




资源介绍
视频数量:25个
总时长:1小时43分
课程介绍:
CGRC认证备考全攻略:从治理框架到持续监控的系统化学习路径
你有没有遇到过这样的场景:明明已经部署了防火墙、上了入侵检测系统,但安全负责人一问起来,你却说不出这些措施到底在保护什么、效果如何验证、出了事谁负责?或者更扎心的是,你正在准备CGRC认证,看着NIST风险管理框架的七个工作步骤,不知道从哪一步下手,不知道每个文档该怎么写、每种基线该怎么选?
这门课程就是为解决这些困惑而来的。它用不到两小时的时间,把GRC(治理、风险与合规)这条线从头到尾捋清楚,特别适合准备CGRC考试的信息安全从业者,也适合想系统了解NIST RMF运作逻辑的安全工程师、合规专员和IT审计人员。
一、基础概念的扎实铺垫
课程开篇不会直接甩术语,而是先把治理、风险、合规这三个听起来很像但实际分工不同的概念拆开来讲。治理解决的是方向问题——安全举措怎么跟业务目标对齐,董事会到一线技术团队各自担什么角色;风险管理解决的是取舍问题——风险不可能全部消除,怎么在企业风险偏好内做平衡;合规解决的是底线问题——法律法规和行业标准要求你必须做到哪些事情。这部分还会介绍NIST风险管理框架的整体逻辑,让你对后续六个步骤有一个宏观的认知地图。
学完这一节,你会搞清楚GRC不是三个独立的盒子,而是一套相互咬合的齿轮组,治理定方向、风险做判断、合规守底线,缺一个就转不动。
二、系统分类与风险评估的实操方法
第二个模块进入RMF的第一步和第二步,也就是系统分类和风险评估。课程会讲清楚FIPS 199那套保密性、完整性、可用性的影响等级判定逻辑,教你怎么识别系统边界、梳理信息类型、评估业务影响。定性分析和定量分析两种方法都会讲到,前者用专家判断和场景描述来打分,后者用概率和损失的数学模型来算预期损失,两者各有适用场景,课程会帮你分清什么时候用哪种。
特别实用的是,课程会演示怎么把分类结果正式写入系统安全计划,这份文档可不是走过场的表格,而是审计人员评估你整个防御态势的权威依据,里面每一项评级都需要写出充分的理由,说明如果数据被破坏会带来什么具体的运营影响和法律责任。
三、控制基线的选择与裁剪技巧
第三个模块聚焦在RMF第三步,也就是控制选择。很多新手以为这一步就是照搬NIST SP 800-53的控制目录,但课程会告诉你,基线只是起点,不是终点。你需要根据组织的实际威胁环境、技术架构和风险承受能力,对基线做裁剪——有些控制要保留,有些可以放宽,有些场景下还需要设计补偿控制来替代无法直接落地的措施。
隐私控制在这里会单独拎出来讲。现代GRC框架里,隐私不再是安全的附属品,而是一个独立的功能族,涉及数据映射、同意管理、个人权利响应等内容。课程会展示怎么把安全和隐私两类控制分开管理、分别记录,避免把两者混为一谈。
四、控制实施与评估的方法论
选好了控制,下一步就是实施和验证。第四个模块讲RMF第四步,包括怎么制定安全评估计划(SAP)、怎么用测试、审查、访谈等方法验证控制是否真的有效,以及发现缺陷后怎么写安全评估报告(SAR)、怎么制定整改计划(POA&M)。这部分内容直接对接考试中关于评估方法和文档编制的高频考点,也是实际工作中最容易被忽视的环节——很多团队上了控制就以为万事大吉,从不验证它到底有没有在起作用。
五、授权决策与持续监控的长期机制
最后一个模块覆盖RMF第五到第七步,也就是授权、监控和退役。课程会讲清楚授权包的组成要素、几种授权决策类型(授权运行、拒绝授权、临时授权)的适用场景,以及持续监控策略怎么设计——配置管理怎么做、变更控制怎么影响安全态势、系统到了生命周期终点该怎么安全下线。
很多人以为拿到ATO(授权运行决定)就结束了,但课程会反复强调:安全不是一个有终点的项目,而是一个持续运转的流程。今天授权通过的系统,明天可能因为新漏洞、新补丁、新配置变更而出现新的风险,持续监控就是保证这种动态安全态势的核心机制。
适合谁学?
如果你是刚开始接触NIST RMF的安全新人,这门课能帮你快速建立完整的知识骨架;如果你是已经在做GRC工作但总觉得知识点零散、文档写不顺的从业者,这门课的体系化梳理能帮你把经验串联起来;如果你是备考CGRC的考生,这门课覆盖了考试大纲的所有核心域,25个视频刚好对应25个知识点,节奏紧凑不拖沓。
学完之后,你不仅能在考试中游刃有余,更重要的是回到工作中,面对审计、面对评审、面对安全负责人追问的时候,你能拿出一套清晰的逻辑——从分类到选控到评估到授权到监控,每一步该做什么文档、做什么决策、负什么责任,都能讲得明明白白。