From b26ef196645c8541cd2187fecd546f0375491b53 Mon Sep 17 00:00:00 2001 From: tradecatlabs <288998340+tradecatlabs@users.noreply.github.com> Date: Wed, 3 Jun 2026 00:14:42 +0800 Subject: [PATCH] docs: architecture - add secure configuration posture ledger --- assets/ai-citation/llms-full.txt | 2 +- docs/README.md | 2 +- docs/references/AGENTS.md | 2 +- docs/references/README.md | 4 +- ...modern-enterprise-architecture-template.md | 397 ++++++++++++++++-- metadata/taxonomy.yml | 2 +- 6 files changed, 377 insertions(+), 32 deletions(-) diff --git a/assets/ai-citation/llms-full.txt b/assets/ai-citation/llms-full.txt index dfe8f67..c9d9eb6 100644 --- a/assets/ai-citation/llms-full.txt +++ b/assets/ai-citation/llms-full.txt @@ -67,7 +67,7 @@ GEOFlow 的关键启发是:GEO 不是关键词堆砌,而是内容工程链 - docs/references/project-architecture-template.md:常见项目结构、架构设计原则、最低门禁和检查清单。 - docs/references/python-project-skeleton.md:Python 应用、服务、脚本工具和库项目的通用骨架。 - docs/references/enterprise-architecture-template.md:中大型工程组织、平台工程和多产品线参考模型。 -- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - docs/references/dataset-first-data-service.md:以 dataset、contract、registry、runtime 为核心的数据服务模板。 - docs/references/code-organization.md:模块化、命名、注释、格式化、文档和工具。 - docs/references/development-experience.md:变量名、文件结构、编码规范、架构原则和常见基础设施经验。 diff --git a/docs/README.md b/docs/README.md index 510db1f..8fcf673 100644 --- a/docs/README.md +++ b/docs/README.md @@ -62,7 +62,7 @@ - [项目架构模板](./references/project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。 - [通用 Python 项目骨架](./references/python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。 - [企业级架构模板](./references/enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。 -- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - [Dataset First 数据服务](./references/dataset-first-data-service.md) - 数据服务模板。 - [代码组织](./references/code-organization.md) - 模块化、命名、注释、格式化、文档和工具。 - [开发经验](./references/development-experience.md) - 编码规范、架构原则和常见基础设施经验。 diff --git a/docs/references/AGENTS.md b/docs/references/AGENTS.md index 99d926d..697ad9f 100644 --- a/docs/references/AGENTS.md +++ b/docs/references/AGENTS.md @@ -19,7 +19,7 @@ references/ ├── project-architecture-template.md ├── python-project-skeleton.md ├── enterprise-architecture-template.md -├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图 +├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图 ├── dataset-first-data-service.md ├── code-organization.md ├── development-experience.md diff --git a/docs/references/README.md b/docs/references/README.md index cdeb5b0..81175ab 100644 --- a/docs/references/README.md +++ b/docs/references/README.md @@ -14,7 +14,7 @@ | [项目架构模板](project-architecture-template.md) | 常见项目结构、架构设计原则、最低门禁和检查清单。 | | [通用 Python 项目骨架](python-project-skeleton.md) | Python 应用、服务、脚本工具和库项目的通用骨架。 | | [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) | 中大型工程组织、平台工程和多产品线参考模型。 | -| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 | +| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 | | [Dataset First 数据服务结构](dataset-first-data-service.md) | 以 dataset、contract、registry、runtime 为核心的数据服务模板。 | | [代码组织](code-organization.md) | 模块化、命名、注释、格式化、文档和工具。 | | [开发经验](development-experience.md) | 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 | @@ -33,7 +33,7 @@ - [项目架构模板](project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。 - [通用 Python 项目骨架](python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。 - [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。 -- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - [Dataset First 数据服务结构](dataset-first-data-service.md) - 以 dataset、contract、registry、runtime 为核心的数据服务模板。 - [代码组织](code-organization.md) - 模块化、命名、注释、格式化、文档和工具。 - [开发经验](development-experience.md) - 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 diff --git a/docs/references/modern-enterprise-architecture-template.md b/docs/references/modern-enterprise-architecture-template.md index 31a0e40..8029075 100644 --- a/docs/references/modern-enterprise-architecture-template.md +++ b/docs/references/modern-enterprise-architecture-template.md @@ -1,10 +1,10 @@ # 现代企业数字化平台架构说明文档 -**文档版本**:V2.80 +**文档版本**:V2.81 **适用对象**:企业管理层、产品负责人、架构师、研发负责人、数据负责人、平台团队、安全合规团队 **适用范围**:中大型企业数字化平台建设、业务系统重构、平台工程建设、数据产品化、组织协同机制设计 **文档定位**:本文件用于说明现代企业数字化平台的总体架构、核心组成、团队职责、治理机制、技术原则和落地路径。 -**专项修订**:V2.80 在 V2.79 基础上新增基线漏洞、暴露面与修复验证总账,把 CVE、KEV、EPSS、CVSS、VEX/CSAF、SBOM/SCA、容器镜像、IaC、Kubernetes、云配置、外部暴露、API/AI 工具入口、修复 SLA、复测、例外和 release gate 消费统一到同一证据链,避免“有扫描结果和单项漏洞修复证据,但无法证明全量漏洞、暴露面和修复验证已经闭环”的断层。 +**专项修订**:V2.81 在 V2.80 基础上新增基线安全配置、加固姿态与配置漂移修复总账,把 OS、容器镜像、Kubernetes、云账号、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密、Pod Security、CIS/NIST/SCAP 控制、配置扫描、漂移、修复、例外和 release gate 消费统一到同一证据链,避免“漏洞已闭环,但运行配置不符合加固基线或漂移未修复”的断层。 --- @@ -53,7 +53,7 @@ | 版本 | 状态 | 说明 | | ---- | ---- | ---- | -| `V2.80` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、113 组 starter kit schema/example、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、性能、容量、成本效率、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 | +| `V2.81` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、114 组 starter kit schema/example、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、性能、容量、成本效率、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 | ### 0.3 变更分级 @@ -178,6 +178,8 @@ V2.79 起,企业级基线还必须形成 `baseline-threat-model-attack-surface V2.80 起,企业级基线还必须形成 `baseline-vulnerability-exposure-remediation-ledger.yaml`。它不是替代漏洞扫描器、SBOM、VEX/CSAF、SCA、容器扫描、IaC 扫描、云安全态势管理、外部攻击面管理或单项漏洞修复证据,而是证明所有 L3/L4 服务、容器镜像、依赖、基础镜像、IaC、Kubernetes 配置、云资源、外部暴露入口、API、AI 工具和第三方接入都有漏洞发现、可利用性判断、业务暴露、owner、修复 SLA、补丁或缓解动作、复测证据、例外、POA&M 或风险接受;任何 critical/KEV 漏洞未关闭、互联网暴露 high 漏洞未关闭、扫描覆盖缺口、复测缺失、例外过期、VEX/CSAF 状态缺失或漏洞总账未进入 release gate 都必须阻断 baseline/frozen 晋级。 +V2.81 起,企业级基线还必须形成 `baseline-secure-configuration-posture-drift-ledger.yaml`。它不是替代 CIS Benchmark、SCAP、CSPM、KSPM、IaC policy scan、runtime admission、租户边界、云配置扫描或单项加固工单,而是证明所有 L3/L4 OS、容器镜像、Kubernetes、云账号、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密配置和平台共享能力都有期望安全配置基线、观测姿态、漂移、owner、修复 SLA、复测、例外、POA&M 或风险接受;任何关键配置基线缺失、critical CIS/NIST/Pod Security 失败、未批准特权 Pod、公共存储暴露、弱 TLS、审计日志关闭、漂移未修复、例外过期或安全配置总账未进入 release gate 都必须阻断 baseline/frozen 晋级。 + 推荐发布检查: ```bash @@ -240,6 +242,7 @@ git diff --check | 第三方与关键供应商风险 | `baseline-third-party-risk-ledger.yaml` 必须声明供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性和事件状态 | 关键 SaaS、云、模型供应商、外包方或子处理方未分级、合同和审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行或供应商事故未进入基线阻断 | | 运营韧性与重要业务服务 | `baseline-operational-resilience-ledger.yaml` 必须声明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖、超限升级和开放韧性缺口 | 只按系统组件写 RTO/RPO,没有业务服务影响容忍;重要业务服务依赖未知;场景测试未覆盖云、数据、AI、供应商和人员失效;超出影响容忍仍可晋级 | | 威胁建模、攻击面与安全风险 | `baseline-threat-model-attack-surface-risk-ledger.yaml` 必须声明关键服务、API、事件、数据产品、AI 产品、GitOps 入口、平台能力、信任边界、数据流、攻击面、滥用场景、控制映射、安全测试、剩余风险、POA&M 和签署状态 | 关键资产无威胁模型、威胁模型过期、互联网暴露未知、信任边界未映射、高风险数据流无缓解、关键滥用场景未关闭、安全测试缺失、剩余风险未签署或未进入 release gate 仍晋级 | +| 安全配置、加固姿态与配置漂移 | `baseline-secure-configuration-posture-drift-ledger.yaml` 必须声明 OS、容器、Kubernetes、云账号、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密和 Pod Security 的期望基线、观测姿态、漂移、owner、修复 SLA、复测、例外和发布准入 | 安全配置基线缺失、CIS/NIST/Pod Security critical 失败、未批准特权 Pod、公共存储暴露、弱 TLS、审计日志关闭、漂移未修复、例外过期或未进入 release gate 仍晋级 | | 漏洞、暴露面与修复验证 | `baseline-vulnerability-exposure-remediation-ledger.yaml` 必须声明资产、镜像、依赖、基础镜像、IaC、Kubernetes、云配置、API、AI 工具、外部暴露、CVE/KEV/EPSS/CVSS、VEX/CSAF、owner、SLA、修复、复测、例外和发布准入 | critical/KEV 未关闭、互联网暴露 high 未关闭、扫描覆盖缺口、漏洞 owner 缺失、SLA 超期、修复未复测、例外过期、VEX/CSAF 状态缺失或未进入 release gate 仍晋级 | | 容量、性能、弹性伸缩与成本效率 | `baseline-capacity-performance-cost-efficiency-ledger.yaml` 必须声明关键服务、关键用户旅程、容量预测、压测窗口、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列和数据库容量、预算、单位经济、成本分摊、异常成本和优化行动 | 关键服务无容量模型、压测过期、p95/p99 退化、资源未声明、自动扩缩容缺失、队列积压不可解释、数据库容量不足、预算超支无审批、单位成本不可解释或成本异常未关闭仍晋级 | | 服务可靠性、SLO、错误预算与可观测性 | `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须声明生产服务、用户旅程、SLI/SLO、错误预算、告警规则、on-call、runbook、指标/日志/链路覆盖、合成探测、降级策略和 owner | 关键服务无 SLO、SLI 不可测、错误预算超支仍放行风险变更、关键告警无人接、runbook 缺失、合成探测未覆盖用户旅程、日志/指标/链路缺口或仪表盘不可用仍晋级 | @@ -386,8 +389,9 @@ git diff --check | `V2.78` | 2026-06-02 | Minor | 补齐基线容量、性能、弹性伸缩与成本效率总账、容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、预算、单位经济和成本异常阻断 | | `V2.79` | 2026-06-02 | Minor | 补齐基线威胁建模、攻击面与安全风险总账、信任边界、数据流、滥用场景、安全测试、剩余风险和 release gate 阻断 | | `V2.80` | 2026-06-02 | Minor | 补齐基线漏洞、暴露面与修复验证总账、CVE/KEV/EPSS/CVSS、VEX/CSAF、外部暴露、修复 SLA、复测、例外和 release gate 阻断 | +| `V2.81` | 2026-06-02 | Minor | 补齐基线安全配置、加固姿态与配置漂移修复总账、CIS/NIST/SCAP、Kubernetes Pod Security、云/Kubernetes/OS/数据库/CI/CD 配置、漂移、修复、例外和 release gate 阻断 | -### 0.8 V2.80 可执行企业标准路线图 +### 0.8 V2.81 可执行企业标准路线图 V2.0 已将 V1.9 的文档化基线转化为第一批可执行资产。V2.1 继续把字段约束、示例一致性和远程 CI 门禁补强为可执行口径。V2.2 把主文档最小验证包中的 API、事件、AI 工具、RAG、微调、GitOps、catalog 和 scorecard 纳入 schema/example 校验。V2.3 继续把发布证据、供应链证明、治理例外、兼容性报告和 GitOps 漂移报告纳入机器可校验基线。V2.4 把当前版本、发布状态、starter kit pair 清单、pair 数量和索引同步要求固化到机器可读版本清单中。V2.5 把可靠性等级、RTO/RPO、数据保留与访问审计、AI 预算与降级、GitOps 运行安全和供应链 source/vulnerability/scorecard 证据提升为 starter kit 强制字段。V2.6 增加控制项覆盖清单,把关键企业控制要求映射到 schema 字段、example 和 checker 规则,避免“文档说有控制、机器无法证明控制存在”。V2.7 启用严格 schema 模式,要求 starter kit 所有对象节点声明 `additionalProperties=false`,并由 checker 阻断未知字段。V2.8 补齐扩展字段策略、Feature Flag / Kill Switch、AI 威胁模型、运行血缘和平台产品指标。V2.9 继续把隐私工程、租户边界、恢复演练、Policy as Code 测试、GenAI 可观测性和 FinOps 成本分摊补成可执行证据。V2.10 把访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度纳入控制目录,避免生产安全运营只停留在“有制度、有人看、事后补”的弱证据状态。V2.11 把每个控制项到证据路径、状态、新鲜度和审计导出包的关系纳入总账,避免审计时只能逐段翻文档、不能一键证明控制覆盖。V2.12 增加审计导出自动化命令,把版本、控制目录、证据映射、导出清单、脚本和关键制品哈希生成可交付审计包。V2.13 增加控制评估报告,把证据包进一步闭环到控制结果、发现项、整改、剩余风险和签署状态。V2.14 增加架构基线变更记录,把基线升级的影响分析、审批、验证命令和回滚路径纳入可执行证据。V2.15 增加 OSCAL 交换映射和导出摘要,把内部控制证据映射到 catalog、component-definition、system-security-plan、assessment-results 和 POA&M 视图。V2.16 增加审计导出门禁,把导出包生成、JSON/Markdown/OSCAL 输出和关键不变量校验纳入 `make test`。V2.17 增加审计导出完整性清单,把生成物 SHA-256、源制品哈希和防篡改校验纳入审计包。V2.18 增加审计导出 provenance statement,把生成物 subject、构建定义、源码提交和源证据依赖纳入可追溯证明。V2.19 增加审计导出签名策略,把 provenance payload 摘要、签名方式、验签命令和外部签名交接纳入门禁。V2.20 增加审计导出签名验签回执,把外部签名完成后的 bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果纳入证据链。V2.21 增加 POA&M 整改计划,把控制发现项、责任人、整改行动、里程碑、证据、签署和 OSCAL POA&M 输出纳入闭环。V2.22 增加企业架构风险登记,把风险、控制项、POA&M、缓解行动、残余风险、复审和审计导出风险视图纳入闭环。V2.23 增加架构决策记录,把 ADR 上下文、备选方案、取舍、决策、关联控制项、风险、POA&M、复审和基线变更绑定纳入闭环。V2.24 增加 AI 事件响应 playbook,把幻觉爆发、工具循环、RAG 索引污染、供应商中断、成本异常、检测、遏制、降级、回滚和复盘纳入闭环。V2.25 增加 AI 证据账本,把模型、Prompt、RAG、工具、评估、威胁模型、观测、事件响应、数据使用、审批、留存和复审纳入 AI 产品级证据闭环。V2.26 增加微调运行证据,把训练数据授权、数据准备、实验追踪、评估、模型登记、审批、灰度发布、监控和退役纳入 AI 微调审计闭环。V2.27 增加仓库变更控制,把 CODEOWNERS、受保护分支、PR 审查、必需检查、签名提交、禁止直推、发布 tag 保护、远端保护状态验证、漂移整改、POA&M 和风险登记纳入版本基线保护。V2.28 增加企业执行控制面,把合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核和退出标准变成统一执行协议。V2.29 增加外部标准版本锁定与升级策略,避免把未稳定标准、实验性语义约定或外部规范变更直接带入生产基线。V2.30 增加版本控制面,把基线 ID、发布通道、tag、源 commit、兼容窗口、冻结策略和回滚入口固化为发布不变量。V2.31 增加基线发布证据包,把晋级决策、冻结复核、漂移检查、不可变引用、审计摘要和回滚验证固化为发布证据。V2.32 增加基线兼容性总账,把消费者影响、迁移窗口、弃用截止、例外状态和未迁移风险固化为版本门禁证据。V2.33 增加基线采纳总账,把领域、平台、数据、AI 和生产资产对基线的采用状态、逾期治理和例外整改固化为组织级版本证据。V2.34 增加基线支持矩阵,把旧基线支持状态、维护窗口、安全补丁窗口、EOL 和最低可接受基线固化为版本生命周期门禁。V2.35 增加基线发布列车,把候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁入口固化为版本发布节奏门禁。V2.36 增加资产级基线符合性声明,把资产自声明、证据绑定、例外、复核和采纳总账回写固化为资产级版本证据。V2.37 增加基线制品清单,把源文档、schema、示例、控制项、证据模板、脚本、生成物和外部引用固化为可摘要、可签名、可复现的版本物料清单。V2.38 增加基线验证环境锁定,把校验命令、工具版本、runner 镜像、策略包、schema validator 和验签工具固化为可复现门禁。V2.39 增加基线通知确认总账,把发布列车中的通知计划升级为可审计的送达、确认、异议和例外证据。V2.40 增加基线回滚验证记录,把上一基线检出、GitOps revision 恢复、审计导出恢复和烟测结果升级为独立证据。V2.41 增加基线例外总账,把分散例外、到期、风险接受、POA&M 和冻结阻断收敛为统一审计证据。V2.42 增加基线就绪评分卡,把硬门禁、评分维度、证据摘要和 baseline/frozen 判定统一到最终准入证据。V2.43 增加基线生命周期状态机,把允许迁移、禁止迁移、状态回写、迁移审批和回滚入口统一到状态转换证据。V2.44 增加基线状态对账报告,把状态机、版本控制面、发布证据、支持矩阵、采纳总账和审计导出的状态字段统一对账。V2.45 增加基线 EOL 退役证书,把旧基线生产引用清零、迁移关闭、例外清零、审计归档和新采用阻断固化为退役证据。V2.46 增加基线会审裁决记录,把会审范围、证据核验、投票签署、反对意见、条件动作和最终裁决固化为独立会审证据。V2.47 增加基线证据追踪图,把跨证据依赖、摘要一致性、下游消费和断链阻断固化为可校验证据图。V2.48 增加基线门禁执行报告,把执行命令、策略包、输入摘要、规则结果、退出码和重放证明固化为 release gate 的可审计运行证据。V2.49 增加基线发布事务回执,把提交、签名 tag、远端 ref、push 回执、保护规则和发布后验证固化为版本发布事实。V2.50 增加基线撤销与隔离记录,把坏基线的隔离、撤销、通知、恢复目标、风险接受和审计归档固化为版本事故控制证据。V2.51 增加基线准入执行策略,把最低基线、撤销/EOL、资产声明、例外到期和运行入口阻断固化为统一策略。V2.52 增加基线消费锁定文件,把资产消费端的基线版本、commit、tag 和关键证据摘要固化为不可变锁。V2.53 增加基线迁移工作单,把目标资产迁移到新基线的步骤、依赖、GitOps 变更、消费锁更新、验收证据和回滚动作固化为执行工单。V2.54 增加基线迁移执行回执,把实际命令、actor、before/after 摘要、GitOps revision、catalog/lock diff、验收日志和回滚验证固化为执行事实。