐私、安全、架构、财务、提供商管理和事件响应 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV44, GV45, GV46, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把服务提供商清单、分类、合同、保证与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 15.1、Safeguard 15.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“定义 Tier 标准/证据,上线前分级,并按 Tier 选择评估、合同、监控和退出;每年及范围、分包、事件、架构变化时重审,业务/安全共同批准剩余风险。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在服务提供商清单、分类、合同、保证与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“低机密供应商也可能有高可用风险,应多维而非单标签。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“让独立评审者处理代表与边缘案例,比较结果;把 Tier 追到实际要求并抽证据。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以服务提供商清单、分类、合同、保证与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护服务提供商清单、分类、合同、保证与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未知提供商、租户配置、证据过期、控制例外、提供商事件、API/导出丢失、特权支持、违约和完整退出,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 15.4 · 合同安全要求 · IG2 起(Ensure Service Provider Contracts Include Security Requirements)

对象与范围
按供应商分级覆盖合同、订单、DPA、SLA 和引入政策;可含最低安全、最小权限、加密、日志/证据、漏洞/变化、事件/泄露通知、分包、数据地区/用途、连续性、审计、修复、销毁/返还和退出帮助。
落地与责任
用分层条款经法务/采购/安全复核,确保准确服务及分包都受约束,通知/证据时间满足响应,并把条款映射运营责任人;每年及续约/范围变化时复核。
证据与反向测试
抽高风险合同,把事件通知、日志请求、删除、评估、恢复追到可执行联系人、权利和证据;桌演泄露/终止,记录缺口、豁免和修复,不能假设 Boilerplate 有效。
例外与失效边界
签合同不能凭空创造技术能力或使不可执行承诺有用。Click-through 服务不能谈判时,应降低风险设计、补偿或换商。CAS 只看合同/复核新鲜,不看条款存在与履行,远远不够。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · supplier · 扩展复杂度

O01目标与决策. 为“合同安全要求”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 15.4、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“按供应商分级覆盖合同、订单、DPA、SLA 和引入政策;可含最低安全、最小权限、加密、日志/证据、漏洞/变化、事件/泄露通知、分包、数据地区/用途、连续性、审计、修复、销毁/返还和退出帮助。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“合同安全要求”连接到其运营对象——服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“合同安全要求”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“合同安全要求”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 业务与服务责任人、采购、法务/隐私、安全、架构、财务、提供商管理和事件响应 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV44, GV45, M1, M2, M3, M4, M5, M6)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把服务提供商清单、分类、合同、保证与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 15.1、Safeguard 15.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“用分层条款经法务/采购/安全复核,确保准确服务及分包都受约束,通知/证据时间满足响应,并把条款映射运营责任人;每年及续约/范围变化时复核。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在服务提供商清单、分类、合同、保证与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“签合同不能凭空创造技术能力或使不可执行承诺有用。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“抽高风险合同,把事件通知、日志请求、删除、评估、恢复追到可执行联系人、权利和证据;桌演泄露/终止,记录缺口、豁免和修复,不能假设 Boilerplate 有效。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以服务提供商清单、分类、合同、保证与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护服务提供商清单、分类、合同、保证与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未知提供商、租户配置、证据过期、控制例外、提供商事件、API/导出丢失、特权支持、违约和完整退出,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 15.5 · 服务提供商评估 · IG3 起(Assess Service Providers)

对象与范围
上线、至少每年和续约时,按分级评估准确服务、法律实体、地区、期间和控制。SOC、认证、PCI、问卷、技术测试和架构访谈回答不同问题。
落地与责任
先画服务/数据/访问和共享责任,收一手证据,审例外、用户补充控制、分包与事件,验证修复并作有到期的剩余风险决定;高权、关键或供应链服务加深。
证据与反向测试
抽样把供应商声明追到报告章节、租户配置和企业责任,确认报告期间/Bridge Letter 并关闭发现;合同/风险允许时复做技术或流程控制,并测试证据不足升级。
例外与失效边界
干净认证意见不等于无例外,且可能排除所用产品。CAS 15.5 错把“监控指导”当评估,实质重复 15.6。供应商拒绝是“不确定”证据,需要设计/风险决定,不能自动通过或失败。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · supplier

O01目标与决策. 为“服务提供商评估”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 15.5、官方资产类别“用户与身份”、安全功能“治理”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“上线、至少每年和续约时,按分级评估准确服务、法律实体、地区、期间和控制。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务提供商评估”连接到其运营对象——服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务提供商评估”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 业务与服务责任人、采购、法务/隐私、安全、架构、财务、提供商管理和事件响应 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV44, GV45, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把服务提供商清单、分类、合同、保证与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 15.1、Safeguard 15.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“先画服务/数据/访问和共享责任,收一手证据,审例外、用户补充控制、分包与事件,验证修复并作有到期的剩余风险决定;高权、关键或供应链服务加深。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在服务提供商清单、分类、合同、保证与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“干净认证意见不等于无例外,且可能排除所用产品。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“抽样把供应商声明追到报告章节、租户配置和企业责任,确认报告期间/Bridge Letter 并关闭发现;合同/风险允许时复做技术或流程控制,并测试证据不足升级。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以服务提供商清单、分类、合同、保证与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护服务提供商清单、分类、合同、保证与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未知提供商、租户配置、证据过期、控制例外、提供商事件、API/导出丢失、特权支持、违约和完整退出,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 15.6 · 服务提供商持续监测 · IG3 起(Monitor Service Providers)

对象与范围
在两次评估间监控安全通告/事件、Release/破坏性变化、控制报告、域名/证书/外暴露、可用性、分包/所有权/地域、访问/数据流漂移和合法有用的暗网信号。
落地与责任
按 Tier 定来源、频率、阈值、责任和响应,结合供应商通知、租户日志、技术遥测、合同事件和可信外部情报;越阈值即重评/遏制,并记录假消息与来源限制。
证据与反向测试
注入测试通知、OAuth Scope 变化、停机或逾期证据,验证分诊、责任、决定和访问/数据响应;抽查信号是否覆盖真实服务、告警是否关闭,并跟踪陈旧 Feed/未观测商。
例外与失效边界
互联网评分和暗网提及噪声高,只是外部代理,不能替代服务证据。CAS 15.6 只数书面指导,不数实际观测。供应商可能静默变化,需合同通知、技术发现和业务复核共同兜底。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · supplier, discovery

O01目标与决策. 为“服务提供商持续监测”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 15.6、官方资产类别“数据”、安全功能“治理”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“在两次评估间监控安全通告/事件、Release/破坏性变化、控制报告、域名/证书/外暴露、可用性、分包/所有权/地域、访问/数据流漂移和合法有用的暗网信号。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务提供商持续监测”连接到其运营对象——服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务提供商持续监测”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“服务提供商持续监测”,以 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 业务与服务责任人、采购、法务/隐私、安全、架构、财务、提供商管理和事件响应 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV44, GV45, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把服务提供商清单、分类、合同、保证与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 15.1、Safeguard 15.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 所有预期发现视角、来源、任务、解析器和对账路径的覆盖 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按 Tier 定来源、频率、阈值、责任和响应,结合供应商通知、租户日志、技术遥测、合同事件和可信外部情报;越阈值即重评/遏制,并记录假消息与来源限制。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在服务提供商清单、分类、合同、保证与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“互联网评分和暗网提及噪声高,只是外部代理,不能替代服务证据。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 不可达区域、短生对象、盲区、限流、凭据失败、加密或专有协议和静默传感器 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“注入测试通知、OAuth Scope 变化、停机或逾期证据,验证分诊、责任、决定和访问/数据响应;抽查信号是否覆盖真实服务、告警是否关闭,并跟踪陈旧 Feed/未观测商。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以服务提供商清单、分类、合同、保证与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护服务提供商清单、分类、合同、保证与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“计划 → 启动 → 观测 → 归一化 → 对账 → 处置,并显式保留部分与失败状态”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未知提供商、租户配置、证据过期、控制例外、提供商事件、API/导出丢失、特权支持、违约和完整退出,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从每个代表性视角可见的一项已知对象”,并执行包含“未知与短生对象、凭据失败、扫描受阻、传感器静默、解析漂移和未覆盖网段”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、成功、部分、失败、陈旧、盲区、新发现、未匹配和已对账观测 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 15.7 · 服务提供商安全退出 · IG3 起(Securely Decommission Service Providers)

对象与范围
退出覆盖合同、用户/服务账户、Key/Token/证书、网络/API、SSO/OAuth、数据流、存储/备份数据、域名、软件/Agent、支持访问、账单和依赖商;保留法定记录同时终止权限。
落地与责任
上线前就规划退出,确定替代/导出和保留,冻结变化,导出/验数据,撤访问/路由,轮换共享秘密,请求/验证销毁,更新台账并监测残留;业务、技术、数据、法务、安全共同验收。
证据与反向测试
用真实或测试服务走清单,再尝试旧登录、Token、API、路由、DNS/邮件和取数;结案后对账事件/费用,验证导出与删除证据,并在服务商保留窗口后复测。
例外与失效边界
删除证明可能排除备份/分包,需看范围。诉讼保全可留数据,不能留访问。CAS 只看近 12 月已终止供应商,空总体应记“未实测/无近期退出”,不能自动合规;必要时模拟退出。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · supplier

O01目标与决策. 为“服务提供商安全退出”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 15.7、官方资产类别“数据”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“退出覆盖合同、用户/服务账户、Key/Token/证书、网络/API、SSO/OAuth、数据流、存储/备份数据、域名、软件/Agent、支持访问、账单和依赖商;保留法定记录同时终止权限。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“服务提供商安全退出”连接到其运营对象——服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“服务提供商安全退出”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 业务与服务责任人、采购、法务/隐私、安全、架构、财务、提供商管理和事件响应 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV44, GV45, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把服务提供商清单、分类、合同、保证与生命周期权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 15.1、Safeguard 15.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“上线前就规划退出,确定替代/导出和保留,冻结变化,导出/验数据,撤访问/路由,轮换共享秘密,请求/验证销毁,更新台账并监测残留;业务、技术、数据、法务、安全共同验收。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在服务提供商清单、分类、合同、保证与生命周期权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 服务提供商、分处理方、供应产品、集成、特权支持、数据与依赖路径、合同、证据、监测和退出 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“删除证明可能排除备份/分包,需看范围。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 影子供应商、嵌套分处理方、点击接受条款、提供商套餐限制、证据不可得、收购、共享责任、集中度、紧急支持和删除不完整 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用真实或测试服务走清单,再尝试旧登录、Token、API、路由、DNS/邮件和取数;结案后对账事件/费用,验证导出与删除证据,并在服务商保留窗口后复测。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以服务提供商清单、分类、合同、保证与生命周期权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护服务提供商清单、分类、合同、保证与生命周期权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 获批与未知提供商、租户配置、证据过期、控制例外、提供商事件、API/导出丢失、特权支持、违约和完整退出,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 采购与财务、SSO 与出口流量、CMDB/服务目录、合同、架构与数据流、证明、租户配置、事件和退出记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

6 安全开发、事件响应与对抗验证

Control 16–18 从设计走到攻击,再把发现带回修复。共同证据对象是一条经过测试的安全不变量:架构声明它,实现强制它,日志观察它,对抗测试挑战它,修复和回归测试恢复它。

6.1 Control 16:应用软件安全(Application Software Security)

Control 16 把需求、威胁模型、源码、组件来源、测试、发布决定和部署制品连成可追溯交付系统。工具只能发现选定缺陷,架构、授权和业务逻辑仍需训练过的人和对抗测试。

第三方代码与 AI 辅助输出仍在产品责任内。SBOM 给身份,Provenance 给来源,分析给发现,Release Gate 才做风险决定;四个证据层不能相互冒充。

一手度量参照:官方 CAS Control 16;下列卡片逐项补足实施边界。

CIS Safeguard 16.1 · 安全应用开发流程 · IG2 起(Establish and Maintain a Secure Application Development Process)

