① 一句话秒懂

安全评估与测试程序(Security Assessment and Testing Program)就是给公司的”安全防御体系”定期做体检——用测试、评估、审计三件套,确认那些安全控制措施真的”在好好干活”。

② 生活类比

把企业的信息安全控制措施想象成你家的防盗系统:门锁、监控、报警器的组合。

  • 安全测试(Test) = 你每隔一阵子亲自去拧一拧门把手、按一按报警器,确认它们没坏。
  • 安全评估(Assessment) = 请一位专业安防顾问上门,系统地排查隐患(门锁等级够不够、窗户有没有漏洞),并给你一份改进建议书。
  • 安全审计(Audit) = 请一位和你家毫无利益关系的独立第三方(比如保险公司派来的检查员),出具一份”这家防盗系统合格/不合格”的正式报告,给外人(保险公司、物业)看。

三者的核心区别就一句话:测试看”能不能用”,评估看”哪里要改”,审计看”对外够不够格”

③ 核心概念

三大组件

组件 英文 目的 执行者 结果受众
安全测试 Security Test 验证某个控制功能正常 内部安全团队 内部
安全评估 Security Assessment 综合风险分析 + 整改建议 内部或外包专家 管理层(非技术语言报告)
安全审计 Security Audit 向第三方证明控制有效 独立审计师 董事会、监管、第三方

设计测试计划要考虑的因素(原书清单)

安排测试频率时,信息安全经理要权衡:测试资源是否充足、被保护系统的重要性、数据敏感性、控制失效/误配的概率、遭受攻击的风险、配置变更频率、测试难度与耗时、以及对正常业务的影响。

原书定义:安全测试”verify that a control is functioning properly”(验证控制是否正常运行)。

NIST SP 800-53A 评估对象(四类)

  • Specifications(规范):政策、流程、设计文档。
  • Mechanisms(机制):硬件/软件/固件实现的控件。
  • Activities(活动):人员执行的操作(备份、导出日志等)。
  • Individuals(人员):实施规范、机制、活动的人。 评估师可检查这四类、访谈人员、或直接测试。

SOC 审计(服务组织控制)

由 AICPA 的 SSAE 18(美国)/ ISAE 3402(国际)规范的常见审计,分三类:

  • SOC 1:影响财务报告准确性的控制。
  • SOC 2:影响安全/保密性/完整性/可用性/隐私的控制,结果保密(通常签 NDA 才给看)。
  • SOC 3:同 SOC 2 范围,但结果可公开披露

报告分两种:

  • Type I:只评价”控制设计是否合理” + 某一时间点的快照(相当于纸上审查)。
  • Type II:额外验证”控制运行有效性”,覆盖至少 6 个月运行期(相当于真刀真枪的传统审计)。Type II 比 Type I 可信得多

审计框架与标准

  • COBIT(Control Objectives for Information and Related Technologies):ISACA 维护的 IT 治理框架,定义系统应满足的通用控制目标。
  • ISO 系列信息安全标准。
  • 审计三类型区分关键在”谁控制”:内部审计 = 自己人控制;外部审计 = 独立公司但自己雇的;第三方审计 = 别的机构雇的、完全在自家控制之外。

④ 真实案例

GAO 审计 FAA 空中交通管制系统(2015):美国政府问责局(GAO)应国会要求审计,结论是 FAA 虽采取了保护措施,但”仍存在重大安全控制弱点,威胁国家空域系统的安全连续运行”,包括边界防护、身份认证、数据加密、审计监控等方面的弱点,并给出 17 条整改建议。

反面教材——安达信(Arthur Andersen):曾是世界五大审计所之一,因在安然(Enron)财务造假案中”签字背书”其欺诈行为,被控妨碍司法(后最高法院推翻定罪,但信誉崩塌、迅速倒闭)。这说明审计师必须保持独立与客观,否则整个审计体系失效。

⑤ 考试怎么考

  • 区分 Test / Assessment / Audit 三者的目的与执行者(尤其审计必须”独立”)。
  • SOC 2 vs SOC 3:保密 vs 公开;Type I vs Type II:设计 vs 运行有效性(6 个月)。
  • 内部/外部/第三方审计的”控制权”归属是高频考点。
  • NIST 800-53A 四类评估对象(Specifications/Mechanisms/Activities/Individuals)。
  • COBIT 由 ISACA 维护(常考归属)。

⑥ 记忆口诀

“测能评改审对外,SOC 二保三公开,一二设计运六(月)载,独立审计莫自爱。”

  • 测=验证能用;评=提整改;审=对外证明。
  • SOC2 保密、SOC3 公开。
  • Type I 设计、Type II 运行(≥6 个月)。
  • 审计必须独立,不能又当运动员又当裁判。

⑦ 自测

  1. 安全测试、安全评估、安全审计三者最本质的区别是什么?(提示:执行者独立性 + 结果用途)
  2. SOC 2 和 SOC 3 报告在”披露范围”上有何不同?
  3. Type I 与 Type II 报告的核心差异是什么?Type II 至少要覆盖多长运行期?
  4. NIST SP 800-53A 定义了哪四类评估对象?
  5. COBIT 框架由哪个组织维护?

This site uses Just the Docs, a documentation theme for Jekyll.