V2.55 增加本地私有制品边界,把内部 starter kit、生成 JSON、校验脚本、禁推原因、摘要留存和远端排除固化为受控证据。V2.56 增加审计导出排除清单,把原文白名单、摘要留存项、强制排除项、签名 payload 排除和导出后验证固化为受控证据。V2.57 增加私有制品托管交接清单,把私有制品库引用、访问控制、留存期限、取回命令、恢复验证和摘要一致性固化为受控证据。V2.58 增加干净环境基线重建回执,把远端 checkout、私有制品取回、摘要校验、审计导出重建、门禁重放和禁推资产复核固化为受控证据。V2.59 增加基线证据不可变归档回执,把关键证据的 WORM 留存、legal hold、访问日志、防删除、归档摘要和恢复演练固化为受控证据。V2.60 增加基线长期验签回执,把签名 bundle、证书链、OIDC 身份、透明日志、signed entry timestamp、RFC3161 TSA、撤销状态和验证工具版本固化为长期验签证据。V2.61 增加基线运行时准入回执,把 Kubernetes admission、策略引擎、镜像 digest、签名、provenance、SBOM、消费锁和拒绝样例固化为生产运行入口证据。V2.62 增加基线运行时准入决策总账,把 Kubernetes audit、admission webhook、PolicyReport、OPA decision log、actor、requestUID、allow/deny 和原始日志摘要固化为逐条运行决策证据。V2.63 增加基线连续控制监测总账,把控制项指标、告警、漂移、处置、证据新鲜度和控制运行 SLO 固化为持续监测证据。后续 `V2.x` 迭代应继续补充示例仓库,并把平台、catalog、GitOps、runtime admission、audit logging、continuous control monitoring 和审计系统连接起来。 @@ -425,7 +429,9 @@ V2.79 进一步增加基线威胁建模、攻击面与安全风险总账,把 V2.80 进一步增加基线漏洞、暴露面与修复验证总账,把 CVE、KEV、EPSS、CVSS、VEX/CSAF、SBOM/SCA、容器镜像、IaC、Kubernetes、云配置、外部暴露、API/AI 工具入口、修复 SLA、复测和例外统一绑定到基线门禁,避免漏洞治理停留在扫描器报告、局部工单或单项修复证明里。 -V2.80 起点包括: +V2.81 进一步增加基线安全配置、加固姿态与配置漂移修复总账,把 CIS Benchmarks、NIST 安全配置管理、SCAP、Kubernetes Pod Security、云/Kubernetes/OS/数据库/CI/CD 配置、AI Runtime 配置、漂移修复和例外统一绑定到基线门禁,避免漏洞修复通过后仍因默认配置错误、弱加密、公共暴露、特权 Pod 或审计关闭进入生产。 + +V2.81 起点包括: 1. 真相源字段矩阵:明确 `domain.yaml`、`service.yaml`、`ai-product.yaml`、`data-product.yaml`、catalog、GitOps 和 runtime 的字段权威。 2. 契约模板:提供服务、领域、数据产品、AI 产品、Agent 工具、RAG、微调、GitOps 和生产就绪模板。 @@ -435,7 +441,7 @@ V2.80 起点包括: 6. 可靠性分级:补齐 Tier-1 / Tier-2 / Tier-3、RTO、RPO、灾备演练、错误预算和 on-call 升级路径。 7. 迁移与弃用:定义旧系统绞杀迁移、API 版本弃用、数据产品兼容、AI 模型退役和平台能力下线流程。 8. 验证包:提供 `make test`、schema 校验、示例仓库和审计证据清单,证明标准可以落地执行。 -9. Starter Kit:提供 `内部 starter kit` 下的 113 组 schema/example、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、威胁建模、攻击面管理、安全风险治理、可靠性、性能、容量、成本效率、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。 +9. Starter Kit:提供 `内部 starter kit` 下的 114 组 schema/example、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、威胁建模、攻击面管理、安全风险治理、可靠性、性能、容量、成本效率、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。 10. 版本清单:提供 `内部版本清单`,让当前版本、发布状态、pair 清单和索引同步进入 CI 校验。 11. 控制项覆盖清单:提供 `内部控制项覆盖清单`,让关键控制项到 schema、example 和 checker 的证据链进入 CI 校验。 12. 严格 schema 模式:starter kit 的对象 schema 必须声明 `additionalProperties=false`,新增字段必须先进入契约、示例和 checker 证据链。 @@ -528,6 +534,7 @@ V2.80 起点包括: 99. 基线容量、性能、弹性伸缩与成本效率总账:新增 `baseline-capacity-performance-cost-efficiency-ledger.yaml`,把容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列积压、数据库容量、预算、单位经济、成本分摊、异常成本和优化行动纳入可执行治理证据。 100. 基线威胁建模、攻击面与安全风险总账:新增 `baseline-threat-model-attack-surface-risk-ledger.yaml`,把关键服务、API、事件、数据产品、AI 产品、GitOps 入口、平台共享能力、信任边界、数据流、攻击面、滥用场景、安全测试、剩余风险、POA&M 和签署状态纳入可执行治理证据。 101. 基线漏洞、暴露面与修复验证总账:新增 `baseline-vulnerability-exposure-remediation-ledger.yaml`,把 CVE、KEV、EPSS、CVSS、VEX/CSAF、SBOM/SCA、容器镜像、IaC、Kubernetes、云配置、外部暴露、API/AI 工具入口、修复 SLA、复测和例外纳入可执行治理证据。 +102. 基线安全配置、加固姿态与配置漂移修复总账:新增 `baseline-secure-configuration-posture-drift-ledger.yaml`,把 CIS/NIST/SCAP、Pod Security、OS、容器、Kubernetes、云、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密配置、漂移、修复、例外和发布准入纳入可执行治理证据。 --- @@ -3640,7 +3647,7 @@ runbook: rollback: docs/rollback.md ``` -V2.80 starter kit 还提供以下可执行契约模板: +V2.81 starter kit 还提供以下可执行契约模板: 1. `api-contract.yaml`:API producer、consumer、auth、版本和兼容策略。 2. `event-contract.yaml`:事件 topic、schema、幂等键、投递语义和消费者。 @@ -3744,6 +3751,7 @@ V2.80 starter kit 还提供以下可执行契约模板: 100. `baseline-capacity-performance-cost-efficiency-ledger.yaml`:基线容量、性能、弹性伸缩与成本效率总账,覆盖关键服务、关键用户旅程、容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列和数据库容量、预算、单位经济、成本分摊、异常成本和优化行动。 101. `baseline-threat-model-attack-surface-risk-ledger.yaml`:基线威胁建模、攻击面与安全风险总账,覆盖关键服务、API、事件、数据产品、AI 产品、GitOps 入口、平台共享能力、信任边界、数据流、攻击面、滥用场景、安全测试、剩余风险、POA&M 和签署状态。 102. `baseline-vulnerability-exposure-remediation-ledger.yaml`:基线漏洞、暴露面与修复验证总账,覆盖 CVE、KEV、EPSS、CVSS、VEX/CSAF、SBOM/SCA、容器镜像、IaC、Kubernetes、云配置、外部暴露、API/AI 工具入口、修复 SLA、复测、例外和发布准入。 +103. `baseline-secure-configuration-posture-drift-ledger.yaml`:基线安全配置、加固姿态与配置漂移修复总账,覆盖 CIS/NIST/SCAP、Pod Security、OS、容器、Kubernetes、云账号、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密配置、漂移、修复、例外和发布准入。 ### 10.10.3 自动化门禁映射 @@ -3759,6 +3767,7 @@ V2.80 starter kit 还提供以下可执行契约模板: | 基线验证环境 | 校验命令、runner 镜像、工具版本、策略包、schema validator、验签工具和生成环境 | `baseline-verification-lock.yaml`、CI runner、Makefile、policy bundle、validator | runner 未锁定、工具版本漂移、策略包摘要不一致、验签工具未固定 | | 漏洞修复 | CVE / KEV、修复 SLA、残余风险、发布准入 | `vulnerability-remediation-evidence.yaml`、扫描器、制品库 | 高危漏洞未修复、SLA 超期、残余风险无审批 | | 基线漏洞、暴露面与修复验证 | CVE / KEV / EPSS / CVSS、VEX/CSAF、扫描覆盖、外部暴露、owner、修复 SLA、复测、例外和发布准入 | `baseline-vulnerability-exposure-remediation-ledger.yaml`、SBOM、SCA、容器扫描、IaC 扫描、云安全态势、外部攻击面、漏洞平台、VEX/CSAF | critical/KEV 未关闭、互联网暴露 high 未关闭、扫描覆盖缺口、修复未复测、例外过期、VEX/CSAF 状态缺失 | +| 基线安全配置、加固姿态与配置漂移 | CIS/NIST/SCAP、Pod Security、OS、容器、Kubernetes、云、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密配置、漂移、修复、例外和发布准入 | `baseline-secure-configuration-posture-drift-ledger.yaml`、CIS Benchmarks、SCAP、CSPM、KSPM、IaC policy scan、runtime admission、Kubernetes audit、配置漂移报告 | 安全配置基线缺失、critical 配置漂移开放、特权 Pod 未批准、公共存储暴露、弱 TLS、审计日志关闭、漂移未复测、例外过期或未进入 release gate | | 发布 | GitOps diff、策略准入、资源配额、SLO 和 runbook 校验 | GitOps overlay、catalog、service.yaml、发布证据 | 无 owner、无 runbook、无 digest、资源未声明 | | 基线威胁建模与攻击面 | 关键服务、API、事件、数据产品、AI 产品、GitOps 入口、信任边界、攻击面、滥用场景、安全测试和剩余风险 | `baseline-threat-model-attack-surface-risk-ledger.yaml`、catalog、API inventory、data flow diagram、security test evidence、risk register | 威胁模型缺失或过期、互联网暴露未知、信任边界未映射、高风险数据流无缓解、关键滥用场景未关闭、安全测试缺失或剩余风险未签署 | | 基线发布 | 晋级决策、冻结复核、漂移检查、不可变引用、签名验签和回滚验证 | `baseline-release-evidence.yaml`、`version-governance.yaml`、审计导出、Git tag | 无晋级证据、tag 与 commit 不一致、漂移复核缺失、回滚未验证 | @@ -3926,6 +3935,7 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema | 文档说 GitOps 必须有运行安全,机器是否能证明 | 控制项要求 `gitops-deployment.schema.json` 和示例包含 `serviceAccount`、`security`、`scaling` | | 文档说关键资产必须完成威胁建模、攻击面和剩余风险治理,机器是否能证明 | 控制项要求 `baseline-threat-model-attack-surface-risk-ledger.schema.json` 和示例包含资产范围、信任边界、数据流、攻击面、滥用场景、控制映射、安全测试、剩余风险、POA&M、签署和过期阻断 | | 文档说漏洞、暴露面和修复验证必须闭合,机器是否能证明 | 控制项要求 `baseline-vulnerability-exposure-remediation-ledger.schema.json` 和示例包含资产范围、扫描覆盖、CVE、KEV、EPSS、CVSS、VEX/CSAF、外部暴露、owner、SLA、修复、复测、例外、POA&M、风险接受和发布准入 | +| 文档说安全配置、加固姿态和配置漂移必须闭合,机器是否能证明 | 控制项要求 `baseline-secure-configuration-posture-drift-ledger.schema.json` 和示例包含配置基线、姿态扫描、CIS/NIST/SCAP 映射、Pod Security、漂移、owner、SLA、修复、复测、例外、POA&M、风险接受和发布准入 | | 文档说供应链必须有漏洞和 Scorecard 证据,机器是否能证明 | 控制项要求 `supply-chain-attestation.schema.json` 和示例包含 `vulnerability`、`scorecard` | | 文档说 starter kit 必须拒绝未知字段,机器是否能证明 | 控制项要求 checker 包含 `additionalProperties must be false` 和 `unexpected field` 证据 | | 文档说严格 schema 必须有扩展出口,机器是否能证明 | 控制项要求 `extension-policy.schema.json` 和示例包含受控前缀、审批和默认拒绝策略 | @@ -4219,6 +4229,7 @@ standards: | SLSA v1.2 | approved | enforce | 用于 provenance、构建来源和供应链证明 | | SPDX 3.0.1 / CycloneDX 1.7 | stable | enforce | 用于 SBOM 生成和制品审计 | | CISA KEV / FIRST EPSS / CVSS v4.0 / CycloneDX VEX / OASIS CSAF | stable | enforce | 用于漏洞优先级、可利用性、影响状态、修复 SLA、风险接受和 VEX/CSAF 交换 | +| CIS Controls v8 Control 4 / CIS Benchmarks / NIST SP 800-128 / NIST SP 800-53 CM / SCAP / Kubernetes Pod Security Standards | stable | enforce | 用于安全配置基线、加固姿态、配置漂移、配置变更控制、Pod Security、扫描复测和例外阻断 | | Sigstore / Cosign | stable | enforce | 用于镜像、provenance 和审计导出签名验签 | | NIST AI RMF 1.0 + NIST AI 600-1 | stable | gate | 用于 AI 风险治理、评估和管理闭环 | | NIST AI RMF Critical Infrastructure Profile Concept Note | concept-note | observe | 用于关键基础设施 AI 场景观察和预研,不作为稳定强制门禁 | @@ -4287,6 +4298,7 @@ versionGovernance: privateArtifactEscrowManifest: governance/evidence/baselines/private-artifact-escrow-manifest.yaml threatModelAttackSurfaceRiskLedger: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml vulnerabilityExposureRemediationLedger: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml capacityPerformanceCostEfficiencyLedger: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml @@ -4381,6 +4393,7 @@ baselineReleaseEvidence: operationalResilienceLedgerDigest: sha256: threatModelAttackSurfaceRiskLedgerDigest: sha256: vulnerabilityExposureRemediationLedgerDigest: sha256: + secureConfigurationPostureDriftLedgerDigest: sha256: capacityPerformanceCostEfficiencyLedgerDigest: sha256: serviceReliabilitySloErrorBudgetObservabilityLedgerDigest: sha256: regulatoryObligationLedgerDigest: sha256: @@ -4519,6 +4532,17 @@ baselineReleaseEvidence: expiredVulnerabilityExceptionsZero: true scannerCoverageCompleteForCriticalAssets: true releaseGateConsumesVulnerabilityLedger: true + secureConfigurationPostureDriftLedgerPresent: true + secureConfigurationPostureDriftDigestMatchesRelease: true + configurationBaselinesAssigned: true + criticalConfigurationDriftsClosedOrAccepted: true + podSecurityRestrictedOrAccepted: true + cloudPublicExposureMisconfigsZero: true + loggingAndAuditConfigurationEnabled: true + weakTlsConfigurationsZero: true + configurationExceptionsNotExpired: true + configurationRemediationsRetested: true + releaseGateConsumesSecureConfigurationLedger: true capacityPerformanceCostEfficiencyLedgerPresent: true capacityPerformanceCostEfficiencyDigestMatchesRelease: true criticalServicesHaveCapacityForecasts: true @@ -4647,6 +4671,7 @@ baselineReleaseEvidence: - governance/evidence/baselines/baseline-operational-resilience-ledger.yaml - governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml - governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + - governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml - governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml - governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml - governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml @@ -4705,7 +4730,7 @@ baselineReleaseEvidence: | 晋级路径 | 必须证明 | 阻断条件 | | -------- | -------- | -------- | | `draft -> candidate` | 版本号、变更摘要、影响面、索引同步和基础门禁通过 | 文档版本和索引不一致 | -| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-capacity-performance-cost-efficiency-ledger.yaml`、`baseline-service-reliability-slo-error-budget-observability-ledger.yaml`、`baseline-backup-restore-disaster-recovery-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-cryptographic-secrets-key-certificate-ledger.yaml`、`baseline-asset-criticality-classification-ledger.yaml`、`baseline-identity-entitlement-access-ledger.yaml`、`baseline-processing-activity-inventory-ledger.yaml`、`baseline-privacy-rights-consent-ledger.yaml`、`baseline-records-retention-legal-hold-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、容量性能成本总账缺失、关键服务无容量模型、压测过期、p95/p99 退化、资源未声明、自动扩缩容缺失、预算超支无审批、单位成本不可解释、异常成本未关闭、服务可靠性总账缺失、关键服务无 SLO、SLI 不可测、错误预算超支未冻结风险变更、关键告警无人接、on-call 缺失、runbook 缺失、合成探测未覆盖用户旅程、日志/指标/链路覆盖缺口、降级策略缺失、备份恢复总账缺失、关键数据存储无备份、不可变或离线副本缺失、恢复演练超期、RTO/RPO 演练失败、备份完整性未校验、勒索隔离不可证明、恢复权限不受控、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、密码材料总账缺失、未知密钥或秘密未入账、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清、资产分级总账缺失、资产无 owner、数据分类未知、CIA 影响缺失、关键资产低估、L3/L4 与 conformance profile 不一致、AI 风险或互联网暴露未标记、分级复核过期、身份权限总账缺失、生产身份未入账、特权访问无 MFA 或审批、工作负载身份漂移、离职账号仍有效、孤儿账号或过期权限未关闭、处理活动总账缺失、个人数据处理活动未入账、处理活动无 owner、个人数据类别未知、RoPA 与运行资产不一致、隐私权利与同意总账缺失、处理目的无合法基础、同意撤回未传播、权利请求逾期、自动化决策复核缺失、记录留存总账缺失、记录类别无留存排期、legal hold 下允许删除、删除传播缺回执、过期记录未处置、超期留存无目的、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 | +| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-secure-configuration-posture-drift-ledger.yaml`、`baseline-capacity-performance-cost-efficiency-ledger.yaml`、`baseline-service-reliability-slo-error-budget-observability-ledger.yaml`、`baseline-backup-restore-disaster-recovery-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-cryptographic-secrets-key-certificate-ledger.yaml`、`baseline-asset-criticality-classification-ledger.yaml`、`baseline-identity-entitlement-access-ledger.yaml`、`baseline-processing-activity-inventory-ledger.yaml`、`baseline-privacy-rights-consent-ledger.yaml`、`baseline-records-retention-legal-hold-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、安全配置姿态总账缺失、关键配置基线缺失、critical 配置漂移未关闭、未批准特权 Pod、公共存储暴露、弱 TLS、审计日志关闭、配置修复缺复测、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、容量性能成本总账缺失、关键服务无容量模型、压测过期、p95/p99 退化、资源未声明、自动扩缩容缺失、预算超支无审批、单位成本不可解释、异常成本未关闭、服务可靠性总账缺失、关键服务无 SLO、SLI 不可测、错误预算超支未冻结风险变更、关键告警无人接、on-call 缺失、runbook 