对象与范围
覆盖企业设计、开发、配置或深度定制的软件,包括 Web/移动/API、服务、IaC、数据/AI 管道和低代码,从需求、设计、编码、依赖、构建、测试、发布、运行、漏洞接收一直到退役,按后果缩放。
落地与责任
定义安全设计/编码、角色、培训、威胁建模、组件/来源信任、秘密、评审/测试、发布 Gate、例外和响应,把证据嵌入版本库/CI/CD;每年及平台、威胁、产品重大变化时更新,并给团队好用的 Paved Road。
证据与反向测试
从代表变更追安全要求、设计决定、评审、测试、制品来源、批准和部署结果;放一个安全的失败检查,验证发布被阻断或走显式风险 Gate,并检查 Hotfix/低代码路径。
例外与失效边界
六主题文档可过 CAS,但交付可能全绕过。采购 SaaS 主要走供应商治理,除非定制代码/配置形成新应用边界。小改可相称简化,应急修复仍需事后评审;速度不是免追溯。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · software_dev, governance · 扩展复杂度

O01目标与决策. 为“安全应用开发流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.1、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖企业设计、开发、配置或深度定制的软件,包括 Web/移动/API、服务、IaC、数据/AI 管道和低代码,从需求、设计、编码、依赖、构建、测试、发布、运行、漏洞接收一直到退役,按后果缩放。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全应用开发流程”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全应用开发流程”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“安全应用开发流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“安全应用开发流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV49, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“定义安全设计/编码、角色、培训、威胁建模、组件/来源信任、秘密、评审/测试、发布 Gate、例外和响应,把证据嵌入版本库/CI/CD;每年及平台、威胁、产品重大变化时更新,并给团队好用的 Paved Road。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“六主题文档可过 CAS,但交付可能全绕过。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从代表变更追安全要求、设计决定、评审、测试、制品来源、批准和部署结果;放一个安全的失败检查,验证发布被阻断或走显式风险 Gate,并检查 Hotfix/低代码路径。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 16.2 · 软件漏洞接收与处置 · IG2 起(Establish and Maintain a Process to Accept and Address Software Vulnerabilities)

对象与范围
覆盖所有受支持产品/组件的内外部漏洞报告,提供公开或可发现的入口、适当 Safe Harbor、产品/版本责任和协调处置。扫描器工单不能替代人发现的逻辑/供应链问题。
落地与责任
发布联系或 security.txt,安全确认和交换,保护报告者/数据,去重并跟踪接收、验证、严重度、责任、修复、测试、公告和披露;有备用联系人/垃圾处理/指标,每年及变化时更新。
证据与反向测试
从外部和内部提交无害测试报告,验证确认、保密通信、分诊、认领、修复测试和时延;测试重复、无效、Embargo、高危和主响应人失联,检查老化/无主案件。
例外与失效边界
无人看邮箱不是流程。法律威胁或强制注册会赶走报告者。纯第三方漏洞需上游协调和客户缓解;披露时间平衡用户保护与修复证据,报告者给的严重度/利用主张也须核验。
PRD 实施清单 · 108 条原子需求 · 12 个维度 · software_dev, vulnerability, governance · 扩展复杂度

O01目标与决策. 为“软件漏洞接收与处置”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.2、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖所有受支持产品/组件的内外部漏洞报告,提供公开或可发现的入口、适当 Safe Harbor、产品/版本责任和协调处置。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“软件漏洞接收与处置”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“软件漏洞接收与处置”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“软件漏洞接收与处置”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“软件漏洞接收与处置”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O09目标与决策. 对“软件漏洞接收与处置”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P09总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W09责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV48, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D09数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I09依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“发布联系或 security.txt,安全确认和交换,保护报告者/数据,去重并跟踪接收、验证、严重度、责任、修复、测试、公告和披露;有备用联系人/垃圾处理/指标,每年及变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C09控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T09时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“无人看邮箱不是流程。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X09例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从外部和内部提交无害测试报告,验证确认、保密通信、分诊、认领、修复测试和时延;测试重复、无效、Embargo、高危和主响应人失联,检查老化/无主案件。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E09证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S09安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V09验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R09运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 16.3 · 漏洞根因分析 · IG2 起(Perform Root Cause Analysis on Security Vulnerabilities)

对象与范围
对后果高、重复或呈系统模式的安全漏洞做根因分析,并声明阈值;所有低价值扫描项都做浅 RCA 会挤掉学习。根因要追到设计、需求、依赖、测试、工具和组织条件,不停在出错代码行。
落地与责任
无责地区分引入原因、逃逸原因和放大影响原因,分类模式,分配系统行动,反馈标准、培训、模板、测试和架构;行动有责任/日期并验证能跨产品降低同类。
证据与反向测试
抽样已处理漏洞,把 RCA 证据追到代码/历史与后续控制;用相关历史/注入案例验证新 Guard 能抓复发。指标看高优 RCA、行动关闭和同类复发,不看文档数。
例外与失效边界
“开发者失误”不是根因。第三方/遗留可能无完整源码历史,应记录证据界限并聚焦遏制/选型。近 12 月无案例时 CAS 分母为空,应用历史样本/演练或记未测试,不能自动有效。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, vulnerability

O01目标与决策. 为“漏洞根因分析”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.3、官方资产类别“软件”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“对后果高、重复或呈系统模式的安全漏洞做根因分析,并声明阈值;所有低价值扫描项都做浅 RCA 会挤掉学习。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“漏洞根因分析”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“漏洞根因分析”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“漏洞根因分析”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 16.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“无责地区分引入原因、逃逸原因和放大影响原因,分类模式,分配系统行动,反馈标准、培训、模板、测试和架构;行动有责任/日期并验证能跨产品降低同类。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:““开发者失误”不是根因。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“抽样已处理漏洞,把 RCA 证据追到代码/历史与后续控制;用相关历史/注入案例验证新 Guard 能抓复发。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.4 · 第三方组件与 SBOM · IG2 起(Establish and Manage an Inventory of Third-Party Software Components)

对象与范围
包括当前和计划使用的直接/传递开源与商业库、框架、插件、容器 Base、构建工具和运行服务,并关联准确产品、版本、环境与发布制品;只有包名、无生态/来源/摘要会歧义。
落地与责任
从 Lockfile、Build 和 Artifact 生成/对账 SBOM,记录供应商/来源、版本/摘要、许可证、支持、风险和责任人,至少每月及每次构建审查;保留来源/依赖关系,未过批准的计划项及时移除。
证据与反向测试
构建含直接/传递依赖的测试制品,对比源码锁、Resolver、SBOM、制品扫描和运行部署;替换摘要/来源验证发现。指标看发布制品组件身份是否完整当前,不看一张全局名单。
例外与失效边界
CAS 把功能写成 “Identfy”,又把以天计的时效拿去与 12 个月比较,而本项要求月审。SBOM 不证明完整、可达、可信或部署。Vendored/静态、生成代码、SaaS API、AI 模型/数据集需各自来源表示。
PRD 实施清单 · 108 条原子需求 · 12 个维度 · software_dev, inventory, supplier · 扩展复杂度

O01目标与决策. 为“第三方组件与 SBOM”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.4、官方资产类别“软件”、安全功能“Identfy”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括当前和计划使用的直接/传递开源与商业库、框架、插件、容器 Base、构建工具和运行服务,并关联准确产品、版本、环境与发布制品;只有包名、无生态/来源/摘要会歧义。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“第三方组件与 SBOM”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“第三方组件与 SBOM”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“第三方组件与 SBOM”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“第三方组件与 SBOM”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O09目标与决策. 对“第三方组件与 SBOM”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P09总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

W09责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV47, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D09数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I09依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“从 Lockfile、Build 和 Artifact 生成/对账 SBOM,记录供应商/来源、版本/摘要、许可证、支持、风险和责任人,至少每月及每次构建审查;保留来源/依赖关系,未过批准的计划项及时移除。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C09控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(monthly);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T09时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 把功能写成 “Identfy”,又把以天计的时效拿去与 12 个月比较,而本项要求月审。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X09例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“构建含直接/传递依赖的测试制品,对比源码锁、Resolver、SBOM、制品扫描和运行部署;替换摘要/来源验证发现。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

E09证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

S09安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

V09验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R09运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 16.5 · 可信且及时的第三方组件 · IG2 起(Use Up-to-Date and Trusted Third-Party Software Components)

对象与范围
判定同时看组件版本、来源、发布者/维护者、完整性/Provenance、支持、已知风险、成熟度和兼容性。“最新”不自动可信/安全,“可信”也必须可复核,不能等于 Star 数。
落地与责任
只经受控仓库解析,固定并验摘要/签名/来源,监控通告与支持,在风险 SLO 内更新并先测试;优先维护良好、窄功能组件,移除废弃/重复依赖,定义紧急替换/回滚。
证据与反向测试
在测试构建尝试依赖混淆、Typosquat、未批准 Registry、改摘要、不支持和已知漏洞版本,验证阻断/评审、制品关联和部署版本,并抽验上游所有权/发布真实性和更新结果。
例外与失效边界
可信组件也会被攻陷,坏版本期间旧版可能暂时更安全,需限时 Hold。Fork 后维护责任转给企业。CAS 只对“最新项”测信任,可能忽略旧项是否获批;两维都要覆盖全部组件。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · software_dev, vulnerability, supplier

O01目标与决策. 为“可信且及时的第三方组件”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.5、官方资产类别“软件”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“判定同时看组件版本、来源、发布者/维护者、完整性/Provenance、支持、已知风险、成熟度和兼容性。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“可信且及时的第三方组件”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“可信且及时的第三方组件”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“可信且及时的第三方组件”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“可信且及时的第三方组件”,以 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV47, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 16.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 提供商身份、供应能力、数据与权限路径、关键度、合同、保证、租户控制、事件义务、依赖和退出 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“只经受控仓库解析,固定并验摘要/签名/来源,监控通告与支持,在风险 SLO 内更新并先测试;优先维护良好、窄功能组件,移除废弃/重复依赖,定义紧急替换/回滚。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“可信组件也会被攻陷,坏版本期间旧版可能暂时更安全,需限时 Hold。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 影子提供商、分处理方、收购、点击条款、套餐限制、共享责任、集中度、证据不可得、紧急支持和残余数据 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在测试构建尝试依赖混淆、Typosquat、未批准 Registry、改摘要、不支持和已知漏洞版本,验证阻断/评审、制品关联和部署版本,并抽验上游所有权/发布真实性和更新结果。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“发现 → 确认责任 → 分类 → 签约 → 配置 → 取证/监测 → 事件/例外 → 续约或退出”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“一家具备已测试租户控制、当前证据、通知路径和退出制品的获批提供商”,并执行包含“影子提供商、条款缺失、证明过期、租户误配、导出不可用、分处理方变化、提供商事件和退出后残余数据”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 已知、未知、关键、未分类、合同缺口、证据当前、证据过期、租户误配、事件、集中和退出不完整提供商 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.6 · 应用漏洞严重度与发布门槛 · IG2 起(Establish and Maintain a Severity Rating System and Process for Application Vulnerabilities)

对象与范围
系统要用应用上下文评估可利用性、暴露、权限、数据/业务后果、串链、现有控制和活跃利用,并为代码、依赖、配置、设计的发布前后发现设发布阻断/修复决定。
落地与责任
制定一致严重度/风险标准、分诊权、SLO、最低发布可接受度、例外/到期和升级;校准扫描器分数,覆盖需证据,每年及重大事件/威胁/模型变化时更新。
证据与反向测试
给多名评审者独立、串链和上下文改变的代表发现,比较决定;测试含 Gate 级问题和将到期例外的发布,验证阻断、批准、部署跟踪和后续修复。
例外与失效边界
CVSS 没有业务/架构上下文;为上线降分不是风险处置。低技术分也可能打开关键链,有证据的不可达代码可降风险。应急发布仍需具名风险责任和近期修复/复测。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · software_dev, vulnerability, governance

O01目标与决策. 为“应用漏洞严重度与发布门槛”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.6、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“系统要用应用上下文评估可利用性、暴露、权限、数据/业务后果、串链、现有控制和活跃利用,并为代码、依赖、配置、设计的发布前后发现设发布阻断/修复决定。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“应用漏洞严重度与发布门槛”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“应用漏洞严重度与发布门槛”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“应用漏洞严重度与发布门槛”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“应用漏洞严重度与发布门槛”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV48, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 16.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“制定一致严重度/风险标准、分诊权、SLO、最低发布可接受度、例外/到期和升级;校准扫描器分数,覆盖需证据,每年及重大事件/威胁/模型变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CVSS 没有业务/架构上下文;为上线降分不是风险处置。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“给多名评审者独立、串链和上下文改变的代表发现,比较决定;测试含 Gate 级问题和将到期例外的发布,验证阻断、批准、部署跟踪和后续修复。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.7 · 应用基础设施硬化模板 · IG2 起(Use Standard Hardening Configuration Templates for Application Infrastructure)

