① 一句话秒懂
安全评估与测试程序(Security Assessment and Testing Program)就是给公司的”安全防御体系”定期做体检——用测试、评估、审计三件套,确认那些安全控制措施真的”在好好干活”。
② 生活类比
把企业的信息安全控制措施想象成你家的防盗系统:门锁、监控、报警器的组合。
- 安全测试(Test) = 你每隔一阵子亲自去拧一拧门把手、按一按报警器,确认它们没坏。
- 安全评估(Assessment) = 请一位专业安防顾问上门,系统地排查隐患(门锁等级够不够、窗户有没有漏洞),并给你一份改进建议书。
- 安全审计(Audit) = 请一位和你家毫无利益关系的独立第三方(比如保险公司派来的检查员),出具一份”这家防盗系统合格/不合格”的正式报告,给外人(保险公司、物业)看。
三者的核心区别就一句话:测试看”能不能用”,评估看”哪里要改”,审计看”对外够不够格”。
③ 核心概念
三大组件
| 组件 | 英文 | 目的 | 执行者 | 结果受众 |
|---|---|---|---|---|
| 安全测试 | Security Test | 验证某个控制功能正常 | 内部安全团队 | 内部 |
| 安全评估 | Security Assessment | 综合风险分析 + 整改建议 | 内部或外包专家 | 管理层(非技术语言报告) |
| 安全审计 | Security Audit | 向第三方证明控制有效 | 独立审计师 | 董事会、监管、第三方 |
设计测试计划要考虑的因素(原书清单)
安排测试频率时,信息安全经理要权衡:测试资源是否充足、被保护系统的重要性、数据敏感性、控制失效/误配的概率、遭受攻击的风险、配置变更频率、测试难度与耗时、以及对正常业务的影响。
原书定义:安全测试”verify that a control is functioning properly”(验证控制是否正常运行)。
NIST SP 800-53A 评估对象(四类)
- Specifications(规范):政策、流程、设计文档。
- Mechanisms(机制):硬件/软件/固件实现的控件。
- Activities(活动):人员执行的操作(备份、导出日志等)。
- Individuals(人员):实施规范、机制、活动的人。 评估师可检查这四类、访谈人员、或直接测试。
SOC 审计(服务组织控制)
由 AICPA 的 SSAE 18(美国)/ ISAE 3402(国际)规范的常见审计,分三类:
- SOC 1:影响财务报告准确性的控制。
- SOC 2:影响安全/保密性/完整性/可用性/隐私的控制,结果保密(通常签 NDA 才给看)。
- SOC 3:同 SOC 2 范围,但结果可公开披露。
报告分两种:
- Type I:只评价”控制设计是否合理” + 某一时间点的快照(相当于纸上审查)。
- Type II:额外验证”控制运行有效性”,覆盖至少 6 个月运行期(相当于真刀真枪的传统审计)。Type II 比 Type I 可信得多。
审计框架与标准
- COBIT(Control Objectives for Information and Related Technologies):ISACA 维护的 IT 治理框架,定义系统应满足的通用控制目标。
- ISO 系列信息安全标准。
- 审计三类型区分关键在”谁控制”:内部审计 = 自己人控制;外部审计 = 独立公司但自己雇的;第三方审计 = 别的机构雇的、完全在自家控制之外。
④ 真实案例
GAO 审计 FAA 空中交通管制系统(2015):美国政府问责局(GAO)应国会要求审计,结论是 FAA 虽采取了保护措施,但”仍存在重大安全控制弱点,威胁国家空域系统的安全连续运行”,包括边界防护、身份认证、数据加密、审计监控等方面的弱点,并给出 17 条整改建议。
反面教材——安达信(Arthur Andersen):曾是世界五大审计所之一,因在安然(Enron)财务造假案中”签字背书”其欺诈行为,被控妨碍司法(后最高法院推翻定罪,但信誉崩塌、迅速倒闭)。这说明审计师必须保持独立与客观,否则整个审计体系失效。
⑤ 考试怎么考
- 区分 Test / Assessment / Audit 三者的目的与执行者(尤其审计必须”独立”)。
- SOC 2 vs SOC 3:保密 vs 公开;Type I vs Type II:设计 vs 运行有效性(6 个月)。
- 内部/外部/第三方审计的”控制权”归属是高频考点。
- NIST 800-53A 四类评估对象(Specifications/Mechanisms/Activities/Individuals)。
- COBIT 由 ISACA 维护(常考归属)。
⑥ 记忆口诀
“测能评改审对外,SOC 二保三公开,一二设计运六(月)载,独立审计莫自爱。”
- 测=验证能用;评=提整改;审=对外证明。
- SOC2 保密、SOC3 公开。
- Type I 设计、Type II 运行(≥6 个月)。
- 审计必须独立,不能又当运动员又当裁判。
⑦ 自测
- 安全测试、安全评估、安全审计三者最本质的区别是什么?(提示:执行者独立性 + 结果用途)
- SOC 2 和 SOC 3 报告在”披露范围”上有何不同?
- Type I 与 Type II 报告的核心差异是什么?Type II 至少要覆盖多长运行期?
- NIST SP 800-53A 定义了哪四类评估对象?
- COBIT 框架由哪个组织维护?