Risk Assessment

基于框架的信息安全风险评估工具

其他 运维工程师法务人员 开展安全审计开展合规检查 claude ★ 1.4k 更新于 2026-08-01

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:Risk Assessment。
它的用途是:基于框架的信息安全风险评估工具
完整的 Skill 内容见:https://321skill.com/skills/risk-assessment-x-7/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'我们公司刚上线了一个内部CRM系统,请基于ISO 27001框架对它进行信息安全风险评估,识别主要威胁并评估可能性和影响。' 它会先让你补充资产信息,然后输出一个3x3风险矩阵,列出每个威胁的等级,并自动映射到ISO 27001的A.8~A.13控制项,生成可审计的风险报告。

介绍

该 Skill 帮助安全团队快速开展结构化的信息安全风险评估。它通过识别威胁、评估可能性与影响(3x3 矩阵),并将结果映射到任意合规框架(如 ISO 27001、NIST 等),生成可追溯的风险报告。

使用方法:向 AI 描述你的业务场景、资产和关注的安全威胁,AI 会引导你完成威胁识别、可能性/影响评分,并输出矩阵与合规映射。支持自定义框架和权重,也可导入已有威胁列表。

适合安全工程师、合规人员、项目经理等需要在项目早期或变更时进行风险评估的角色。尤其适合需要向监管机构或审计方提供书面证据的场景。

注意:该 Skill 依赖人工输入的威胁信息,不适用于实时安全监控或漏洞扫描。建议配合资产清单和威胁库使用,评估结果需由专家复核。

核心特点

传统风险评估工具多固化特定框架,该 Skill 支持用户自定义框架(如 ISO 27001、NIST、CIS 等),并通过 3x3 矩阵自动化威胁可能性/影响评分,同时自动映射到合规控制项,输出可直接用于审计报告的文档。

注意事项

不适用于实时安全监控或漏洞扫描,需人工输入威胁信息,且评估准确性依赖输入质量。

常见问题

支持哪些合规框架?

支持 ISO 27001、NIST SP 800-30、CIS Controls 等常见框架,也可自定义框架描述。使用时直接指定框架名称或描述即可。

需要先准备什么数据?

需要提供业务系统描述、资产清单、已知威胁列表或安全事件记录。如果无现成数据,AI 可引导你通过问答逐步梳理。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/risk-assessment-x-7/raw/index.md 读取 Risk Assessment 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。