对象与范围
覆盖支撑应用的服务器、Web/App/DB 平台、容器、编排、PaaS 和租户可配置 SaaS;应用不能在 Base Image 合规后又重新打开不安全端口、账户、权限或设置。
落地与责任
用权威加固的版本化测试模板,经镜像/IaC/策略部署,叠加应用特定 Delta,在 CI/CD 和运行时防漂移;固定服务/版本/Profile,尽量把 SaaS 设置与共享责任也变成代码/证据。
证据与反向测试
构建部署代表 Stack,扫描有效设置,跑业务并注入会削弱基线的应用配置,验证发布拒绝或显式例外与运行漂移修复;把组件与模板对账。
例外与失效边界
CAS 只用资产和网络标准输入,漏应用/软件基线上下文。PaaS/SaaS 隐藏底层但仍留租户身份、网络、数据和日志。硬化若破业务,应做窄 Delta,不可整套关闭。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · software_dev

O01目标与决策. 为“应用基础设施硬化模板”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.7、官方资产类别“软件”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖支撑应用的服务器、Web/App/DB 平台、容器、编排、PaaS 和租户可配置 SaaS;应用不能在 Base Image 合规后又重新打开不安全端口、账户、权限或设置。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“应用基础设施硬化模板”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“应用基础设施硬化模板”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, GV37, GV50, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 4.1、Safeguard 4.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用权威加固的版本化测试模板,经镜像/IaC/策略部署,叠加应用特定 Delta,在 CI/CD 和运行时防漂移;固定服务/版本/Profile,尽量把 SaaS 设置与共享责任也变成代码/证据。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只用资产和网络标准输入,漏应用/软件基线上下文。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“构建部署代表 Stack,扫描有效设置,跑业务并注入会削弱基线的应用配置,验证发布拒绝或显式例外与运行漂移修复;把组件与模板对账。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.8 · 生产与非生产隔离 · IG2 起(Separate Production and Non-Production Systems)

对象与范围
分离覆盖生产与开发/测试的身份、账号/项目、网络、数据、密钥/秘密、CI/CD 权力、监测和管理。拥有一个测试环境不够,目标是防低信任代码、人员和数据未经 Gate 越进生产。
落地与责任
使用独立账号/租户/集群和凭据,受控制品晋级,最小生产访问,合成/脱敏测试数据和单向部署;禁止生产秘密/数据进低环境,禁止非生产系统管理生产。
证据与反向测试
用开发/测试身份和秘密尝试生产访问,推未签名/未批准制品,跨边界搬测试/生产数据,验证拒绝/审计且批准晋级/诊断正常;检查共享 Runner、Registry、备份与监测。
例外与失效边界
CAS 只数“生产有没有非生产对应”,指标文字还反了,并未测试分离。共享控制面和 CI/CD 会塌隔离。小系统可逻辑分离,但须经同样负测。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, enforcement

O01目标与决策. 为“生产与非生产隔离”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.8、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“分离覆盖生产与开发/测试的身份、账号/项目、网络、数据、密钥/秘密、CI/CD 权力、监测和管理。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“生产与非生产隔离”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“生产与非生产隔离”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“生产与非生产隔离”,以 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV1, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 在最近可靠控制点执行允许、拒绝、遏制、隔离、强制、移除或转换决策 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“使用独立账号/租户/集群和凭据,受控制品晋级,最小生产访问,合成/脱敏测试数据和单向部署;禁止生产秘密/数据进低环境,禁止非生产系统管理生产。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只数“生产有没有非生产对应”,指标文字还反了,并未测试分离。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 仅审计模式、不支持平台、本地覆盖、竞态、缓存状态、替代路径、故障开放和紧急绕过 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“用开发/测试身份和秘密尝试生产访问,推未签名/未批准制品,跨边界搬测试/生产数据,验证拒绝/审计且批准晋级/诊断正常;检查共享 Runner、Registry、备份与监测。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“观察 → 评估 → 决策 → 执行 → 验证结果 → 回滚/关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“通过受控路径完成的一项获批业务动作”,并执行包含“禁止动作、替代路径、本地覆盖、陈旧策略、控制中断、紧急绕过和回滚失败”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 适用、已执行、仅审计、失败、被绕过、例外、已回滚和结果已验证总体 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.9 · 开发人员安全技能 · IG2 起(Train Developers in Application Security Concepts and Secure Coding)

对象与范围
包括开发、测试、架构、DevOps/SRE、数据/ML 和低代码人员,按语言、框架、平台、职责和产品风险配课;一年一次通用 OWASP 课不能让人掌握陌生本地栈。
落地与责任
把角色/环境映射安全设计、编码、依赖、秘密、测试与响应技能,至少每年和平台大变时训练,用本地案例/实验;提供安全库、Reviewer 和 Just-in-time 指导,使知识能落地。
证据与反向测试
在真实技术栈做授权、注入、秘密、依赖或云策略修复实操,并看后续代码结果;把人员/角色与当前训练对账,含承包商,发现能力缺口就补而非只数出席。
例外与失效边界
培训补不了危险 Framework、不可能期限和缺失评审。资历/证书不证明当前平台能力。AI 生成代码仍由团队负责,需来源、评审和测试;不写代码的产品角色也要安全需求能力。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, training

O01目标与决策. 为“开发人员安全技能”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.9、官方资产类别“用户与身份”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括开发、测试、架构、DevOps/SRE、数据/ML 和低代码人员,按语言、框架、平台、职责和产品风险配课;一年一次通用 OWASP 课不能让人掌握陌生本地栈。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“开发人员安全技能”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“开发人员安全技能”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“开发人员安全技能”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“把角色/环境映射安全设计、编码、依赖、秘密、测试与响应技能,至少每年和平台大变时训练,用本地案例/实验;提供安全库、Reviewer 和 Just-in-time 指导,使知识能落地。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually, at least annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“培训补不了危险 Framework、不可能期限和缺失评审。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在真实技术栈做授权、注入、秘密、依赖或云策略修复实操,并看后续代码结果;把人员/角色与当前训练对账,含承包商,发现能力缺口就补而非只数出席。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.10 · 安全设计原则 · IG2 起(Apply Secure Design Principles in Application Architectures)

对象与范围
把最小权限、完全中介、默认拒绝、信任边界校验、安全失败、职责分离、最小化和攻击面缩减应用到架构和每个敏感操作。“不信输入”包含身份、状态、事件、模型/工具输出与服务商 Callback,不只字符串。
落地与责任
记录安全不变量和信任/数据流,在每个对象/动作做授权,校验大小/类型/范围/状态,设计滥用限制与故障模式,去掉无必要接口,并在编码前审重大设计;威胁模型连接测试/遥测。
证据与反向测试
在 API、对象、租户、流程和替代路径测试允许/拒绝,Fuzz/状态测试输入并故障依赖观察安全行为;抽样高风险操作须追到不变量、强制点、负测和告警。
例外与失效边界
CAS 数“应用基础组件应用了原则”,单位无法验证。Middleware 可被后台 Job、直存、Cache 和管理路径绕过。安全设计降整类风险但不能证明实现,控制必须在部署和变更后仍成立。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, governance

O01目标与决策. 为“安全设计原则”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.10、官方资产类别“软件”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“把最小权限、完全中介、默认拒绝、信任边界校验、安全失败、职责分离、最小化和攻击面缩减应用到架构和每个敏感操作。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“安全设计原则”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“安全设计原则”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“安全设计原则”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV49, GV50, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 16.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“记录安全不变量和信任/数据流,在每个对象/动作做授权,校验大小/类型/范围/状态,设计滥用限制与故障模式,去掉无必要接口,并在编码前审重大设计;威胁模型连接测试/遥测。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 数“应用基础组件应用了原则”,单位无法验证。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“在 API、对象、租户、流程和替代路径测试允许/拒绝,Fuzz/状态测试输入并故障依赖观察安全行为;抽样高风险操作须追到不变量、强制点、负测和告警。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.11 · 采用审查过的安全模块 · IG2 起(Leverage Vetted Modules or Services for Application Security Components)

对象与范围
包括身份、授权、加密、秘密、会话、校验、日志、支付和更新等安全关键功能;选型比较审查过的标准/平台服务与自研,并记录继承的保证和配置。
落地与责任
默认用成熟维护模块/服务,固定且安全配置,审来源/服务商和威胁假设,经 Paved Interface 封装,禁止随手自创加密/认证;确需自研则专家设计审查、测试和维护责任。
证据与反向测试
清点安全组件/自研逻辑,测试算法/配置降级、密钥/会话误用、授权绕过和日志故障;验证版本/来源和应用胶水没有破坏模块保证。
例外与失效边界
“Vetted”有上下文且会过时/误配。云身份/KMS 转移责任但保留租户政策/密钥问题。CAS 把无自研视 N/A,企业仍应证明所选服务经审并正确集成;空分母应“有证据不适用”。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · software_dev

O01目标与决策. 为“采用审查过的安全模块”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.11、官方资产类别“软件”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括身份、授权、加密、秘密、会话、校验、日志、支付和更新等安全关键功能;选型比较审查过的标准/平台服务与自研,并记录继承的保证和配置。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“采用审查过的安全模块”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“采用审查过的安全模块”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“默认用成熟维护模块/服务,固定且安全配置,审来源/服务商和威胁假设,经 Paved Interface 封装,禁止随手自创加密/认证;确需自研则专家设计审查、测试和维护责任。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:““Vetted”有上下文且会过时/误配。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“清点安全组件/自研逻辑,测试算法/配置降级、密钥/会话误用、授权绕过和日志故障;验证版本/来源和应用胶水没有破坏模块保证。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.12 · 代码级安全检查 · IG3 起(Implement Code-Level Security Checks)

对象与范围
测试组合覆盖源码、字节码/二进制、依赖、IaC、API 和运行行为,按语言/架构选择;生成代码、低代码和配置需适当等效物,SAST 与 DAST 看不同缺陷。
落地与责任
变更时跑快速检查,CI/CD 或受控环境跑更深 SAST/DAST/IAST/Fuzz/秘密/依赖,调规则、保护 Baseline,并按已验证风险 Gate;动态测试要有认证、覆盖 API/角色,抑制和工具健康受管。
证据与反向测试
为每工具/类别植入安全已知缺陷和干净对照,验证发现、分诊、Gate 和修复/复测;指标看合格仓库/发布和可执行路径是否用当前规则实测,还要有误报/漏报控制。
例外与失效边界
工具不能证明不存在,也会漏运行生成、业务逻辑或上下文不可达。动态测试要防生产伤害和越授权。CAS 只问应用是否曾“被工具验证”,不看深度、周期和结果,只能算覆盖证据。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, adversarial

O01目标与决策. 为“代码级安全检查”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.12、官方资产类别“软件”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“测试组合覆盖源码、字节码/二进制、依赖、IaC、API 和运行行为,按语言/架构选择;生成代码、低代码和配置需适当等效物,SAST 与 DAST 看不同缺陷。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“代码级安全检查”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“代码级安全检查”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“代码级安全检查”,以 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“变更时跑快速检查,CI/CD 或受控环境跑更深 SAST/DAST/IAST/Fuzz/秘密/依赖,调规则、保护 Baseline,并按已验证风险 Gate;动态测试要有认证、覆盖 API/角色,抑制和工具健康受管。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“工具不能证明不存在,也会漏运行生成、业务逻辑或上下文不可达。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“为每工具/类别植入安全已知缺陷和干净对照,验证发现、分诊、Gate 和修复/复测;指标看合格仓库/发布和可执行路径是否用当前规则实测,还要有误报/漏报控制。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项同时检验预防、检测、响应和安全恢复的受控目标”,并执行包含“未授权路径、范围歧义、漏检、不安全影响、证据不完整、修复失败、旧发现方法迁移和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.13 · 应用渗透测试 · IG3 起(Conduct Application Penetration Testing)

对象与范围
覆盖关键应用和重大发布的匿名/认证角色、API、业务流、集成、租户与服务商边界;依靠有能力的对抗推理,重点发现授权/逻辑问题,超出自动扫描。
落地与责任
按风险定周期/变更触发、规则、测试身份/数据和源码/设计可见度,使用独立合格测试者,保护生产与证据,把发现接漏洞/RCA 流程。
证据与反向测试
从匿名、普通、高权、跨租户和滥用流程安全验证串链影响,并复测修复和正常正控;记录角色、端点、版本、限制与未测路径,以关键范围/发现关闭为指标。
例外与失效边界
年度宽泛黑盒会漏新高风险发布,重大变化需目标测试。“Authenticated”只有管理员一角不够。第三方/SaaS 测试需授权。干净报告只说明当时路径,不是安全证书。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, adversarial

