0Pricing
Cyber Security Academy · 课时

安全控制措施选择与差距分析

根据风险选择预防性、检测性和纠正性控制措施,并执行差距分析。

安全控制措施选择与差距分析 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

控制措施类型:预防型、检测型、纠正型

预防型控制措施会在威胁成功之前阻止威胁(防火墙、访问控制、加密)。检测型控制措施会识别已经发生的威胁(IDS、日志记录、审计)。纠正型控制措施会在事件发生后降低影响(备份、IR 计划、补丁)。分层防御需要这三种类型的控制措施。

控制措施类别

控制措施涵盖多个维度:物理类(锁、摄像头)、技术类(防火墙、MFA)和管理类(政策、培训)。针对特定风险,请从不同类别中选择互补的控制措施——由管理政策和物理安全支持的技术控制措施,才能形成真正的纵深防御。

基于风险选择控制措施

请选择与风险相称的控制措施。计算剩余风险:固有风险减去控制措施有效性。高可能性、高影响的风险足以证明采用昂贵控制措施的合理性。低可能性、低影响的风险可以在不采取控制措施的情况下接受。请记录风险处置依据。

NIST 800-53 控制措施目录

NIST 800-53 第 5 次修订版包含 1,000 多项控制措施,分为 20 个族群(AC、AU、CA、CM 等)。联邦机构和承包商必须实施指定的基线(低/中/高)。该目录是现有最全面的技术控制措施参考资料。

执行差距分析

差距分析会将当前安全状态与目标框架基线进行比较。步骤如下:(1) 记录当前已实施的控制措施;(2) 将其映射到框架控制措施;(3) 识别未实施或部分实施的控制措施;(4) 按风险确定差距的优先级;(5) 创建修复路线图。

补偿性控制措施

当理想的控制措施不可行(由于成本、运营限制或遗留系统)时,请通过替代方式实施能够实现等效风险降低效果的补偿性控制措施。请为审计人员和风险接受流程记录采用补偿性控制措施的依据。

控制措施有效性评估

必须测试控制措施,不能想当然地认为它们有效。请通过尝试执行被阻止的操作来测试预防型控制措施;通过模拟事件并验证是否检测到该事件来测试检测型控制措施;通过开展桌面演练和恢复演练来测试纠正型控制措施。

CIS 控制措施 v8

CIS 关键安全控制措施(18 项)是经过优先级排序且实用的安全防护措施。实施组(第 1 组/第 2 组/第 3 组)从面向小型组织的基础卫生要求,逐步扩展到面向企业的复杂控制措施。第 1 组为实现最低可行安全水平提供影响最大的基础保护。

安全成熟度路线图

差距分析的输出会转化为成熟度路线图:按每投入一美元所带来的风险降低程度确定优先级,将控制措施分组到季度迭代中,根据成熟度里程碑跟踪进展,并使用业务风险语言而非技术术语向管理层利益相关者报告进展。

供应商与第三方控制措施

第三方风险管理需要评估供应链中的控制措施。安全问卷、SOC 2 报告、ISO 27001 证书和渗透测试摘要可以提供供应商控制措施有效性的证据。高风险供应商可能需要接受现场评估。

持续监控控制措施

控制措施会随着时间推移而弱化——补丁水平下降、配置逐渐偏离、访问权限不断累积。通过自动化合规工具(AWS 配置服务、云平台策略、SCC)持续监控控制措施,可以维护实时的控制措施状态,而不是依赖年度审计提供的某一时间点快照。

知识检查

预防性安全控制措施与侦测性安全控制措施有什么区别?

总结

控制措施选择会将已识别的风险映射到物理、技术和管理类别中适用的预防性、侦测性和纠正性控制措施。差距分析会根据框架基线识别缺失的控制措施,而按风险确定优先级的路线图则推动系统性改进,使安全成熟度不断提升并达到可衡量的水平。

常见问题解答

「安全控制措施选择与差距分析」课时是免费的吗?

是的 — 「安全控制措施选择与差距分析」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「安全控制措施选择与差距分析」这节课中我会学到什么?

根据风险选择预防性、检测性和纠正性控制措施,并执行差距分析。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「安全控制措施选择与差距分析」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 使用 STRIDE 与 PASTA 进行威胁建模
  2. 风险框架:NIST CSF 与 ISO 27001
  3. 安全控制措施选择与差距分析
  4. 安全审计与合规审查
← 返回 Cyber Security Academy