安全审计
评估控制措施
安全审计 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是安全审计
安全审计是对组织满足安全控制措施和策略要求的程度进行系统性评估。它会将实际状态与既定标准进行比较,并记录差距。
审计负责评估控制措施;审计本身并不会解决问题。
审计、渗透测试与评估的区别
这些术语有所重叠,但含义不同:
- 审计:根据标准并结合证据检查控制措施。
- 渗透测试:主动利用弱点来证明其影响。
- 风险评估:估计威胁发生的可能性及其影响。
内部审计与外部审计
审计有两个来源:
- 内部:由您自己的团队执行,用于持续保证和准备工作。
- 外部:由独立审核员执行,认证需要外部审计,也可以借此增强利益相关者的信心。
审计生命周期
典型的审计会经历以下明确阶段:
- 规划:定义范围和目标。
- 现场工作:收集并测试证据。
- 报告:记录发现和严重程度。
- 整改:修复差距并进行验证。
定义范围与目标
范围可以让审计保持聚焦并明确边界。请明确纳入审计的系统、地点、流程和时间段。
明确的目标(例如验证 ISO 27001 附录 A 控制措施)可以告诉审核员应收集哪些证据,以及合格状态应是什么样。
收集证据
审核员会收集证明控制措施存在且正在运行的证据:
- 配置导出文件和屏幕截图。
- 日志和访问审查记录。
- 策略和已签署的批准文件。
- 与控制措施负责人进行访谈。
测试控制措施
审核员通过两种方式进行测试:
- 设计:该控制措施是否能够实现其目标?
- 运行有效性:该控制措施在这段时间内是否确实有效运行?
抽样很常见:检查具有代表性的记录子集,而不是检查全部记录。
发现与严重程度
每个差距都会成为一项审计发现,并根据风险进行评级。统一的分级标准有助于确定优先级。
- 严重/高:紧急、可被利用或会阻碍合规。
- 中:应尽快修复。
- 低/观察项:较小的问题或加固建议。
整改与跟踪
审计发现必须转化为行动。请在整改登记册中为每项发现记录负责人、计划和截止日期。
- 明确责任归属。
- 根据严重程度设置现实可行的截止日期。
- 在关闭之前验证修复结果(重新测试)。
审核员独立性
为避免利益冲突,审核员不应评估自己执行过的工作。独立性(尤其对于外部审计而言)能够让客户和监管机构信任审计结果。
持续审计
现代安全项目会通过持续监控来补充定期审计:自动检查会在接近实时的情况下标记偏离安全基线的情况,从而减少正式审计时的意外。
# example: a daily compliance check job
opa eval --data policy.rego --input config.json \
'data.compliance.violations'快速检查
区分审计与渗透测试。
回顾
安全审计评估控制措施满足标准的程度:
- 审计不同于渗透测试和风险评估。
- 遵循生命周期:规划、现场工作、报告和整改。
- 收集证据,测试设计与运行情况,并评定审计发现。
- 跟踪整改并保持审核员独立。
常见问题解答
「安全审计」课时是免费的吗?
是的 — 「安全审计」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「安全审计」这节课中我会学到什么?
评估控制措施 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「安全审计」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。