O01目标与决策. 为“应用渗透测试”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.13、官方资产类别“软件”、安全功能“检测”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖关键应用和重大发布的匿名/认证角色、API、业务流、集成、租户与服务商边界;依靠有能力的对抗推理,重点发现授权/逻辑问题,超出自动扫描。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“应用渗透测试”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“应用渗透测试”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“应用渗透测试”,以 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, M1, M2, M3, M4, M5, M6, M7)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“按风险定周期/变更触发、规则、测试身份/数据和源码/设计可见度,使用独立合格测试者,保护生产与证据,把发现接漏洞/RCA 流程。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“年度宽泛黑盒会漏新高风险发布,重大变化需目标测试。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“从匿名、普通、高权、跨租户和滥用流程安全验证串链影响,并复测修复和正常正控;记录角色、端点、版本、限制与未测路径,以关键范围/发现关闭为指标。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 2 个指标分支、8 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项同时检验预防、检测、响应和安全恢复的受控目标”,并执行包含“未授权路径、范围歧义、漏检、不安全影响、证据不完整、修复失败、旧发现方法迁移和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 16.14 · 威胁建模 · IG3 起(Conduct Threat Modeling)

对象与范围
在编码前对新建/重大变更应用梳理资产、参与者、信任边界、数据/状态流、入口、滥用和依赖,横跨架构与基础设施;这是决策实践,不是一张模板图。
落地与责任
由受训多学科人员用相称方法,声明假设、排序威胁并生成设计要求、测试、遥测和具名剩余风险;身份、数据、集成、AI 模型/工具或部署边界变化时重访。
证据与反向测试
挑建模威胁追到实现控制和负测;加入架构变化/对手场景,验证模型能发现新路径;抽样未建模的生产事件/漏洞改方法,并查未完成行动。
例外与失效边界
CAS 只数开过 Workshop 的应用,证明不了质量/覆盖。模型会陈旧并继承错误架构图。第三方内部不透明时建可见合同与故障;低风险变化可做轻量 Delta,但不能无解释 N/A。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · software_dev, adversarial

O01目标与决策. 为“威胁建模”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 16.14、官方资产类别“软件”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“在编码前对新建/重大变更应用梳理资产、参与者、信任边界、数据/状态流、入口、滥用和依赖,横跨架构与基础设施;这是决策实践,不是一张模板图。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“威胁建模”连接到其运营对象——应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“威胁建模”,以 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“威胁建模”,以 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 产品与工程责任人、开发者、安全负责人、应用安全、平台工程、漏洞响应、架构和运营 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV5, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 2.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 从源码到生产的软件身份、设计不变量、组件信任、构建来源、测试结果、部署状态、运行结果和漏洞响应 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“由受训多学科人员用相称方法,声明假设、排序威胁并生成设计要求、测试、遥测和具名剩余风险;身份、数据、集成、AI 模型/工具或部署边界变化时重访。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 应用、服务、API、代码、依赖、构建与部署系统、设计不变量、漏洞报告、测试和生产行为 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只数开过 Workshop 的应用,证明不了质量/覆盖。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 生成代码、分叉、vendoring、传递与可变依赖、构建失陷、功能开关、租户逻辑、业务逻辑缺陷、秘密、紧急发布和提供商组件 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 生成与复制代码、分叉、vendoring、传递依赖、可变标签、构建插件、功能开关、租户逻辑、秘密、紧急发布和提供商组件 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“挑建模威胁追到实现控制和负测;加入架构变化/对手场景,验证模型能发现新路径;抽样未建模的生产事件/漏洞改方法,并查未完成行动。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护安全开发、组件、漏洞、威胁模型、构建、发布与例外权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“设计 → 评审 → 使用固定输入构建 → 测试 → 批准 → 部署 → 观察 → 修复/回滚 → 退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 安全与不安全设计路径、可信与被替换组件、接受与拒绝报告、代码级控制、认证后滥用、构建来源、回滚和回归,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一个把安全不变量贯穿部署与运行的可信构建”,并执行包含“依赖替换、未评审变更、构建输入污染、安全测试失败、绕过路径、漏洞发布、回滚和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项同时检验预防、检测、响应和安全恢复的受控目标”,并执行包含“未授权路径、范围歧义、漏检、不安全影响、证据不完整、修复失败、旧发现方法迁移和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 代码库、问题系统、CI/CD、制品库、SBOM、依赖来源、架构模型、扫描器、测试、报告、部署和运行遥测 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 已评审、未评审、可复现、来源绑定、存在漏洞、测试失败、例外、已部署未验证、漂移、已回滚和受回归保护发布物 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

6.2 Control 17:事件响应管理(Incident Response Management)

Control 17 要让计划在降级条件下仍能作决定。主备负责人、联系人、报告、角色、通信、演练、复盘和阈值,必须在普通身份、邮件、云或服务商不可用时继续工作。

演练测试选择与交接,不考试背文档。事后行动只有落到真实控制并通过复测才关闭;没有责任人、日期和验证的“经验清单”仍是事件债务。

一手度量参照:官方 CAS Control 17;下列卡片逐项补足实施边界。

CIS Safeguard 17.1 · 事件处置负责人 · IG1 起(Designate Personnel to Manage Incident Handling)

对象与范围
指定一个主负责人和至少一个备份,有权协调和记录响应/恢复,覆盖组织风险时段;即使外部服务商主操作,仍要有内部负责人监督企业决定与责任。
落地与责任
写明人员/角色、值班覆盖、授权、决策/支出权、服务商接口和继任,并给独立访问计划、联系人、通信的能力;每年及人员、服务商、结构或风险变化时更新。
证据与反向测试
演练 Page 主/备,验证确认、访问、交接、决定记录和一人缺席时连续性;确认 HR、值班、服务商记录一致,技术、法务和高层承认其权力。
例外与失效边界
计划里的名字可能休假、无权限或无权拍板。Follow-the-sun/小组织可用角色/服务商,但责任和备份仍明确。服务商 SLA 不等于企业指挥;领导冲突/失联需升级规则。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · incident, data_lifecycle, governance

O01目标与决策. 为“事件处置负责人”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.1、官方资产类别“用户与身份”、安全功能“响应”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“指定一个主负责人和至少一个备份,有权协调和记录响应/恢复,覆盖组织风险时段;即使外部服务商主操作,仍要有内部负责人监督企业决定与责任。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“事件处置负责人”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“事件处置负责人”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“事件处置负责人”,以 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“事件处置负责人”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV51, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 数据身份、敏感度、责任人、目的、位置、流向、访问、保留、副本、派生与销毁状态 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“写明人员/角色、值班覆盖、授权、决策/支出权、服务商接口和继任,并给独立访问计划、联系人、通信的能力;每年及人员、服务商、结构或风险变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“计划里的名字可能休假、无权限或无权拍板。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 非结构化与派生数据、日志、缓存、备份、导出、客户端副本、跨地域处理、AI 语料、保全和提供商残留 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“演练 Page 主/备,验证确认、访问、交接、决定记录和一人缺席时连续性;确认 HR、值班、服务商记录一致,技术、法务和高层承认其权力。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“创建/收集 → 分类 → 获批使用与流转 → 保留/保全 → 带验证销毁”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“按声明用途、访问、传输、保留和销毁路径流转的获批数据集”,并执行包含“未知或误分类副本、禁止读取者或流向、过早删除、保留过期、销毁失败和提供商残留”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已知、未知、已分类、无责任人、超期保留、过早删除、未批准副本、被阻断流、保全及销毁已验证数据集 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 17.2 · 事件联络信息 · IG1 起(Establish and Maintain Contact Information for Reporting Security Incidents)

对象与范围
包括内部响应/领导、服务商、法务/隐私、监管、执法、网络保险/经纪、外部律师/取证、ISAC、设施和其他按场景/司法区需要的联系人,保存角色、主备、Secure/OOB 路径和通知条件。
落地与责任
维护受保护且离线可用的目录/Call tree,至少每年及角色、合同、法规变化时验证,并关联事件门槛/期限;少存个人信息但保证下班可达。
证据与反向测试
不依赖主企业目录/邮件演练 Call tree,确认身份和通道,并按许可测试一个服务商/保险/监管升级;记录失败联系人和纠正时间,抽查合同/保单号和司法区。
例外与失效边界
太广发布直联会有隐私/钓鱼风险,锁在被攻陷系统又无用。知道执法/监管联系人不等于每事件都报告,法务按证据和期限决定。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · incident, inventory

O01目标与决策. 为“事件联络信息”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.2、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“包括内部响应/领导、服务商、法务/隐私、监管、执法、网络保险/经纪、外部律师/取证、ISAC、设施和其他按场景/司法区需要的联系人,保存角色、主备、Secure/OOB 路径和通知条件。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“事件联络信息”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“事件联络信息”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“事件联络信息”,以 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV51, M1, M2)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 已观测、已批准、未批准、无责任人、陈旧、重复和已退役对象身份 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“维护受保护且离线可用的目录/Call tree,至少每年及角色、合同、法规变化时验证,并关联事件门槛/期限;少存个人信息但保证下班可达。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“太广发布直联会有隐私/钓鱼风险,锁在被攻陷系统又无用。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 休眠、短生、离线、外部托管、提供商持有、别名、克隆和跨租户对象 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“不依赖主企业目录/邮件演练 Call tree,确认身份和通道,并按许可测试一个服务商/保险/监管升级;记录失败联系人和纠正时间,抽查合同/保单号和司法区。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、3 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 待定身份 → 批准/未批准 → 遏制/例外 → 带保管证据退役”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“从两个独立来源对账的一项植入已批准对象”,并执行包含“未知对象、重复身份、陈旧记录、突然消失对象、失效来源和跨租户碰撞”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 匹配、缺失、重复、陈旧、无责任人、未批准、不可评估及无证明退役数量 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 17.3 · 全员事件报告流程 · IG1 起(Establish and Maintain an Enterprise Process for Reporting Incidents)

对象与范围
对全体人员公开报告流程,说明何时、向谁、怎样和最低上下文,按需有紧急、匿名/替代路径;接受不确定观察,不要求报告者先证明/定级。
落地与责任
提供易记、下班可用、无障碍/本地化入口,确认、隐私和非报复,并讲证据保全;接分诊、关联和升级,每年及组织、工具、威胁变化时更新。
证据与反向测试
让不同人员从正常、锁号、远程和下班环境提交测试报告,验证接收、元数据、分诊与反馈;检查公开入口能否在身份/邮件故障时使用,重复报告能否关联。
例外与失效边界
只有内网表单在账户受损时会失败。要求细节太多会延迟。匿名限制跟进但能暴露问题。文档存在但队列无人或员工怕惩罚,不能通过。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · incident, governance

O01目标与决策. 为“全员事件报告流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.3、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG1,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“对全体人员公开报告流程,说明何时、向谁、怎样和最低上下文,按需有紧急、匿名/替代路径;接受不确定观察,不要求报告者先证明/定级。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“全员事件报告流程”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“全员事件报告流程”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“全员事件报告流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV51, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“提供易记、下班可用、无障碍/本地化入口,确认、隐私和非报复,并讲证据保全;接分诊、关联和升级,每年及组织、工具、威胁变化时更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“只有内网表单在账户受损时会失败。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“让不同人员从正常、锁号、远程和下班环境提交测试报告,验证接收、元数据、分诊与反馈;检查公开入口能否在身份/邮件故障时使用,重复报告能否关联。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 17.4 · 事件响应流程 · IG2 起(Establish and Maintain an Incident Response Process)

对象与范围
覆盖准备、检测/验证、分级、遏制、证据、清除、恢复、通信、合规和结案,适用于网络、隐私、可用与供应商事件;关联角色、决策权和场景 Playbook,但不假装所有事件线性。
落地与责任
写清并配齐工作流、证据/案件系统、法务/隐私要求、沟通、第三方协同、恢复标准和升级;对接连续性与漏洞学习,每年及演练、事件、架构/要求重大变化后更新。
证据与反向测试
从告警/报告跑到宣告、遏制、证据、业务决定、恢复和通知,加入事实模糊和工具失败;测决定/动作时间、交接、缺失权限/数据和偏离,并复测重大修正。
例外与失效边界
CAS 只检查三类文档主题。计划不能假设 SIEM、邮件、身份、云或服务商始终可用。破坏性遏制会伤安全/证据,法律特权和隐私随地区变化;偏离可发生但要记录复盘。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · incident, governance · 扩展复杂度