缺失、合成探测未覆盖用户旅程、日志/指标/链路覆盖缺口、降级策略缺失、备份恢复总账缺失、关键数据存储无备份、不可变或离线副本缺失、恢复演练超期、RTO/RPO 演练失败、备份完整性未校验、勒索隔离不可证明、恢复权限不受控、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、密码材料总账缺失、未知密钥或秘密未入账、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清、资产分级总账缺失、资产无 owner、数据分类未知、CIA 影响缺失、关键资产低估、L3/L4 与 conformance profile 不一致、AI 风险或互联网暴露未标记、分级复核过期、身份权限总账缺失、生产身份未入账、特权访问无 MFA 或审批、工作负载身份漂移、离职账号仍有效、孤儿账号或过期权限未关闭、处理活动总账缺失、个人数据处理活动未入账、处理活动无 owner、个人数据类别未知、RoPA 与运行资产不一致、隐私权利与同意总账缺失、处理目的无合法基础、同意撤回未传播、权利请求逾期、自动化决策复核缺失、记录留存总账缺失、记录类别无留存排期、legal hold 下允许删除、删除传播缺回执、过期记录未处置、超期留存无目的、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 | | `baseline -> frozen` | 状态机允许迁移、冻结复核、开放关键发现为 0、就绪评分达到 frozen 阈值、会审裁决同意冻结、例外总账无过期阻断、独立回滚验证和审计导出摘要一致 | 状态机禁止迁移、仍有 critical/high 风险、就绪评分不足、会审反对意见未关闭、证据过期、例外过期、阻断例外未关闭、回滚未验证 | | `baseline -> emergency-patch` | 事故或安全编号、补丁范围、最小影响分析、补齐证据期限和复盘 owner | 无事故编号、补丁长期化、事后未补 ADR 或复盘 | | `baseline/frozen -> quarantined` | `baseline-revocation-record.yaml`、撤销触发、隔离范围、受影响引用、通知确认、恢复目标和风险接受 | 无撤销记录、签名或证据污染未隔离、通知对象未知、恢复目标未验证 | @@ -4718,9 +4743,10 @@ baselineReleaseEvidence: 2. `immutableRefs.sourceCommit`、`releaseTag`、发布事务摘要、准入策略摘要、消费锁摘要、迁移工作单摘要、迁移执行回执摘要、撤销隔离摘要、生命周期状态机摘要、状态对账报告摘要、证据追踪图摘要、门禁执行报告摘要、EOL 退役证书摘要、会审裁决摘要、服务可靠性与可观测性总账摘要、备份恢复与灾备总账摘要、资产关键性与分类摘要、验证环境锁摘要、基线制品清单摘要、基线就绪评分卡摘要、基线例外总账摘要、审计导出摘要和控制覆盖摘要必须来自同一基线。 3. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-threat-model-attack-surface-risk-ledger.yaml`,并证明关键威胁模型、攻击面、安全测试和剩余风险摘要进入同一发布证据包。 4. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-vulnerability-exposure-remediation-ledger.yaml`,并证明 critical/KEV 漏洞、互联网暴露 high 漏洞、扫描覆盖、SLA、复测、VEX/CSAF 状态、例外和风险接受已经闭合。 -5. 任意禁推本地资产出现在远端树中,`forbiddenLocalAssetsAbsentFromRemote` 必须为 `false`,并阻断基线晋级。 -6. `frozen` 晋级必须先完成状态对账、漂移复核、基线就绪评分卡、基线会审裁决和基线例外总账复核;如果存在状态冲突、关键漂移、评分不足、未关闭反对意见、过期例外或阻断例外,只能创建 POA&M 或风险接受,不能冻结。 -7. 回滚验证必须指向 `baseline-rollback-verification.yaml`,并证明上一基线 tag、commit、GitOps revision、审计导出和烟测结果有效,不能只写自然语言说明。 +5. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-secure-configuration-posture-drift-ledger.yaml`,并证明安全配置基线、CIS/NIST/SCAP/Pod Security 姿态、critical 配置漂移、特权 Pod、公开暴露、弱 TLS、审计日志、配置复测、例外和风险接受已经闭合。 +6. 任意禁推本地资产出现在远端树中,`forbiddenLocalAssetsAbsentFromRemote` 必须为 `false`,并阻断基线晋级。 +7. `frozen` 晋级必须先完成状态对账、漂移复核、基线就绪评分卡、基线会审裁决和基线例外总账复核;如果存在状态冲突、关键漂移、评分不足、未关闭反对意见、过期例外或阻断例外,只能创建 POA&M 或风险接受,不能冻结。 +8. 回滚验证必须指向 `baseline-rollback-verification.yaml`,并证明上一基线 tag、commit、GitOps revision、审计导出和烟测结果有效,不能只写自然语言说明。 可执行验收标准: @@ -5334,6 +5360,7 @@ baselineArtifactInventory: operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml threatModelAttackSurfaceRiskLedger: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml vulnerabilityExposureRemediationLedger: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml capacityPerformanceCostEfficiencyLedger: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml @@ -5481,6 +5508,14 @@ baselineArtifactInventory: signed: true exportedTo: - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + type: evidence-template + required: true + owner: platform-security-posture-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json - path: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml type: evidence-template required: true @@ -6758,6 +6793,7 @@ baselineLifecycleStateMachine: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml guardResults: @@ -6860,6 +6896,7 @@ baselineStateReconciliationReport: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml @@ -6909,7 +6946,7 @@ baselineStateReconciliationReport: baselineId: mea-v2.53-20260602 documentVersion: V2.53 result: pass - rulesExecuted: 39 + rulesExecuted: 40 blockingFailures: 0 replayResult: pass decisionMatchesExecution: true @@ -7351,6 +7388,21 @@ baselineStateReconciliationReport: vexOrCsafStatusesRecorded: 74 releaseGateReferences: 186 status: match + secureConfigurationPostureDriftLedger: + ledgerId: bscpd-20260602-mea-v281 + assetsCovered: 186 + baselinesAssigned: 186 + postureChecksExecuted: 1248 + criticalConfigurationDriftsOpen: 0 + highConfigurationDriftsOpen: 0 + privilegedPodsWithoutException: 0 + publicStorageFindingsOpen: 0 + weakTlsFindingsOpen: 0 + auditLoggingDisabled: 0 + expiredConfigurationExceptions: 0 + remediationsRetested: 96 + releaseGateReferences: 186 + status: match capacityPerformanceCostEfficiencyLedger: ledgerId: bcpce-20260602-mea-v278 criticalServicesCovered: 64 @@ -7428,6 +7480,7 @@ baselineStateReconciliationReport: operationalResilienceLedgerReconciled: true threatModelAttackSurfaceRiskLedgerReconciled: true vulnerabilityExposureRemediationLedgerReconciled: true + secureConfigurationPostureDriftLedgerReconciled: true capacityPerformanceCostEfficiencyLedgerReconciled: true serviceReliabilitySloErrorBudgetObservabilityLedgerReconciled: true backupRestoreDisasterRecoveryLedgerReconciled: true @@ -8352,6 +8405,24 @@ baselineEvidenceTraceGraph: - baseline-state-reconciliation-report - audit-export-manifest - baseline-evidence-archive-receipt + - id: baseline-secure-configuration-posture-drift-ledger + type: secure-configuration-posture-drift + path: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + digest: sha256: + producer: platform-security-posture-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt - id: baseline-capacity-performance-cost-efficiency-ledger type: capacity-performance-cost-efficiency path: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml @@ -9617,6 +9688,16 @@ baselineEvidenceTraceGraph: vulnerabilityRemediationsRetested: true vulnerabilityExpiredExceptionsZero: true vulnerabilityScannerCoverageComplete: true + secureConfigurationPostureDriftLedgerPresent: true + secureConfigurationPostureDriftDigestMatchesRelease: true + secureConfigurationBaselinesAssigned: true + secureConfigurationCriticalDriftsClosedOrAccepted: true + secureConfigurationPodSecurityRestrictedOrAccepted: true + secureConfigurationCloudPublicExposureMisconfigsZero: true + secureConfigurationAuditLoggingEnabled: true + secureConfigurationWeakTlsZero: true + secureConfigurationExceptionsNotExpired: true + secureConfigurationRemediationsRetested: true capacityPerformanceCostEfficiencyLedgerPresent: true capacityPerformanceCostEfficiencyDigestMatchesRelease: true capacityPerformanceCriticalServicesCovered: true @@ -9746,17 +9827,18 @@ baselineEvidenceTraceGraph: 20. `baseline-operational-resilience-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力和超限升级具备可复核边界。 