Risk Assessment
框架导向的信息安全风险评估工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:Risk Assessment。 它的用途是:框架导向的信息安全风险评估工具 完整的 Skill 内容见:https://321skill.com/skills/risk-assessment/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'我们有一个在线支付系统,包含用户认证模块和交易数据库,请使用风险矩阵评估主要威胁并映射到PCI DSS 4.0要求。' 它会先询问资产类型和已知威胁,然后生成3x3矩阵,列出SQL注入、会话劫持等风险等级,并对应PCI DSS 6.5、8.2等控制项,最后输出可下载的合规差距报告。
介绍
该Skill解决信息安全风险评估中的结构化问题,帮助团队识别系统威胁,并通过3x3矩阵评估威胁发生的可能性和影响程度,最终将评估结果映射到任意合规框架(如ISO 27001、NIST、GDPR等)。它提供了一种可重复、可审计的风险评估流程,避免人工评估中的主观偏差。 使用时,用户需要输入资产清单、威胁列表以及相关合规要求,Skill会自动生成风险矩阵,标出高危、中危、低危区域,并输出每个风险项对应的合规控制建议。整个过程可通过命令行或交互式对话完成,支持导出为CSV或JSON格式,便于集成到现有安全运维流程中。 该工具特别适合安全团队、合规审计人员以及有信息安全责任的开发运维人员。用户无需精通风险评估理论,只需按提示输入关键信息,即可获得专业级风险报告。对于中小型团队或需要快速完成合规自查的场景,能显著降低时间和人力成本。 使用前建议先梳理好本组织的资产清单和已知威胁库,并明确要映射的合规标准。注意该工具不自动发现漏洞,需要用户提供威胁数据;评估结果仅作为决策参考,不应替代专业渗透测试或安全审计。
核心特点
与通用风险评估工具相比,本Skill内置可配置的合规框架映射引擎,支持用户自定义威胁库和风险等级阈值,能够一键生成符合ISO 27001、NIST等标准的合规差距分析报告。
注意事项
不适合需要实时漏洞扫描或自动威胁发现的环境,评估质量依赖用户输入的威胁数据的完整性和准确性。
常见问题
如何自定义威胁库?
你可以在对话中提供自定义威胁列表,或通过JSON文件导入,格式支持名称、描述、攻击向量等字段。
支持哪些合规框架?
默认支持ISO 27001、NIST SP 800-53、GDPR、PCI DSS,你也可以通过配置文件扩展其他框架。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/risk-assessment/raw/index.md 读取 Risk Assessment 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/risk-assessment/raw/index.md(查看排版版本)