O01目标与决策. 为“事件响应流程”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.4、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“覆盖准备、检测/验证、分级、遏制、证据、清除、恢复、通信、合规和结案,适用于网络、隐私、可用与供应商事件;关联角色、决策权和场景 Playbook,但不假装所有事件线性。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“事件响应流程”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“事件响应流程”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“事件响应流程”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“事件响应流程”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV51, GV52, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“写清并配齐工作流、证据/案件系统、法务/隐私要求、沟通、第三方协同、恢复标准和升级;对接连续性与漏洞学习,每年及演练、事件、架构/要求重大变化后更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只检查三类文档主题。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从告警/报告跑到宣告、遏制、证据、业务决定、恢复和通知,加入事实模糊和工具失败;测决定/动作时间、交接、缺失权限/数据和偏离,并复测重大修正。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、5 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 17.5 · 关键角色与职责 · IG2 起(Assign Key Roles and Responsibilities)

对象与范围
把法务、IT、安全、设施、公关、HR、响应/分析、业务/数据所有者、隐私、高层和相关第三方映射到场景责任、权限、备份和冲突;空 RACI 不可运营。
落地与责任
指定具名主备,培训并给最小应急访问,定义决策/升级和外部接口,每年及人员/服务商/结构变化时更新;用能在普通身份故障时存活的角色账户/联系路径。
证据与反向测试
桌演勒索、数据泄露、内部人、物理/服务商场景,让各角色做真实决定/交接;验证下班访问与覆盖,对比 HR、值班、厂商、计划并补空责任。
例外与失效边界
小组织一人可兼多角,但冲突/过载需备份。Navigator 漏“相关第三方”,核心指南/CAS 有,说明来源快照重要。写供应商不等于把企业法律/业务决定交出去。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · incident, governance

O01目标与决策. 为“关键角色与职责”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.5、官方资产类别“用户与身份”、安全功能“响应”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“把法务、IT、安全、设施、公关、HR、响应/分析、业务/数据所有者、隐私、高层和相关第三方映射到场景责任、权限、备份和冲突;空 RACI 不可运营。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“关键角色与职责”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“关键角色与职责”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“关键角色与职责”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV52, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 17.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“指定具名主备,培训并给最小应急访问,定义决策/升级和外部接口,每年及人员/服务商/结构变化时更新;用能在普通身份故障时存活的角色账户/联系路径。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“小组织一人可兼多角,但冲突/过载需备份。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“桌演勒索、数据泄露、内部人、物理/服务商场景,让各角色做真实决定/交接;验证下班访问与覆盖,对比 HR、值班、厂商、计划并补空责任。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、6 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 17.6 · 事件期间通信机制 · IG2 起(Define Mechanisms for Communicating During Incident Response)

对象与范围
主、备通信要服务相关响应者、领导、员工、客户、服务商和监管,并假设企业邮件/聊天/身份/网络会失陷;分开机密协同、广泛通知和证据记录。
落地与责任
预配 OOB 电话/聊天/Bridge 或备用租户,认证参与人,保护通讯录/模板,定义批准和记录保管,每年/变化时更新;离线留最低访问并提前测容量/隐私。
证据与反向测试
演练关闭主通道,启动备通道,验证身份、访问、容量、机密、决定记录和消息批准;测试外部通知草拟与切回且不丢记录。
例外与失效边界
消费 App 可能不符保留/隐私,电话树又慢且可伪造。依赖同一 IdP 的“备用”不独立。公开声明和监管通知需授权事实;响应内部仍需快速交流未确认假设。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · incident, governance

O01目标与决策. 为“事件期间通信机制”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.6、官方资产类别“用户与身份”、安全功能“响应”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“主、备通信要服务相关响应者、领导、员工、客户、服务商和监管,并假设企业邮件/聊天/身份/网络会失陷;分开机密协同、广泛通知和证据记录。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“事件期间通信机制”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“事件期间通信机制”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“事件期间通信机制”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV52, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 17.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“预配 OOB 电话/聊天/Bridge 或备用租户,认证参与人,保护通讯录/模板,定义批准和记录保管,每年/变化时更新;离线留最低访问并提前测容量/隐私。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“消费 App 可能不符保留/隐私,电话树又慢且可伪造。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“演练关闭主通道,启动备通道,验证身份、访问、容量、机密、决定记录和消息批准;测试外部通知草拟与切回且不丢记录。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 17.7 · 常态化响应演练 · IG2 起(Conduct Routine Incident Response Exercises)

对象与范围
至少年度演练应让关键人员测试通信、决定和工作流,并在技术、业务、法务、服务商、恢复场景间轮换;Tabletop 与技术模拟测试不同能力。
落地与责任
定目标和无责规则,设计 Inject/证据,纳入备份人员/服务商,观察真实动作而不提前给答案,形成有责任/日期的改进;从桌演安全进阶到功能/技术,并协调生产。
证据与反向测试
测 Page、宣告、遏制、决策、通信、恢复时间,证据质量、交接、不可用依赖和偏离;加入主通信失败和模糊/误报,重大改进要复测,不以会议纪要关闭。
例外与失效边界
年度日历事件可过 CAS,但可能没测通道/权力。过度保密模拟会造成安全、劳动与信任伤害。现实会参与的服务商/高层必须演;真实事件只有正式评估并关缺口时才可覆盖部分目标。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · incident, training · 扩展复杂度

O01目标与决策. 为“常态化响应演练”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.7、官方资产类别“用户与身份”、安全功能“恢复”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“至少年度演练应让关键人员测试通信、决定和工作流,并在技术、业务、法务、服务商、恢复场景间轮换;Tabletop 与技术模拟测试不同能力。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“常态化响应演练”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“常态化响应演练”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“常态化响应演练”,以 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“常态化响应演练”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV52, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 Safeguard 17.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 岗位相关知识、练习过的决策、报告行为、可测理解和再培训结果 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“定目标和无责规则,设计 Inject/证据,纳入备份人员/服务商,观察真实动作而不提前给答案,形成有责任/日期的改进;从桌演安全进阶到功能/技术,并协调生产。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“年度日历事件可过 CAS,但可能没测通道/权力。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 新员工、承包商、临时与特权角色、角色变化、无障碍和语言需求、缺席、远程工作、模拟伤害及完成却未理解 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“测 Page、宣告、遏制、决策、通信、恢复时间,证据质量、交接、不可用依赖和偏离;加入主通信失败和模糊/误报,重大改进要复测,不以会议纪要关闭。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“识别需要 → 设计目标与情境 → 分配 → 练习/评估 → 补救 → 复核行为 → 更新内容”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“代表性人员在真实情境中作出并报告安全决策”,并执行包含“漏分配、错误决策、内容不可访问、情境陈旧、岗位不匹配、报告通道失败和再培训无效”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 已分配、已开始、已完成、通过、失败、逾期、豁免、岗位不匹配、再培训、已报告和行为改善人员 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 17.8 · 事后复盘 · IG2 起(Conduct Post-Incident Reviews)

对象与范围
每个重大事件和选定 Near miss 要及时无责复盘时间线、检测、决定、控制、影响、沟通、恢复与系统根因,目标是验证改进和防复发,不是找人背锅或美化时间线。
落地与责任
设复盘门槛/时间,保留事实与不确定,纳入相关团队/服务商,找促成条件并分配有优先、责任、日期的行动;反馈架构、检测、恢复、培训和风险,高层解逾期阻塞。
证据与反向测试
抽样从宣告追到复盘,把行动追到已实现控制和复测/结果;比较复发、检测/恢复变化,确认假设/争议已标识,敏感/法律材料访问合适。
例外与失效边界
CAS 只看上次复盘是否有经验/行动,无总体和关闭。少/无事件时用演练/Near miss 学习,不能自动过。法律特权可限制分发但不应抹运营经验;无验证的行动列表未完成。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · incident, telemetry

O01目标与决策. 为“事后复盘”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.8、官方资产类别“用户与身份”、安全功能“恢复”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“每个重大事件和选定 Near miss 要及时无责复盘时间线、检测、决定、控制、影响、沟通、恢复与系统根因,目标是验证改进和防复发,不是找人背锅或美化时间线。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“事后复盘”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“事后复盘”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“事后复盘”,以 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV52, M1, M2)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 17.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 完整、可归因、及时、受保护、可检索、可行动的安全遥测及来源健康 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“设复盘门槛/时间,保留事实与不确定,纳入相关团队/服务商,找促成条件并分配有优先、责任、日期的行动;反馈架构、检测、恢复、培训和风险,高层解逾期阻塞。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只看上次复盘是否有经验/行动,无总体和关闭。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 时钟偏移、行为者丢失、字段截断、解析漂移、事件丢失或重复、隐私脱敏、提供商缺口、加密路径、配额和归档故障 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“抽样从宣告追到复盘,把行动追到已实现控制和复测/结果;比较复发、检测/恢复变化,确认假设/争议已标识,敏感/法律材料访问合适。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、3 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“事件产生 → 采集 → 解析 → 丰富 → 存储 → 检测/审阅 → 保全/到期”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项允许与拒绝金丝雀事件从来源贯穿到审阅”,并执行包含“来源丢失、解析器/模式变化、时钟偏移、队列溢出、重复投递、提供商导出中断、漏报和归档不可读”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 健康、静默、部分、迟到、畸形、重复、无责任人、未审阅、已告警、已调查和已归档来源或事件 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 17.9 · 事件阈值与分级 · IG3 起(Establish and Maintain Security Incident Thresholds)

对象与范围
阈值区分 Event、Alert、Case、Incident、隐私 Breach 和 Crisis,按已知/潜在影响排序,并驱动宣告、状态频率、升级、遏制权和通知评估,覆盖机密、完整、可用、安全、欺诈和服务商。
落地与责任
定义定性/定量 Trigger、决策责任与 Override,映射 Playbook/SLA,每年及事件、法规、威胁、业务变化时更新;允许在影响未精确前升级并保留不确定。
证据与反向测试
给独立响应者模糊场景,比较分类/动作/通信;逐步扩大影响验证升级和状态频率,复查临界真实案件的延迟、过度宣告和不一致。
例外与失效边界
死板记录数会漏一例高后果或放大无害量。法规“Breach”和运营“Incident”定义不同。CAS 文档完整度不能证明及时决定;自动化可建议,后果性模糊仍需具名人负责。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · incident

O01目标与决策. 为“事件阈值与分级”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 17.9、官方资产类别“文档与治理”、安全功能“恢复”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“阈值区分 Event、Alert、Case、Incident、隐私 Breach 和 Crisis,按已知/潜在影响排序,并驱动宣告、状态频率、升级、遏制权和通知评估,覆盖机密、完整、可用、安全、欺诈和服务商。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“事件阈值与分级”连接到其运营对象——安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“事件阈值与分级”,以 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 事件指挥与响应人员、IT 与安全、法务/隐私、传播、HR、设施、业务责任人、管理层、提供商、保险和主管机关 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV52, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把事件分类、案件、指挥、通信、证据与行动权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 17.4 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 事件到事故阈值、报告、指挥、决策、通信、遏制、证据、恢复、复盘和纠正行动 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“定义定性/定量 Trigger、决策责任与 Override,映射 Playbook/SLA,每年及事件、法规、威胁、业务变化时更新;允许在影响未精确前升级并保留不确定。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在事件分类、案件、指挥、通信、证据与行动权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 安全事件与事故、阈值、报告、角色、决策、通信、证据、遏制、恢复、复盘和后续行动 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“死板记录数会漏一例高后果或放大无害量。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 阈值歧义、主通信通道失陷、人员缺席、跨辖区通知、提供商事件、内部人案件、安全生产事件、证据丢失、长期恢复和未关闭行动 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 分类歧义、人员不可用、主通道失陷、提供商与跨境事件、内部人与安全生产案件、证据丢失、长期恢复和未关闭行动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“给独立响应者模糊场景,比较分类/动作/通信;逐步扩大影响验证升级和状态频率,复查临界真实案件的延迟、过度宣告和不一致。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以事件分类、案件、指挥、通信、证据与行动权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护事件分类、案件、指挥、通信、证据与行动权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“报告/检测 → 分流 → 宣告 → 指挥 → 遏制 → 根除/恢复 → 复盘 → 行动复测关闭”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 事件与事故分流、主备报告、带外通信、遏制与恢复决策、演练注入、提供商协同和行动复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项代表性报告进入指挥、协同响应、恢复、复盘并完成行动验证关闭”,并执行包含“阈值歧义、主通道丢失、角色缺席、提供商延迟、证据缺口、遏制失败、恢复依赖和行动复发”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 报告通道、监测与提供商告警、案件系统、联系人名册、通信计划、取证存储、恢复系统、演练和事后记录 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 事件、事故、严重度、责任、确认、决策延迟、通信成功、遏制、恢复、证据缺口和逾期纠正行动 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

