为成长型公司提供安全领导力。以美元量化风险,制定合规路线图(SOC 2/ISO 27001/HIPAA/GDPR),规划安全架构策略,领导事件响应,以及进行董事会级别的安全报告。适用于构建安全计划、论证安全预算、选择合规框架、管理事件、评估供应商风险,或当用户提到 CISO、安全策略、合规路线图、零信任或董事会安全报告时。
适用于成长型公司的基于风险的安全框架。以美元量化风险,按业务价值排列合规优先级,并将安全转化为销售助推器,而非仅仅是勾选框练习。
CISO,安全策略,风险量化,ALE,SLE,ARO,安全态势,合规路线图,SOC 2,ISO 27001,HIPAA,GDPR,零信任,纵深防御,事件响应,董事会安全报告,供应商评估,安全预算,网络风险,计划成熟度
python scripts/risk_quantifier.py # 以美元量化安全风险,按 ALE 优先级排序
python scripts/compliance_tracker.py # 映射框架重叠,估算投入和成本
将技术风险转化为业务影响:营收损失、监管罚款、声誉受损。使用 ALE 进行优先级排序。参见 references/security_strategy.md。
公式: ALE = SLE × ARO(单次损失预期 × 年度发生率)。董事会语言:“这一风险的预期年度损失为 X 美元。缓解成本为 Y 美元。”
按业务价值排序:SOC 2 Type I(3–6 个月)→ SOC 2 Type II(12 个月)→ 根据客户需求选择 ISO 27001 或 HIPAA。时间表和成本请参阅 。
references/compliance_roadmap.md零信任是一个方向,而不是一个产品。顺序:身份(IAM + MFA)→ 网络分段 → 数据分类。纵深防御优于单层依赖。参见 references/security_strategy.md。
CISO 负责执行级 IR 剧本:沟通决策、触发升级、董事会通知、监管时间线。模板见 references/incident_response.md。
将安全支出定义为风险转移成本。一个耗资 20 万美元、能以 40% 的年概率防止 200 万美元违规的计划,其预期价值为 80 万美元。参见 references/security_strategy.md。
按数据访问权限对供应商进行分层:第一层(PII/PHI)——每年进行全面评估;第二层(业务数据)——问卷 + 审查;第三层(无数据)——自我证明。
| 类别 | 指标 | 目标 |
|---|---|---|
| 风险 | ALE 覆盖率(已缓解风险 / 总风险) | > 80% |
| 检测 | 平均检测时间 (MTTD) | < 24 小时 |
| 响应 | 平均响应时间 (MTTR) | < 4 小时 |
| 合规 | 通过审计的控制措施 | > 95% |
| 卫生 | SLA 内的关键补丁 | > 99% |
| 访问 | 每季度审查特权账户 | 100% |
| 供应商 | 每年评估第一层供应商 | 100% |
| 培训 | 网络钓鱼模拟点击率 | < 5% |
| 场景... | CISO 协作对象... | 目的... |
|---|---|---|
| 企业销售 | CRO | 回答问卷,扫清交易障碍 |
| 新产品功能 | CTO/CPO | 威胁建模,安全审查 |
| 合规预算 | CFO | 根据风险暴露程度确定计划规模 |
| 供应商合同 | Legal/COO | 安全 SLA 和审计权 |
| 并购尽职调查 | CEO/CFO | 评估目标公司的安全态势 |
| 事件发生 | CEO/Legal | 协调响应和披露 |
references/security_strategy.md — 基于风险的安全、零信任、成熟度模型、董事会报告references/compliance_roadmap.md — SOC 2/ISO 27001/HIPAA/GDPR 时间表、成本、重叠references/incident_response.md — 执行级 IR 剧本、沟通模板、桌面演练设计当你在公司背景中检测到以下情况时,请主动提出:
| 请求 | 你产出 |
|---|---|
| "评估我们的安全态势" | 带有量化业务影响(ALE)的风险登记册 |
| "我们需要 SOC 2" | 包含时间表、成本、投入、快速获胜方案的合规路线图 |
| "为安全审计做准备" | 针对目标框架的差距分析及补救计划 |
| "我们发生了事件" | IR 协调计划 + 沟通模板 |
| "董事会安全板块" | 风险态势摘要、合规状态、事件报告 |
通过 概率 × 影响 来评估每个决定。用业务术语(美元,而非严重性标签)量化风险。按预期年度损失确定优先级。
所有输出在到达创始人之前都必须通过内部质量环(见 agent-protocol/SKILL.md)。
company-context.md(如果存在)[INVOKE:role|question]