Asset Inventory 资产清单

你公司到底有哪些 资产 要保护?一份完整的目录。

CIS Critical Controls 把”硬件清单”和”软件清单”放在第 1、2 条 —— 没清单一切免谈。

该记什么

  • 硬件 —— 服务器、笔记本、IoT、网络设备、移动设备
  • 软件 —— 操作系统、应用、SaaS 订阅、开源库
  • 数据 —— 客户数据、源代码、知识产权、备份
  • 人员/账号 —— 员工、承包商、服务账号、第三方访问
  • 基础设施 —— 域名、证书、云资源、外网 IP

每条至少要有:owner、位置、分级、生命周期状态、关联系统。

为什么大家都做不好

  • 影子 IT —— 业务部门自己开 SaaS,IT 不知道
  • 云资源漂移 —— 工程师起一台 EC2 测试完忘了关
  • 离职遗漏 —— 人走了账号还在
  • 手工维护 —— Excel 一周就过时

怎么做才靠谱

  • 自动发现 —— 网络扫描、云 CSPM、EDR agent 上报
  • 接 CMDB —— 跟 IT 资产管理打通
  • 持续校对 —— 不是一次性盘点,是持续过程
  • 资产管理 的基础数据层