6.3 Control 18:渗透测试(Penetration Testing)

Control 18 给独立对抗测试明确范围、安全授权和修复闭环。内外部测试起点不同,应变化身份、路由和知识;年度是下限,重大变化触发目标测试,持续发现补外暴露变化。

报告日期只证明做过一次项目。安全价值来自攻击路径范围准确、发现被独立复测,以及预防、检测、响应控制经过回放且没有只对测试者的准确 IOC 过拟合。

一手度量参照:官方 CAS Control 18;下列卡片逐项补足实施边界。

CIS Safeguard 18.1 · 渗透测试计划 · IG2 起(Establish and Maintain a Penetration Testing Program)

对象与范围
计划按规模、复杂度、行业和成熟度覆盖网络、Web/移动、API、云/托管、身份、无线、物理、社工或服务商面,定义周期/变更触发、范围台账、透明度、攻击限制、联系人、证据、修复、验证和复盘。
落地与责任
指定独立计划负责人和合格测试者,书面授权与安全规则、生产协调、数据处理和急停;轮换对手目标/路径,把发现接修复/RCA,每年及重大变化/测试后更新。
证据与反向测试
从多年测试周期把关键攻击面/变化追到覆盖,桌演 Rules of Engagement 中停机、发现真实入侵和越界 Pivot;检查资质、证据保管、限制和发现关闭。
例外与失效边界
为合规买的报告可能年年窄范围。排除可必要,但需剩余风险和替代验证。Bug bounty、扫描、Red team 可贡献但授权/目标/覆盖不同,谁都不能证明无可利用路径。
PRD 实施清单 · 96 条原子需求 · 12 个维度 · adversarial, governance · 扩展复杂度

O01目标与决策. 为“渗透测试计划”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 18.1、官方资产类别“文档与治理”、安全功能“治理”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“计划按规模、复杂度、行业和成熟度覆盖网络、Web/移动、API、云/托管、身份、无线、物理、社工或服务商面,定义周期/变更触发、范围台账、透明度、攻击限制、联系人、证据、修复、验证和复盘。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“渗透测试计划”连接到其运营对象——网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“渗透测试计划”,以 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“渗透测试计划”,以 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O08目标与决策. 对“渗透测试计划”的扩展范围,通过显式风险决策解决安全、安全生产、隐私、法律、可用性、客户和运营目标冲突。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P08总体与适用性. 按企业、业务服务、租户、环境、平台、对象、身份、数据集和交易定义嵌套范围,禁止父级结果遮蔽失败子级。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 测试发起人、合格测试方、系统与业务责任人、安全运营、事件响应、法务/隐私、安全生产、提供商和修复团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代,谁批准、谁提供证据、谁独立复核。

W08责任与审批. 建模委派权限、必要时的双人或法定人数审批、升级期限、提供商交接、冲突解决和管理层风险接受。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV53, M1, M2, M3)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把渗透测试范围、授权、发现、修复、验证与回归权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D08数据契约与身份. 对模式和状态转换做版本管理,定义迁移、回填、去重、血缘、历史分母、删除和回滚语义。

I01依赖与集成. 记录 固定 CAS 页面没有列出显式前置项 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 包含策略、流程、程序、责任人、审批和复核的文档化决策系统 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I08依赖与集成. 定义冲突来源的一致性、优先级、置信度、对账队列、死信、重处理和端到端追踪身份。

C01控制流与执行. 以这条实施判断为控制流锚点:“指定独立计划负责人和合格测试者,书面授权与安全规则、生产协调、数据处理和急停;轮换对手目标/路径,把发现接修复/RCA,每年及重大变化/测试后更新。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在渗透测试范围、授权、发现、修复、验证与回归权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C08控制流与执行. 定义并发决策、部分成功、补偿事务、重复请求、陈旧策略、依赖中断和中途状态转换恢复。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T08时序与生命周期. 把端到端 SLO 预算分配到发现、采集、处理、审批、执行、验证和关闭,并按后果与暴露排列逾期工作。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“为合规买的报告可能年年窄范围。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 策略条款缺失、权限冲突、本地偏离、文档过期及绕过治理流程的决策 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X08例外与失效模式. 演练例外、陈旧来源、提供商中断、责任人不可用和控制降级同时出现的复合故障,明确一条安全指令和一个责任决策。

E01证据与指标. 以这条验证判断作为首份验收回执:“从多年测试周期把关键攻击面/变化追到覆盖,桌演 Rules of Engagement 中停机、发现真实入侵和越界 Pivot;检查资质、证据保管、限制和发现关闭。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、4 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以渗透测试范围、授权、发现、修复、验证与回归权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本,附查询版本、分母时间、排除项、未知项和下钻回执。

E08证据与指标. 要求独立人员使用来源回执重建决策,并复现总体、状态转换、计算、测试结果、例外和最终关闭。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护渗透测试范围、授权、发现、修复、验证与回归权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“草拟 → 评审 → 批准 → 生效 → 例外/撤回 → 被取代”的权限,记录特权变更,保护证据历史并测试管理恢复。

S08安全、隐私与韧性. 威胁建模实施系统自身:伪造证据、污染清单、权限滥用、跨租户混淆、策略回滚、审计删除、拒绝服务和恢复失陷。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 外部与内部侦察、未认证与已认证路径、分段与权限链、受控目标、停止条件、检测响应、修复和独立复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项同时检验预防、检测、响应和安全恢复的受控目标”,并执行包含“未授权路径、范围歧义、漏检、不安全影响、证据不完整、修复失败、旧发现方法迁移和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“使用当前获批流程完成一项代表性决策”,并执行包含“旧版本、审批人缺失、未记录偏离、逾期复核和绕过流程”的反向、陈旧、重复、绕过和中断控制。

V08验证与对抗测试. 建立平台—故障两两组合矩阵,再加入高后果多因素案例、历史回归、来源替换、红队挑战和评估方重放。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 条款覆盖、责任人与复核人完整性、批准年龄、触发式复核、偏离、逾期行动及仍在使用的旧版本 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R08运营、变更与收口. 采用金丝雀、停止标准、回滚、积压燃尽、例外缩减、来源质量目标、季度设计复核和可量化退役计划。

CIS Safeguard 18.2 · 周期性外部渗透测试 · IG2 起(Perform Periodic External Penetration Tests)

对象与范围
至少年度从外部测试,侦察公开基础设施、域名、云、应用/API、凭据泄露和环境信息,范围跟真实暴露而非去年 IP 表;可 Clear-box 或 Opaque-box。
落地与责任
用合格独立方,冻结并核对目标/联系人,定义安全证明/急停,测试从发现到利用链和业务影响,不要过度 Whitelist 防守;重大暴露/架构变化后追加。
证据与反向测试
把测试者侦察与资产台账比较,安全验证可利用发现,测试直连 Origin、IPv6、替代域并记录检测/响应;保存版本、日期、限制和负控,发现路由并复测。
例外与失效边界
CAS 只看报告日期,一台主机扫描也可过。CDN/WAF 和服务商限制会隐藏 Origin/限制测试。外泄凭据需合法处理。年度是底线,持续发现加目标测试应对外暴露变化。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · adversarial

O01目标与决策. 为“周期性外部渗透测试”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 18.2、官方资产类别“网络”、安全功能“检测”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“至少年度从外部测试,侦察公开基础设施、域名、云、应用/API、凭据泄露和环境信息,范围跟真实暴露而非去年 IP 表;可 Clear-box 或 Opaque-box。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“周期性外部渗透测试”连接到其运营对象——网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“周期性外部渗透测试”,以 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 测试发起人、合格测试方、系统与业务责任人、安全运营、事件响应、法务/隐私、安全生产、提供商和修复团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV54, M1)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把渗透测试范围、授权、发现、修复、验证与回归权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 18.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“用合格独立方,冻结并核对目标/联系人,定义安全证明/急停,测试从发现到利用链和业务影响,不要过度 Whitelist 防守;重大暴露/架构变化后追加。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在渗透测试范围、授权、发现、修复、验证与回归权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually, no less than annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只看报告日期,一台主机扫描也可过。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“把测试者侦察与资产台账比较,安全验证可利用发现,测试直连 Origin、IPv6、替代域并记录检测/响应;保存版本、日期、限制和负控,发现路由并复测。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、2 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以渗透测试范围、授权、发现、修复、验证与回归权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护渗透测试范围、授权、发现、修复、验证与回归权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 外部与内部侦察、未认证与已认证路径、分段与权限链、受控目标、停止条件、检测响应、修复和独立复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项同时检验预防、检测、响应和安全恢复的受控目标”,并执行包含“未授权路径、范围歧义、漏检、不安全影响、证据不完整、修复失败、旧发现方法迁移和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 18.3 · 渗透发现修复 · IG2 起(Remediate Penetration Test Findings)

对象与范围
每个发现关联受影响路径/资产、后果、复现、责任人、风险到期和漏洞流程处置;串链发现保持关联,修掉一步不能误判整链消失。
落地与责任
测试者/责任人共同分诊,补丁/重设/改配/移除或遏制,处理根因,并复测准确利用与正常业务;例外写剩余链、补偿和到期,追踪后续复发。
证据与反向测试
由测试者或独立者处理后复做利用,并用正控证明测试仍有效;核验运行状态和替代路径,分别报告验证修复、缓解、接受、误报和按风险逾期。
例外与失效边界
CAS 把 M2/M3 的已修/未修含义写反,公式反而会奖励未修,不能直接用。下次年报没出现可能只是出范围。工单关闭和扫描消失不是复测;破坏证明可限制,但剩余条件仍需安全测试。
PRD 实施清单 · 84 条原子需求 · 12 个维度 · adversarial, vulnerability

O01目标与决策. 为“渗透发现修复”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 18.3、官方资产类别“网络”、安全功能“保护”和首次出现的 IG2,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“每个发现关联受影响路径/资产、后果、复现、责任人、风险到期和漏洞流程处置;串链发现保持关联,修掉一步不能误判整链消失。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“渗透发现修复”连接到其运营对象——网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“渗透发现修复”,以 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

O07目标与决策. 对“渗透发现修复”,以 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

P07总体与适用性. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 测试发起人、合格测试方、系统与业务责任人、安全运营、事件响应、法务/隐私、安全生产、提供商和修复团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测,谁批准、谁提供证据、谁独立复核。

W07责任与审批. 明确谁能转换 发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV53, GV54, M1, M2, M3, M4, M5)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把渗透测试范围、授权、发现、修复、验证与回归权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

D07数据契约与身份. 对生命周期“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 18.2 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

I07依赖与集成. 承载 受影响制品身份、可利用性、业务后果、修复选择、已部署修复、补偿控制和残余暴露 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“测试者/责任人共同分诊,补丁/重设/改配/移除或遏制,处理根因,并复测准确利用与正常业务;例外写剩余链、补偿和到期,追踪后续复发。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在渗透测试范围、授权、发现、修复、验证与回归权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

C07控制流与执行. 实现显式状态机“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

T07时序与生命周期. 为“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 把 M2/M3 的已修/未修含义写反,公式反而会奖励未修,不能直接用。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

X07例外与失效模式. 把 未知版本、误报、无可用修复、厂商滞后、短生工作负载、不可扫描平台、继承依赖、仅缓解状态和复发 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“由测试者或独立者处理后复做利用,并用正控证明测试仍有效;核验运行状态和替代路径,分别报告验证修复、缓解、接受、误报和按风险逾期。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以渗透测试范围、授权、发现、修复、验证与回归权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径,附查询版本、分母时间、排除项、未知项和下钻回执。

E07证据与指标. 发布 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护渗透测试范围、授权、发现、修复、验证与回归权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”的权限,记录特权变更,保护证据历史并测试管理恢复。

