OWASP Top 10 & ASVS
行业标准的应用程序安全参考。
OWASP 发布了我们在每次审计中应用的两个参考。Top 10 列出了最关键的 Web 风险。ASVS 定义了 3 个级别的 286 个控制。
- Top 10:注入、访问控制损坏、加密失败、SSRF、供应链…
- ASVS Level 1(黑盒)、Level 2(标准应用)、Level 3(关键应用)
- 覆盖认证、会话、验证、密钥、日志、通信
- OWASP 工具:ZAP、Dependency-Check、Cheat Sheets
默认目标 ASVS Level 2;健康、金融或敏感电商应用为 Level 3。
ISO/IEC 27001
信息安全管理系统。
认证组织运行强大且持续改进的信息安全管理系统(ISMS)的国际标准。
- 14 个领域的 114 个控制(政策、HR、访问、加密、操作…)
- PDCA 循环,强制年度内部审计
- 认证机构颁发,3 年有效
- 与 ISO 27017(云)、27018(PII)、27701(隐私)兼容
我们陪伴准备:差距分析、ISMS、补救计划、模拟审计。
NIST CSF 2.0
Identify, Protect, Detect, Respond, Recover, Govern.
美国 NIST 的网络安全框架。2.0 版(2024)增加了 Govern 功能。结构化网络安全计划的全球参考。
- 6 个功能:Govern · Identify · Protect · Detect · Respond · Recover
- 23 个类别和 108 个子类别 — 完整且实用的参考
- Tiers 1-4 衡量成熟度
- 映射到 ISO 27001、NIST 800-53、CIS Controls、GDPR
这是我们在审计中使用的网格 — CISO 和非技术领导都清晰。
ANSSI · PASSI
法国机构的卫生和云指南。
法国国家机构发布参考指南并资格审定提供商(PASSI 审计、PRIS 事件)。在法国必不可少,欧盟认可。
- 卫生指南:中小企业和中端市场的 42 条具体规则
- SecNumCloud(主权)、GDPR、AI 建议
- PASSI(5 个范围:组织、架构、配置、代码、入侵)
- CERT-FR:漏洞流和入侵指标
我们使用 ANSSI 指南来构建法国侧审计和 NIS2 合规。
RGPD · NIS2
欧洲合规 — 个人数据和 NIS2 指令。
两个强制性欧盟文本。GDPR(自 2018 年)保护个人数据。NIS2 指令(2024 年转换)加强基本和重要实体的网络安全。
- GDPR:处理注册、DPIA、权利、DPO、72 小时违规通知
- NIS2:治理、风险管理、供应链、事件声明
- GDPR 罚款高达 2000 万欧元或全球收入的 4%;NIS2 高达 1000 万欧元或 2%
- 所有部门:健康、能源、运输、银行、数字、农业
我们映射处理活动,制作法律文件,并加固两个文本要求的技术控制。
PCI DSS 4.0
支付卡数据处理标准。
Payment Card Industry DSS。对任何存储、处理或传输卡数据的实体强制。4.0 版(2024)施加更严格的控制和持续评估。
- 6 个领域的 12 个要求(网络、数据、漏洞、访问、监控、政策)
- 根据年交易量的 4 个级别
- 需要内部和外部渗透测试,季度 ASV 扫描
- MFA、网络分段、PAN 端到端加密
我们陪伴技术合规(标记化、P2PE)和 QSA 审计准备。