合规与治理
合规与治理建立了相应框架,以确保组织 在法律、监管及安全最佳实践要求范围内运营。
什么是 GRC?
Governance, Risk, and Compliance (GRC) 是一种用于管理 治理、风险管理与监管合规的综合方法。
LGPD - 通用数据保护法
基本原则
- 目的性、适当性与必要性
- 自由访问与透明度
- 安全与预防
- 不歧视
- 问责与说明义务
法律依据
- 数据主体的同意
- 履行法律义务
- 履行合同
- 合法利益
- 保护生命或人身安全
数据主体的权利
- 确认并访问数据
- 更正不完整或不准确的数据
- 匿名化、屏蔽或删除
- 数据可携带性
- 撤回同意
GDPR - General Data Protection Regulation
域外适用性
GDPR 适用于以下组织:
- 处理欧盟居民数据
- 监控欧盟境内的行为
- 在欧盟提供商品/服务
处罚
- Tier 1:最高 €10M 或全球年收入的 2%
- Tier 2:最高 €20M 或全球年收入的 4%
ISO 27001
信息安全管理体系(ISMS)的国际标准。
结构
- 条款 4-10: ISMS 要求
- 附录 A: 93 项控制措施,分为 4 个类别
控制措施类别
- Organizational(37 项控制措施)
- People(8 项控制措施)
- Physical(14 项控制措施)
- Technological(34 项控制措施)
PDCA 循环
- Plan: 建立 ISMS
- Do: 实施与运行
- Check: 监控与审查
- Act: 维持与改进
SOC 2
用于报告 service organizations 中服务控制措施的框架。
Trust Service Criteria
- Security: 防范未经授权的访问
- Availability: 系统按承诺保持可用
- Processing Integrity: 处理完整且准确
- Confidentiality: 机密信息受到保护
- Privacy: 个人信息按承诺收集、使用和保留
Type I vs Type II
- Type I: 某一时间点的控制措施设计
- Type II: 一段时期内的运行有效性(通常为 6-12 个月)
PCI-DSS
Payment Card Industry Data Security Standard,适用于处理银行卡的组织。
12 项要求
- 安装并维护 firewall configuration
- 不要使用 vendor 默认密码
- 保护存储的 cardholder 数据
- 加密 cardholder 数据的传输
- 保护系统免受 malware 侵害
- 开发并维护安全的系统
- 按 business need-to-know 限制数据访问
- 识别并验证对组件的访问
- 限制对 cardholder 数据的物理访问
- 跟踪并监控对网络资源的访问
- 定期测试系统和流程
- 维护信息安全策略
NIST Cybersecurity Framework
由标准、指南和实践构成的自愿性框架。
5 项 Core 功能
- Identify: 建立组织层面的理解
- Protect: 制定并实施防护措施
- Detect: 制定并实施检测活动
- Respond: 制定并实施响应活动
- Recover: 制定并实施恢复计划
CIS Controls
面向 cyber defense 的 18 项已确定优先级且可操作的控制措施。
Implementation Groups
- IG1: 小型组织,资源有限
- IG2: 中型组织,资源较多
- IG3: 大型组织,配备专职专家
风险管理
流程
- 识别: 编录资产与威胁
- 分析: 评估可能性与影响
- 评价: 对风险进行优先级排序
- 处置: 接受、缓解、转移或规避
- 监控: 持续审查
方法论
- ISO 31000 - Risk Management
- NIST 800-30 - Risk Assessment
- FAIR (Factor Analysis of Information Risk)
审计与评估
类型
- Internal Audit: 由组织自身开展
- External Audit: 独立的第三方
- Certification Audit: 用于认证(ISO 27001)
- Compliance Audit: 验证对法规的遵循情况
GRC 平台
- ServiceNow GRC: 与 ITSM 集成
- RSA Archer: Enterprise GRC platform
- MetricStream: GRC 与 risk management
- LogicGate: Risk Cloud platform
- Vanta/Drata: Automated compliance (SOC 2, ISO)
最佳实践
- 将合规融入组织文化
- 自动化证据收集
- 维护适用要求的清单
- 定期开展 gap assessments
- 就各项要求对团队进行培训
- 记录政策与程序
- 必要时实施补偿性控制措施
- 与监管机构保持沟通
合规不仅仅是一项 checkbox exercise,更是改善 安全态势的契机。框架和法规为实施稳健的控制措施 提供了经过验证的路线图。组织应将合规 视为安全实践的基准线,而非上限。