S07安全、隐私与韧性. 限制改变“发现 → 验证 → 定级 → 分派 → 修复/缓解/例外 → 部署 → 复测 → 关闭/重开”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 外部与内部侦察、未认证与已认证路径、分段与权限链、受控目标、停止条件、检测响应、修复和独立复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项同时检验预防、检测、响应和安全恢复的受控目标”,并执行包含“未授权路径、范围歧义、漏检、不安全影响、证据不完整、修复失败、旧发现方法迁移和回归”的反向、陈旧、重复、绕过和中断控制。

V07验证与对抗测试. 运行正向控制“一项已知漏洞制品完成修复并独立复测”,并执行包含“凭据失败、版本误配、无可用修复、缓解绕过、部署失败、回滚、问题复发和外露无主资产”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

R07运营、变更与收口. 用 开放、已验证、误报、逾期、已缓解、例外、已部署未验证、复测失败、重开和暴露加权发现 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 18.4 · 验证安全措施 · IG3 起(Validate Security Measures)

对象与范围
每次渗透后核对预防、检测和响应是否看见测试技术,规则、遥测、Playbook 或架构是否要改;成功与被拦动作都要看,因为拦住也可能没告警或权限过宽。
落地与责任
把测试动作/时间映射预期控制,重建可见性/响应,经评审调或新增,并把对手模拟保存作回归;缺口有责任人,区分阻断、检测、告警、分诊、遏制。
证据与反向测试
修改后回放代表技术和正常对照,验证预期阻断/检测/响应且误报可接受,再生产观察并可回滚;统计已解决控制缺口和验证结果,“无需改”也要证据。
例外与失效边界
CAS 只数标为已修改的措施,不测试有效性。为测试 IOC 写死签名是表面成功。有些测试被授权 Whitelist 或不可见,需记录限制,并在授权时另做未预告/更真实验证。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · adversarial

O01目标与决策. 为“验证安全措施”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 18.4、官方资产类别“网络”、安全功能“保护”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“每次渗透后核对预防、检测和响应是否看见测试技术,规则、遥测、Playbook 或架构是否要改;成功与被拦动作都要看,因为拦住也可能没告警或权限过宽。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“验证安全措施”连接到其运营对象——网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“验证安全措施”,以 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 测试发起人、合格测试方、系统与业务责任人、安全运营、事件响应、法务/隐私、安全生产、提供商和修复团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV53, GV54, GV55, M1, M2, M3, M4)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把渗透测试范围、授权、发现、修复、验证与回归权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 18.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“把测试动作/时间映射预期控制,重建可见性/响应,经评审调或新增,并把对手模拟保存作回归;缺口有责任人,区分阻断、检测、告警、分诊、遏制。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在渗透测试范围、授权、发现、修复、验证与回归权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(event- and risk-defined local cadence);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 只数标为已修改的措施,不测试有效性。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“修改后回放代表技术和正常对照,验证预期阻断/检测/响应且误报可接受,再生产观察并可回滚;统计已解决控制缺口和验证结果,“无需改”也要证据。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 1 个指标分支、7 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以渗透测试范围、授权、发现、修复、验证与回归权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护渗透测试范围、授权、发现、修复、验证与回归权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 外部与内部侦察、未认证与已认证路径、分段与权限链、受控目标、停止条件、检测响应、修复和独立复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项同时检验预防、检测、响应和安全恢复的受控目标”,并执行包含“未授权路径、范围歧义、漏检、不安全影响、证据不完整、修复失败、旧发现方法迁移和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

CIS Safeguard 18.5 · 周期性内部渗透测试 · IG3 起(Perform Periodic Internal Penetration Tests)

对象与范围
至少年度从现实内部起点测试工作站、服务器、身份、云、无线、管理和敏感区,包括假设入侵、普通用户及相关特权/承包商情境;重点是横向和数据/对象授权,不只是内网端口扫。
落地与责任
使用合格独立测试者、安全账户/数据和规则,协调关键/OT,变化知识和起点;目标含检测时避免广泛白名单,重大分段/身份变化后触发目标测试。
证据与反向测试
安全验证凭据/权限、横向、信任、云与数据边界,记录预防/检测/响应并复测;带允许业务正控,测试备用路由/IPv6,列未测高风险和服务商限制。
例外与失效边界
CAS 仍只看日期。从一个平网或 Domain Admin 起点会漏普通用户提权/分段。内部测试可能碰真实敏感数据或活跃入侵,需急停/升级;年度测试补连续控制验证,不能替代。
PRD 实施清单 · 72 条原子需求 · 12 个维度 · adversarial

O01目标与决策. 为“周期性内部渗透测试”定义用户、业务与风险结果,明确该 Safeguard 保护的决策以及可以被观察到的状态变化。

O02目标与决策. 每条需求都绑定 CIS Safeguard 18.5、官方资产类别“网络”、安全功能“检测”和首次出现的 IG3,并保存来源抓取日期。

O03目标与决策. 以这条原创本地范围判断为起点:“至少年度从现实内部起点测试工作站、服务器、身份、云、无线、管理和敏感区,包括假设入侵、普通用户及相关特权/承包商情境;重点是横向和数据/对象授权,不只是内网端口扫。”把其中每类对象转成可查询总体或经过批准的适用性决定。

O04目标与决策. 分别保存规范意图、设计批准、部署、证据新鲜、正向控制、反向控制、例外和实际运行结果状态。

O05目标与决策. 把“周期性内部渗透测试”连接到其运营对象——网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径——并为每个终态定义安全决策、业务后果和残余风险。

O06目标与决策. 对“周期性内部渗透测试”,以 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 上可观察决策表达成功,并说明接受、拒绝和未解决状态的业务影响。

P01总体与适用性. 计算覆盖率前先建立权威分母,记录查询、责任人、采集时间、租户、环境、纳入项、排除项和未解决对象。

P02总体与适用性. 只要 Safeguard 所指对象存在,就评估本地、IaaS/PaaS/SaaS 云、移动、远程、IoT/OT、构建、备份、提供商和 AI 场景。

P03总体与适用性. 把空总体、发现失败、平台不支持、提供商证据不可得和经批准不适用分别记录为五种结果。

P04总体与适用性. 执行双向抽样:权威台账到真实环境、真实环境到权威台账;保留缺失、重复、陈旧、孤儿和跨租户结果。

P05总体与适用性. 解决 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 的适用性;每种边缘情形都获得有证据的适用、不适用、未知或有期限例外结果。

P06总体与适用性. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 纳入适用性,为每个对象分配适用、不适用、未知、失败或例外状态。

W01责任与审批. 为该 Safeguard 指定业务最终责任人、运营责任人、证据责任人、例外审批人、独立复核人和升级接收人。

W02责任与审批. 定义谁能创建、变更、批准、执行、暂停、回滚、续期例外和关闭实施,阻止同一主体独自批准所有阶段。

W03责任与审批. 外包运营仍指定内部最终责任人,并列出提供商操作方、租户管理员、证据提供方、通知路径和合同缺口。

W04责任与审批. 定义委派、备份人员、值班覆盖、事件期间决策权限,以及责任人离职或不可用时的交接测试。

W05责任与审批. 为 测试发起人、合格测试方、系统与业务责任人、安全运营、事件响应、法务/隐私、安全生产、提供商和修复团队 定义该 Safeguard 的 RACI,并指定解决来源或风险决策冲突的权威方。

W06责任与审批. 明确谁能转换 授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测,谁批准、谁提供证据、谁独立复核。

D01数据契约与身份. 定义稳定对象身份、别名、父子关系、租户与环境键、来源、首次/最后观测时间、责任人、状态和墓碑规则。

D02数据契约与身份. 对模式与归一化规则做版本管理;每个关键决策字段保留原始来源标识、采集时间、解析器版本、置信度和旧值。

D03数据契约与身份. 把固定 CAS 变量集合(GV55, M1)映射到本地字段;不可获得的变量逐项标记为不支持、不适用或未知并说明原因。

D04数据契约与身份. 在仪表盘或自动化消费前,定义空值、零、重复、陈旧、删除、不可达、部分观测和来源冲突语义。

D05数据契约与身份. 把渗透测试范围、授权、发现、修复、验证与回归权威记录作为受治理当前状态记录,保存身份、责任人、来源、旧/新状态、原因、执行人、时间和例外关联。

D06数据契约与身份. 对生命周期“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”保存稳定身份、来源、时间、执行人、原因和旧/新状态。

I01依赖与集成. 记录 Safeguard 18.1 的前置状态;补充本地必需依赖,并解释每项省略或替代的前置条件。

I02依赖与集成. 每个 API、代理、文件、消息、人工确认或提供商导出都定义认证、授权、模式、分页、限流、重放、幂等和错误处理。

I03依赖与集成. 在每次连接和归一化中保留租户、地域、环境、对象身份、来源事件时间、采集时间和来源健康状态。

I04依赖与集成. 为提供商中断、凭据过期、网络分区、模式漂移、延迟交付、部分结果和人工运行定义回退与对账路径。

I05依赖与集成. 对账 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果,逐来源暴露健康、延迟、置信度、遗漏和冲突解决结果。

I06依赖与集成. 承载 授权攻击假设、真实路径、受控目标、可观察防御响应、发现、修复、独立复测和回归 的每个连接器都保留租户、对象身份、来源时间、采集时间、完整性和失败状态。

C01控制流与执行. 以这条实施判断为控制流锚点:“使用合格独立测试者、安全账户/数据和规则,协调关键/OT,变化知识和起点;目标含检测时避免广泛白名单,重大分段/身份变化后触发目标测试。”拆成输入、校验、决策、动作、记录结果和关闭状态。

C02控制流与执行. 明确最近且可靠的策略、流程、配置、身份、网络、应用、数据、提供商或人工决策点,由它真正改变受保护状态。

C03控制流与执行. 按需定义允许、拒绝、遏制、隔离、延后、例外、未知、失败、已回滚和已关闭结果;每种结果都有责任人与下一动作。

C04控制流与执行. 为自动与人工执行定义校验、授权、幂等、重试、去重、并发、事务边界、回滚和补偿动作。

C05控制流与执行. 在渗透测试范围、授权、发现、修复、验证与回归权威记录中实现状态转换,保存精确运营控制点、策略或程序版本、结果和下游更新。

C06控制流与执行. 实现显式状态机“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”,逐转换定义校验、幂等、重试、并发、回滚和关闭。

T01时序与生命周期. 保留固定官方描述中的频率术语(annually, no less than annually);当资产变化、暴露、安全生产或威胁后果要求更快时定义本地 SLO。

T02时序与生命周期. 分别设置发现、摄取、决策、动作、责任人确认、证据新鲜度、例外复核、验证和最终关闭 SLO。

T03时序与生命周期. 保存事件时间、来源时区、采集时间、处理时间、决策时间和到期时间,定义时钟偏移、迟到、回填和夏令时处理。

T04时序与生命周期. 架构、提供商、策略、软件、威胁、法规、责任、数据用途、事件或控制来源发生重大变化时提前复核。

T05时序与生命周期. 根据 网络、应用、API、云、身份、物理控制、人员及业务影响链上的授权内外部攻击路径 的变化速度设置新鲜度和动作 SLO,把来源年龄、队列年龄、例外年龄和关闭年龄分开。

T06时序与生命周期. 为“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”设置发现、决策、动作、新鲜度、复核与到期 SLO,在逾期前告警。

X01例外与失效模式. 把这条失效边界判断作为强制例外测试:“CAS 仍只看日期。”其中每种条件都转成可检测状态和响应。

X02例外与失效模式. 例外必须包含范围、精确对象、责任人、原因、威胁与业务后果、补偿控制、证据、起止时间、复核触发器和经过测试的退出。

X03例外与失效模式. 按需定义故障开放、故障关闭、安全失效、部分、未知、陈旧、提供商不支持、安全生产约束、隐私约束和紧急状态。

X04例外与失效模式. 到期或补偿控制减弱的例外回到失败;同一对象或获取路径在关闭后复发时重开根因。

X05例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方基础设施、生产影响、凭据不完整、新发现关键路径、数据处理、测试可检测性和问题复发 作为设计内异常路径,每项都有责任人、补偿控制、期限、安全或业务约束和复测。

X06例外与失效模式. 把 范围漂移、不安全技术、共享租户、第三方系统、生产影响、凭据不完整、新发现关键路径、敏感测试数据和未检测活动 作为命名失败或例外路径,设置责任人、补偿控制、到期和复测。