21. `baseline-threat-model-attack-surface-risk-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明威胁模型、攻击面、滥用场景、安全测试和剩余风险已经入账。 22. `baseline-vulnerability-exposure-remediation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明漏洞发现、可利用性、暴露面、修复、复测、VEX/CSAF、例外和发布准入已经入账。 -23. `baseline-capacity-performance-cost-efficiency-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明容量预测、压测、性能基准、资源 requests/limits、弹性伸缩、预算、单位经济、异常成本和优化行动已经入账。 -24. `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖和降级策略已经入账。 -25. `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键系统、关键数据存储、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经入账。 -26. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。 -27. `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销和泄露响应已经入账。 -28. `baseline-asset-criticality-classification-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经入账。 -29. `baseline-identity-entitlement-access-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定已经入账。 -30. `baseline-processing-activity-inventory-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明所有个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖已经入账。 -31. `baseline-privacy-rights-consent-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明处理目的合法基础、同意撤回传播、权利请求 SLA、自动化决策复核和第三方下游传播已经闭合。 -32. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。 -33. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。 +23. `baseline-secure-configuration-posture-drift-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明安全配置基线、加固姿态、配置漂移、修复复测、例外和发布准入已经入账。 +24. `baseline-capacity-performance-cost-efficiency-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明容量预测、压测、性能基准、资源 requests/limits、弹性伸缩、预算、单位经济、异常成本和优化行动已经入账。 +25. `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖和降级策略已经入账。 +26. `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键系统、关键数据存储、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经入账。 +27. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。 +28. `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销和泄露响应已经入账。 +29. `baseline-asset-criticality-classification-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经入账。 +30. `baseline-identity-entitlement-access-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定已经入账。 +31. `baseline-processing-activity-inventory-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明所有个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖已经入账。 +32. `baseline-privacy-rights-consent-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明处理目的合法基础、同意撤回传播、权利请求 SLA、自动化决策复核和第三方下游传播已经闭合。 +33. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。 +34. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。 可执行验收标准: @@ -9885,6 +9967,9 @@ baselineGateExecutionReport: vulnerabilityExposureRemediationLedger: path: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml digest: sha256: + secureConfigurationPostureDriftLedger: + path: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + digest: sha256: capacityPerformanceCostEfficiencyLedger: path: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml digest: sha256: @@ -10266,6 +10351,22 @@ baselineGateExecutionReport: result: pass blocking: true - id: BGE-031 + title: secure configuration baselines, posture checks, and drift remediations are closed or accepted + source: governance/policies/baseline-gates/secure-configuration-posture-drift.rego + inputRefs: + - secureConfigurationPostureDriftLedger + - vulnerabilityExposureRemediationLedger + - threatModelAttackSurfaceRiskLedger + - runtimeAdmissionReceipt + - runtimeAdmissionDecisionLedger + - controlInheritanceLedger + - assetCriticalityClassificationLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-032 title: critical services have capacity forecasts, fresh load tests, autoscaling, and cost controls source: governance/policies/baseline-gates/capacity-performance-cost-efficiency.rego inputRefs: @@ -10278,7 +10379,7 @@ baselineGateExecutionReport: - releaseEvidence result: pass blocking: true - - id: BGE-032 + - id: BGE-033 title: critical services have measurable SLOs, error budgets, alerts, and observability source: governance/policies/baseline-gates/service-reliability-slo-error-budget-observability.rego inputRefs: @@ -10329,7 +10430,7 @@ baselineGateExecutionReport: 1. `baseline-gate-execution-report.yaml` 必须在 `release-gate-decision.yaml` 最终落盘前生成,并由门禁决策引用其摘要。 2. 所有阻断型控制项必须在 `ruleResults` 中出现;不能只记录总结果。 3. `execution.runnerImage`、`policyBundleDigest`、`schemaBundleDigest` 和 `verificationLock` 必须与 `baseline-verification-lock.yaml` 一致。 -4. `inputs` 中每个摘要必须与发布证据包、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线漏洞、暴露面与修复验证总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线监管与合规义务可追溯总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。 +4. `inputs` 中每个摘要必须与发布证据包、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线漏洞、暴露面与修复验证总账、基线安全配置、加固姿态与配置漂移修复总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线监管与合规义务可追溯总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。 5. `exitCode` 非 0、任一阻断规则失败、输入摘要不一致、策略包漂移或重放失败时,`decision.result` 不得为 `pass`。 6. 任何 `exception`、`conditional-pass` 或 `break-glass` 必须引用例外总账、POA&M、风险接受或事故编号,并声明到期动作。 7. 基线进入 `baseline`、`frozen` 或 `eol` 前必须完成重放;重放结果必须进入状态对账、发布证据包、会审裁决和审计导出。 @@ -16330,6 +16431,235 @@ baselineVulnerabilityExposureRemediationLedger: 4. 任意修复完成的漏洞都能从复测证据追到构建 digest、镜像 digest、配置版本或运行入口。 5. 任意审计导出都能证明无开放 KEV、无开放 critical、无开放互联网暴露 high、无扫描覆盖缺口、无复测缺失、无过期例外和无缺失 VEX/CSAF 状态。 +### 10.10.59 基线安全配置、加固姿态与配置漂移修复总账 + +`baseline-secure-configuration-posture-drift-ledger.yaml` 是企业级基线的安全配置基线、运行加固姿态和配置漂移修复闭环证据。它不替代 CIS Benchmarks、SCAP、CSPM、KSPM、IaC policy scan、Kubernetes Pod Security、runtime admission、租户边界、云配置扫描或单项加固工单;这些系统负责定义、扫描或阻断局部事实。该总账回答的是:“哪些资产必须有安全配置基线;实际运行姿态是否符合基线;配置漂移是否按严重度、资产关键性和暴露面排序;修复、复测、例外、POA&M、风险接受和 release gate 是否已经进入同一条证据链”。