背景
根据对当前协议仓库的全面审计,ObjectStack Protocol 在技术控制与安全治理层具备良好基础(符合大部分 ISO 27001:2022 的技术要求),但在组织管理层面仍存在几项必要补充以满足认证:
主要合规差距与建议行动(基于 ISO 27001:2022 最新要求)
1. 🔴 高优先级(直接阻碍认证)
2. 🟡 中优先级(影响合规完整性)
3. 🟢 低优先级(增强项)
- 权限委派与临时权限提升协议(如 AWS STS AssumeRole 类库型);设备信任策略扩展等。
支持性依据
iso27001 已为一等公民合规框架(ComplianceAuditRequirementSchema/ComplianceEncryptionRequirementSchema);相关安全上下文治理已涵盖大部分技术控制指标。
- 但组织控制与合规治理(如事件管理、审计调度、供应商、培训)需补全 schema 才能满足 ISO 27001 全面认证。
验证方法
- 新增/完善 schema 后,全量运行测试用例(已存在 6,202 个通过测试)。
- 用例应覆盖 ISO 27001 合规相关的新业务场景与边界。
路线建议
- 参考本 Issue,分子任务创建 Roadmap 多项子 issue,确保规范修正后组织盖章认证可一次通过。
如需详细映射到 Annex A 93 项控制要求清单,可补充子任务。
背景
根据对当前协议仓库的全面审计,ObjectStack Protocol 在技术控制与安全治理层具备良好基础(符合大部分 ISO 27001:2022 的技术要求),但在组织管理层面仍存在几项必要补充以满足认证:
主要合规差距与建议行动(基于 ISO 27001:2022 最新要求)
1. 🔴 高优先级(直接阻碍认证)
system/incident-response.zod.ts,实现安全事件分类、严重性分级、响应流程、通知矩阵等 schema。compliance.zod.ts扩展审计调度、发现追踪 schema,支持独立评估与追踪建议整改。change-management.zod.ts中完善审批流程,增加安全影响评估节点。2. 🟡 中优先级(影响合规完整性)
system/supplier-security.zod.ts,记录供应商安全审查与风险评估。manifest.permissions从 string[] 改造为注册中心枚举 schema。3. 🟢 低优先级(增强项)
支持性依据
iso27001已为一等公民合规框架(ComplianceAuditRequirementSchema/ComplianceEncryptionRequirementSchema);相关安全上下文治理已涵盖大部分技术控制指标。验证方法
路线建议
如需详细映射到 Annex A 93 项控制要求清单,可补充子任务。