E01证据与指标. 以这条验证判断作为首份验收回执:“安全验证凭据/权限、横向、信任、云与数据边界,记录预防/检测/响应并复测;带允许业务正控,测试备用路由/IPv6,列未测高风险和服务商限制。”保留输入、步骤、预期结果、实际结果、执行人、时间和制品身份。

E02证据与指标. 把分子和分母发布为可下钻对象集,包含查询版本、采集时间、排除项、未知项、重复项、陈旧记录和空总体规则。

E03证据与指标. 自动评分前对账固定 CAS 的 0 个指标分支、2 个命名度量或全局变量、假设状态和本地运行有效性证据。

E04证据与指标. 保留配置或程序版本、来源回执、正反向结果、例外证据、复核人身份、完整性哈希、保留类别和重放步骤。

E05证据与指标. 以渗透测试范围、授权、发现、修复、验证与回归权威记录和独立来源回执计算覆盖与有效性,分别报告未知、陈旧、冲突、失败和例外对象。

E06证据与指标. 发布 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径,附查询版本、分母时间、排除项、未知项和下钻回执。

S01安全、隐私与韧性. 对权威数据、连接器、策略引擎、证据库、例外流程、破窗路径和管理恢复应用最小权限与职责分离。

S02安全、隐私与韧性. 在需求、遥测、测试、截图、导出和公开证据中最小化秘密、个人与受监管数据,并定义脱敏和受控原始证据访问。

S03安全、隐私与韧性. 通过独立保管、必要时的不可变历史和证据路径停用告警,保护策略、状态、时间、日志、测试与审批免受篡改。

S04安全、隐私与韧性. 定义容量、配额、依赖、地域、提供商、离线和灾难行为,并保留经过测试的降级决策与恢复路径。

S05安全、隐私与韧性. 保护渗透测试范围、授权、发现、修复、验证与回归权威记录的写入与审批权限,监测特权变更、导出、删除、来源停用和恢复。

S06安全、隐私与韧性. 限制改变“授权 → 定范围 → 预演 → 带停止条件执行 → 取证 → 分流 → 修复 → 独立复测 → 回归监测”的权限,记录特权变更,保护证据历史并测试管理恢复。

V01验证与对抗测试. 让合法正向控制走完真实或生产等价路径,同时验证业务成功和完整证据回执。

V02验证与对抗测试. 执行未授权或无效反向控制,并加入陈旧、重复、畸形、乱序、跨租户和绕过变体,验证预期拒绝或安全处置。

V03验证与对抗测试. 注入来源、凭据、解析器、策略、网络、提供商、队列、存储、时钟、复核人和回滚故障,验证健康检测与声明的降级状态。

V04验证与对抗测试. 采用风险分层平台样本,覆盖关键、常见、例外、刚变更、提供商托管、安全关键、远程和短生总体。

V05验证与对抗测试. 在代表性平台演练 外部与内部侦察、未认证与已认证路径、分段与权限链、受控目标、停止条件、检测响应、修复和独立复测,验证业务行为、控制决策、遥测、案件流程、回滚和最终状态。

V06验证与对抗测试. 运行正向控制“一项同时检验预防、检测、响应和安全恢复的受控目标”,并执行包含“未授权路径、范围歧义、漏检、不安全影响、证据不完整、修复失败、旧发现方法迁移和回归”的反向、陈旧、重复、绕过和中断控制。

R01运营、变更与收口. 按设计、观察、金丝雀、强制和扩展阶段发布,每阶段都有进入/退出条件、业务正向、反向控制、例外准备和已测试回滚。

R02运营、变更与收口. 监测总体增长、来源健康、证据陈旧、动作失败、积压年龄、例外到期、控制绕过、误报、漏报和复发根因。

R03运营、变更与收口. 来源、解析器、策略、责任人、提供商、架构、软件、数据用途或威胁变化后,使受影响回执失效;保留历史并显示当前为陈旧。

R04运营、变更与收口. 只有受保护状态已改变、证据新鲜、正反向控制通过、下游权威对账、残余风险已记录且复发监测已启用时才关闭。

R05运营、变更与收口. 当 资产与暴露清单、架构与威胁模型、交战规则、凭据、测试人员记录、证据、发现、修复工单、检测和复测结果 的责任、模式、覆盖、提供商、策略或平台版本变化时重新对账并重跑受影响测试。

R06运营、变更与收口. 用 计划、执行、停止、越界、已阻断、已检测、已遏制、漏检、发现、修复、复测通过、复发和未测试攻击路径 驱动积压、续期、事件处置、趋势复核和退役;复发会重开根因工作。

7 运营框架:回执、看板、续期与收尾

7.1 一个看板要分开七种状态

有用的看板不会压成一个绿色百分比。每个 Safeguard 与业务范围应显示:目标层/风险优先;已知总体和未知/无法评估数;设计批准;控制已部署;证据新鲜;正反测试通过;例外开放/将到期/逾期;结果或演练发现。管理层由此能区分缺控制、缺分母、来源陈旧、测试失败和剩余风险。

覆盖比例要附回执:分子、分母都是可查询对象集,带采集时间、归一版本和排除。空总体明确返回三类之一——确实不适用、适用但本期无事件、发现失败——绝不静默变成 100%。趋势保留历史分母,不能靠删除难资产制造改善。

13,020 条需求形成一套设计与复核全集。具体产品用明确理由选择适用条目,把每项接受需求绑定责任人与验收测试,并继续显示排除、提供商负责、不支持、延后和被取代条目。十二类总数分别观察,使成熟证据流水线无法遮住未定义总体或未经测试的失效路径。

7.2 独立评审可以重放的证据包

每包包含官方 Safeguard ID 与固定参照、业务范围/目标 IG、总体查询与来源回执、业务/运营责任、控制设计与部署版本、依赖状态、正反测试步骤/数据/时间/结果、覆盖/新鲜计算、补偿与到期、开放失败/修复、评审者身份。秘密、易受害 Fixture 和敏感原始数据留在受控存储,只把哈希、来源和可复现决定放包里。

抽样要风险化且可复现:高后果和例外对象每轮必进,其他按声明的随机/分层方法。来源、政策、服务商、架构或重要软件变化会让受影响证据失效,即使日历未过期。独立评审同时读成功和失败,并用第二来源核验分母。

暖纸环形流程把设计、总体对账、强制、正反测试、结果复核、例外到期和续期连接起来,回执最终返回资产台账
图 5。 评估是续期闭环。来源或配置变化会使旧回执失效;例外到期后回到决定队列,不能静默变成永久政策。

7.3 最终判断

CIS Controls v8.1 仍是一套很强的安全项目优先结构:动作简洁、IG 累积、Companion 生态广。落地缺口发生在短小、平台中立的 Safeguard 遇到变化资产、共享责任、不可见设备、安全约束和证据系统时。

建设性答案是一份由 PRD Backlog 支撑的精确运营合同:先建权威总体,按依赖施工,保留环境特定控制点,配正反测试,让每个例外到期;固定并对账 CAS 后,用它命名度量材料,再补强制、结果和续期证据,才称 Safeguard 有效。每张卡下 72—108 条原子需求把工作变成可估算、可分派、可测试的任务,同时保留适用性决定。这样既让小团队的 IG1 可做到,也避免成熟 IG3 变成 153 个永久绿框。

8 研究记录与一手参照

快照与方法。规范来源在 2026 年 7 月 27 日固定,7 月 28 日再次实时核对。SOSEC 解析 Navigator 153 项和 18 个 CAS 页面,与 2024 年 6 月 v8.1 核心指南对账,审查依赖图和每个 CAS 输入、操作、度量与指标,并为全部 Safeguard 完成中英实施边界卡。深度修订继续把每张卡拆成十二个 PRD 维度、一个 Control 专属运营模型、一至三个 Safeguard 语义模式,并对跨系统复杂控制增加扩展层。结构测试强制 153 个 ID 按官方顺序出现,每卡 72—108 条、每维六至九条、编码唯一、双语对齐和总数精确对账。本文没有测试真实企业、商业产品或企业控制。

可复用研究制品。公开双语 PRD 清单(JSON)收录 13,020 个对齐原子需求对、十二类归属、来源依据、Safeguard 身份与 IG、CAS 依赖和变量上下文、频率术语、实施摘要及逐卡深度;SHA-256 为 BC9BE410DFFE5278FE0C9D05DE397D26957FDCB3F9B189D8A183315238897FC6。文件只发布 SOSEC 原创分析和必要短引用,没有复制官方描述与评估正文。

官方入口。请从CIS Controls v8.1NavigatorImplementation GroupsAsset Classes GuideCAS 方法当前 CAS 文档开始。环境和优先级参照包括Cloud v8.1IoT v8.1ICS Workbook、4 月的 AI/LLM、Agent 与 MCP 指南、7 月的 v8.1.2 AI Security Guidance WorkbookCIS RAM v2.2CDM 2.0CSAT 文档

证据边界。40 项异常账本是高置信审计样本,不声称找完所有编辑或语义问题;CAS 是实时 “latest” 文档,官方以后修正时,部分问题会成为历史。逐项卡片是 SOSEC 独立实施建议,不是 CIS 官方解释、认证、法律意见或万能风险决定;企业仍须结合自身法规、合同、威胁模型、架构、安全约束和授权测试规则。

研究记录

9证据、对象与来源

下面保留本文实际使用的标识、时间和原始材料,便于继续调查。

9.1研究对象

报告涉及的产品、行为者、技术、受影响对象和控制点。

研究快照2026-07-28

版本、Navigator、CAS、Companion Guide、来源一致性与 PRD 深度审查的截止日

框架版本CIS Controls v8.1

研究截止日确认的当前官方版本

Safeguard 普查153

全部 Safeguard 均有独立撰写的四类实施边界卡和十二维 PRD 清单

PRD 原子需求13,020

每个 Safeguard 有 72—108 条,覆盖目标、范围、责任、数据、集成、控制流、时序、失效、证据、安全、测试和运营

Implementation Group56 + 74 + 23

分别为首次出现于 IG1、IG2 新增和 IG3 新增的数量

CAS 审计账本40

固定实时文档中高置信、可复现的缺陷或不安全度量边界

核心指南 SHA-25679072AE8BDF102AD60CFB8A1510C4A117F16124B376D8D48B56BB13ADC3D4090

用于对账的 2024 年 6 月 CIS Controls v8.1 指南

公开 PRD 清单 SHA-256BC9BE410DFFE5278FE0C9D05DE397D26957FDCB3F9B189D8A183315238897FC6

研究记录中链接的原创双语机器可读清单

9.2事件时间

  1. 官方来源普查固定

    SOSEC 固定当前 v8.1 版本、Navigator 全 153 项、18 个 CAS Control 页面及相关环境与风险资料。

  2. CAS 一致性审计收口

    固定来源对账形成 40 项高置信的算术、变量、范围、指标、结果和跨页面异常。

  3. PRD 深度实施清单收口

    每个 Safeguard 获得 72—108 条十二维原子需求,双语对齐需求对总计 13,020 条。

9.3来源与材料

  1. CIS Controls v8.1https://www.cisecurity.org/controls/v8-1
  2. CIS Controls Navigatorhttps://www.cisecurity.org/controls/cis-controls-navigator
  3. CIS Implementation Groupshttps://www.cisecurity.org/controls/implementation-groups
  4. CIS Controls Assessment Specificationhttps://www.cisecurity.org/controls/cis-controls-assessment-specification
  5. Current CIS Controls Assessment Specification documentationhttps://cas.docs.cisecurity.org/en/latest/
  6. CIS Controls Assessment Specification terms of usehttps://cas.docs.cisecurity.org/en/latest/source/terms-of-use/
  7. Guide to Asset Classes in CIS Controls v8.1https://www.cisecurity.org/insights/white-papers/guide-to-asset-classes-cis-critical-security-controls-v8-1
  8. CIS Controls v8.1 Cloud Companion Guidehttps://www.cisecurity.org/insights/white-papers/cis-controls-v8-1-cloud-companion-guide
  9. CIS Controls v8.1 ICS Workbookhttps://www.cisecurity.org/insights/white-papers/controls-v8-1-industrial-control-systems-ics-workbook
  10. CIS Controls v8.1.2 AI Security Guidance Workbookhttps://www.cisecurity.org/insights/white-papers/controls-v8-1-2-ai-security-guidance-workbook
  11. CIS RAM v2.2https://www.cisecurity.org/insights/white-papers/cis-ram-risk-assessment-method
  12. CIS Community Defense Model 2.0https://www.cisecurity.org/insights/white-papers/cis-community-defense-model-2-0