它对齐 CIS Controls v8 Control 4、CIS Benchmarks、NIST SP 800-128、NIST SP 800-53 CM 控制族、SCAP、Kubernetes Pod Security Standards 和 Kubernetes Hardening Guidance 的共同要求:安全配置必须从一次性加固清单升级为可证明的基线、监测、漂移修复和例外治理闭环。 + +```yaml +baselineSecureConfigurationPostureDriftLedger: + ledgerId: bscpd-20260602-mea-v281 + baselineId: mea-v2.81-20260602 + documentVersion: V2.81 + owner: platform-security-posture-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + standardsBaseline: governance/control-plane/standards-baseline.yaml + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + threatModelAttackSurfaceRiskLedger: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + vulnerabilityExposureRemediationLedger: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + controlInheritanceLedger: governance/evidence/baselines/baseline-control-inheritance-ledger.yaml + runtimeAdmissionReceipt: governance/evidence/baselines/baseline-runtime-admission-receipt.yaml + runtimeAdmissionDecisionLedger: governance/evidence/baselines/baseline-runtime-admission-decision-ledger.yaml + cisBenchmarkProfiles: governance/evidence/security/configuration/cis-benchmarks/ + scapContent: governance/evidence/security/configuration/scap/ + kubernetesPodSecurityEvidence: governance/evidence/security/configuration/pod-security/ + cspmFindings: governance/evidence/security/scans/cloud/ + kspmFindings: governance/evidence/security/scans/kubernetes/ + iacPolicyScan: governance/evidence/security/scans/iac/ + configurationDriftReports: governance/evidence/security/configuration/drift/ + remediationEvidence: governance/evidence/security/configuration/remediation/ + riskRegister: governance/evidence/risk/risk-register.yaml + poam: governance/evidence/poam/poam-record.yaml + policy: + defaultForUnknownAsset: block + requireOwner: true + requireBaselineForLevels: + - L3 + - L4 + requiredProfiles: + - cis-linux-server + - cis-kubernetes + - cis-cloud-account + - nist-configuration-management + - scap-supported-platform + - pod-security-restricted + blockOnMissingBaseline: true + blockOnCriticalConfigurationDrift: true + blockOnPrivilegedPodWithoutException: true + blockOnPublicStorage: true + blockOnWeakTls: true + blockOnAuditLoggingDisabled: true + blockOnExpiredException: true + requireRemediationRetest: true + requireReleaseGateReference: true + coverage: + assets: + services: 64 + dataProducts: 28 + aiProducts: 9 + platformCapabilities: 18 + gitopsEnvironments: 12 + cloudAccounts: 8 + kubernetesClusters: 6 + databases: 24 + postureChecks: + operatingSystems: pass + containerImages: pass + kubernetes: pass + cloudAccounts: pass + iam: pass + network: pass + storage: pass + databases: pass + cicd: pass + apiGateways: pass + aiRuntimes: pass + assets: + - assetId: customer-profile-service + assetType: kubernetes-workload + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + sourceRoot: domains/customer/services/customer-profile-service + runtimeRef: infra/gitops/environments/prod/customer/customer-profile-service + conformanceLevel: L3 + expectedBaselines: + osProfile: cis-linux-server-level-1 + containerProfile: cis-container-image + kubernetesProfile: cis-kubernetes-plus-pod-security-restricted + networkProfile: default-deny-network-policy + observedPosture: + runAsNonRoot: true + privileged: false + readOnlyRootFilesystem: true + allowPrivilegeEscalation: false + hostNetwork: false + hostPathMounts: 0 + networkPolicyDefaultDeny: true + resourceRequestsAndLimitsDeclared: true + serviceAccountScoped: true + auditLoggingEnabled: true + drift: + criticalOpen: 0 + highOpen: 0 + lastScannedAt: 2026-06-02T20:00:00+08:00 + releaseGate: + decision: pass + consumedBy: BGE-031 + status: secure-configuration-current + - assetId: payment-ledger-db + assetType: database + owner: payments-platform-team + catalogRef: catalog/components/payment-ledger-db.yaml + conformanceLevel: L4 + expectedBaselines: + databaseProfile: cis-managed-database + encryptionProfile: encryption-at-rest-and-in-transit + backupProfile: immutable-backup-required + observedPosture: + publicNetworkAccess: false + encryptionAtRest: true + tlsMinVersion: "1.2" + auditLoggingEnabled: true + adminMfaRequired: true + backupImmutabilityEnabled: true + drift: + criticalOpen: 0 + highOpen: 0 + remediatedFindings: + - findingId: cfg-payment-ledger-public-snapshot-202606 + remediation: snapshot-public-access-disabled + retestEvidence: governance/evidence/security/configuration/retests/payment-ledger-public-snapshot.yaml + retestedAt: 2026-06-02T19:30:00+08:00 + releaseGate: + decision: pass + consumedBy: BGE-031 + status: drift-remediated + - assetId: support-ai-assistant + assetType: ai-product + owner: team-support-ai + catalogRef: catalog/components/support-ai-assistant.yaml + conformanceLevel: L3 + expectedBaselines: + llmGatewayProfile: approved-provider-plus-region-control + agentRuntimeProfile: tool-egress-allowlist-plus-human-approval + ragProfile: private-index-plus-document-acl + loggingProfile: redacted-audit-logging + observedPosture: + toolEgressAllowlistEnabled: true + requiresHumanApprovalForSensitiveTools: true + publicRagIndex: false + promptAndToolAuditLoggingEnabled: true + piiRedactionEnabled: true + modelProviderRegionApproved: true + drift: + criticalOpen: 0 + highOpen: 0 + acceptedExceptions: + - exceptionId: sec-cfg-support-ai-retention-202606 + reason: 延长 AI 工具审计日志留存以覆盖监管调查窗口。 + acceptedBy: support-ai-risk-owner + acceptedUntil: 2026-09-30 + compensatingControl: stricter-redaction-plus-legal-hold-review + releaseGate: + decision: conditional-pass + consumedBy: BGE-031 + status: secure-configuration-current + summary: + assetsCovered: 186 + baselinesAssigned: 186 + postureChecksExecuted: 1248 + criticalConfigurationDriftsOpen: 0 + highConfigurationDriftsOpen: 0 + privilegedPodsWithoutException: 0 + publicStorageFindingsOpen: 0 + weakTlsFindingsOpen: 0 + auditLoggingDisabled: 0 + expiredConfigurationExceptions: 0 + remediationsRetested: 96 + releaseGateReferences: 186 + result: pass + gates: + blockOnMissingBaseline: true + blockOnCriticalConfigurationDrift: true + blockOnHighConfigurationDriftWithoutAcceptance: true + blockOnPrivilegedPodWithoutException: true + blockOnPublicStorage: true + blockOnWeakTls: true + blockOnAuditLoggingDisabled: true + blockOnExpiredException: true + blockOnMissingRetest: true + blockOnMissingReleaseGateReference: true +``` + +安全配置姿态状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `secure-configuration-current` | 期望配置基线、运行姿态、漂移、修复、复测、例外和发布准入均在策略内 | 否 | +| `baseline-required` | L3/L4 资产、生产环境、云账号、Kubernetes 集群、数据库、CI/CD 或 AI runtime 缺少安全配置基线 | 是 | +| `scan-coverage-required` | OS、容器、Kubernetes、云、IAM、网络、存储、数据库、CI/CD、API Gateway 或 AI runtime 缺少姿态扫描覆盖 | 是 | +| `critical-drift-open` | critical 配置漂移仍开放且没有批准风险接受、POA&M 或补偿控制 | 是 | +| `high-drift-open` | high 配置漂移超过 SLA,或互联网暴露资产的 high 配置漂移未关闭 | 是 | +| `pod-security-violation` | 生产 workload 违反 Pod Security Restricted 或等价组织基线,且无有效例外 | 是 | +| `public-exposure-misconfiguration` | 对象存储、数据库、管理端口、Ingress、API Gateway、RAG 索引或 AI 工具入口出现未批准公开暴露 | 是 | +| `weak-tls-configuration` | TLS、证书、cipher、mTLS 或网关安全配置低于组织基线 | 是 | +| `audit-logging-disabled` | 关键资产、云控制面、Kubernetes、数据库、CI/CD、LLM Gateway 或 Agent Runtime 审计日志未启用 | 是 | +| `drift-remediated` | 漂移已修复并有复测证据 | 否 | +| `remediation-retest-required` | 声称已修复但没有姿态复测证据或复测失败 | 是 | +| `exception-expired` | 配置例外、风险接受或 POA&M 到期 | 是 | +| `retired` | 资产已退役,配置入口、运行入口和 catalog 引用已清理 | 否 | +| `not-applicable` | 明确非生产、非关键、无运行暴露,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 资产、生产服务、Kubernetes 集群、命名空间、云账号、IAM、数据库、对象存储、网络入口、CI/CD、API Gateway、LLM Gateway、Agent Runtime、RAG 索引、平台共享能力和关键第三方接入必须入账。 +2. 每条资产记录必须绑定 owner、catalogRef 或 sourceRoot、运行入口、合规等级、期望安全配置基线、观测姿态、扫描来源、漂移状态、SLA、修复动作、复测证据、例外和 release gate 引用。 +3. 安全配置基线应优先复用 CIS Benchmarks、SCAP、NIST 配置管理控制、Kubernetes Pod Security Standards、云服务商安全基线、组织 Policy as Code 和平台 Golden Path;自研规则只用于补充业务差异、环境约束和例外边界。 +4. 配置姿态必须覆盖发布前 IaC / GitOps 期望状态、运行时 Kubernetes admission、云控制面、Kubernetes audit、数据库审计、网关配置、CI/CD 配置和 AI runtime 配置;不能只看一个扫描器报告。 +5. critical 漂移、未批准公开暴露、特权 Pod、弱 TLS、审计日志关闭、关键加密配置缺失和 CI/CD 安全配置缺失不得用“待确认”长期放行;只能关闭、缓解、风险接受或进入有期限 POA&M。 +6. 修复完成必须复测;复测证据应绑定 IaC commit、GitOps revision、Kubernetes resourceVersion、云资源版本、数据库配置版本或 gateway 配置版本。 +7. AI 产品的 LLM Gateway、Agent Runtime、工具出站、RAG 索引、Prompt/Tool 审计日志和模型供应商区域控制必须进入同一总账;不得把 AI 运行配置只放在 AI 证据账本或威胁模型里。 +8. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在 CSPM/KSPM、云控制台或安全团队工单里。 +9. 条件放行不能绕过缺失安全配置基线、critical 漂移、未批准公开暴露、特权 Pod、弱 TLS、审计日志关闭、复测缺失、例外过期或 release gate 引用缺失。 + +可执行验收标准: + +1. 任意关键资产都能追到期望安全配置基线、观测姿态、扫描来源、漂移发现、修复 SLA、修复动作、复测证据、例外和发布准入。 +2. 任意 critical 配置漂移、未批准公开暴露、未批准特权 Pod、弱 TLS 或审计日志关闭都能证明已经关闭、缓解、风险接受或被 release gate 阻断。 +3. 任意声称已修复的配置漂移都能从复测证据追到 IaC commit、GitOps revision、云资源版本、Kubernetes 对象版本、数据库配置版本或网关配置版本。 +4. 任意 AI runtime、LLM Gateway、Agent 工具入口和 RAG 索引都能证明工具出站、人工审批、日志脱敏、区域控制、ACL 和公开暴露配置受控。 +5. 任意审计导出都能证明无缺失安全配置基线、无开放 critical 配置漂移、无未批准公开暴露、无未批准特权 Pod、无弱 TLS、无关闭审计日志、无复测缺失、无过期例外和无缺失 release gate 引用。 + ## 10.11 仓库拓扑剖面 目录结构可以按企业规模、团队自治程度和合规要求裁剪,但真相源边界不能裁剪。仓库拓扑的选择应先看 ownership、变更频率、权限隔离、发布节奏和审计要求,而不是看团队偏好的 Git 管理方式。 @@ -16437,7 +16767,7 @@ baselineVulnerabilityExposureRemediationLedger: starter kit 校验命令 ``` -该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、113 组示例的 JSON Schema 子集、YAML 示例、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。 +该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、114 组示例的 JSON Schema 子集、YAML 示例、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。 审计导出包由以下命令生成: @@ -17496,6 +17826,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml | Kubernetes Secrets | Kubernetes Secret 需要加密、访问控制、轮换和外部密钥系统配合 | 增加 `secrets-rotation-evidence.yaml`、KMS、轮换和泄露扫描证据 | | CISA KEV Catalog | 已知被利用漏洞需要优先、限期、可证明地处置 | 增加 `vulnerability-remediation-evidence.yaml`、KEV 状态、修复 SLA 和残余风险 | | CISA KEV / FIRST EPSS / CVSS v4.0 / CycloneDX VEX / OASIS CSAF | 漏洞治理不能只按扫描严重度排序,需要结合已知利用、预测利用概率、业务暴露、产品影响状态、修复 SLA、复测和例外闭环 | 增加 `baseline-vulnerability-exposure-remediation-ledger.yaml`,把 CVE、KEV、EPSS、CVSS、VEX/CSAF、扫描覆盖、外部暴露、修复、复测、例外和 release gate 阻断纳入基线晋级证据 | +| CIS Controls v8 Control 4 / CIS Benchmarks / NIST SP 800-128 / NIST SP 800-53 CM / SCAP / Kubernetes Pod Security Standards / CISA Kubernetes Hardening Guidance | 安全配置不能只靠一次性加固或工具扫描,需要有锁定配置基线、运行姿态扫描、配置漂移识别、修复复测、例外到期和发布阻断 | 增加 `baseline-secure-configuration-posture-drift-ledger.yaml`,把 OS、容器、Kubernetes、云、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密、Pod Security、漂移和 release gate 阻断纳入基线晋级证据 | | SLSA / SBOM / Sigstore / RFC 3161 | 现代供应链安全必须证明构建来源、依赖、产物、签名验签链路、长期验签材料、坏基线撤销链路、消费端摘要锁定、迁移执行事实、本地私有制品排除、私有托管取回、干净环境重建、不可变证据留存、签名 payload 排除、发布准入和运行时准入阻断链路 | 增加 SBOM、provenance、签名、验签、基线长期验签回执、基线运行时准入回执、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、证据追踪图、门禁执行报告、发布事务回执、撤销隔离记录、发布准入和 Kubernetes admission 阻断 | | NIST SSDF / CISA Secure by Design | 安全应前移到需求、设计、编码、构建、测试、发布和响应全链路 | 增加安全开发证据、威胁建模和安全准入材料 | | OWASP Threat Modeling / ASVS / API Security / SAMM / NIST SSDF / CISA Secure by Design | 威胁建模、安全需求、安全验证和安全设计应进入软件生命周期与发布门禁,不能只靠漏洞扫描或上线前评审 | 增加 `baseline-threat-model-attack-surface-risk-ledger.yaml`,把关键资产、信任边界、数据流、攻击面、滥用场景、控制映射、安全测试、剩余风险、POA&M 和签署状态纳入基线晋级证据 | @@ -17652,8 +17983,22 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - CIS Controls v8 +- CIS Controls v8 Control 4: Secure Configuration of Enterprise Assets and Software + +- CIS Benchmarks + - CIS Controls v8 Control 11: Data Recovery +- NIST SP 800-128: Guide for Security-Focused Configuration Management of Information Systems + +- NIST SP 800-53 Rev. 5: Security and Privacy Controls for Information Systems and Organizations + +- NIST Security Content Automation Protocol + +- Kubernetes Documentation: Pod Security Standards + +- CISA: Kubernetes Hardening Guidance + - OWASP Secrets Management Cheat Sheet - European Commission: International data transfers diff --git a/metadata/taxonomy.yml b/metadata/taxonomy.yml index 46afb47..f3a7550 100644 --- a/metadata/taxonomy.yml +++ b/metadata/taxonomy.yml @@ -141,7 +141,7 @@ documents: role: 中大型工程组织、平台工程和多产品线参考模型 - path: docs/references/modern-enterprise-architecture-template.md title: 现代企业数字化平台架构 - role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档 + role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档 - path: docs/references/dataset-first-data-service.md title: Dataset First 数据服务结构