Asset Inventory 资产清单
你公司到底有哪些 资产 要保护?一份完整的目录。
CIS Critical Controls 把”硬件清单”和”软件清单”放在第 1、2 条 —— 没清单一切免谈。
该记什么
- 硬件 —— 服务器、笔记本、IoT、网络设备、移动设备
- 软件 —— 操作系统、应用、SaaS 订阅、开源库
- 数据 —— 客户数据、源代码、知识产权、备份
- 人员/账号 —— 员工、承包商、服务账号、第三方访问
- 基础设施 —— 域名、证书、云资源、外网 IP
每条至少要有:owner、位置、分级、生命周期状态、关联系统。
为什么大家都做不好
- 影子 IT —— 业务部门自己开 SaaS,IT 不知道
- 云资源漂移 —— 工程师起一台 EC2 测试完忘了关
- 离职遗漏 —— 人走了账号还在
- 手工维护 —— Excel 一周就过时