Cyber Security Engineer

🛡️ 零信任特权治理与合规自动化

OpenClaw特权治理与系统加固工作流,实现最小权限执行、审批优先的提权操作、空闲超时控制、端口与出站监控,并生成ISO 27001/NIST合规报告。

收藏
9.7k
安装
2.6k
版本
0.1.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Cyber Security Engineer是一套面向OpenClaw运行时的安全工程工作流,专注于特权治理与系统加固。其核心机制围绕"最小权限执行"展开:默认以非root模式运行,任何提权操作需经用户显式审批,且权限范围严格限定于当前任务所需的最小命令集。提权状态在特权命令完成后立即回收,若30分钟无操作则自动过期。

该技能内置完整的网络监控体系:持续扫描监听端口,标记未获批准或不安全的暴露;监控出站连接,拦截不在白名单的目标地址。若无基线配置,系统会自动生成初版供用户审查裁剪。

合规层面,所有控制措施对照ISO 27001和NIST框架进行基准测试,违规项附带具体缓解措施、责任人和截止日期输出。

显著优点

  • 零信任架构:审批优先+即时权限回收,消除长期root会话风险
  • 自动化基线:端口/出站白名单可自动生成,降低配置门槛
  • 全链路审计:特权操作持久化至~/.openclaw/security/privileged-audit.jsonl
  • 标准对齐:内置ISO 27001/NIST映射,合规报告开箱即用
  • 会话隔离:支持OPENCLAW_REQUIRE_SESSION_ID强制任务级作用域

潜在局限

  • 本地作用域:明确排除网络浏览/搜索能力,威胁情报依赖预置参考文件
  • 最佳努力日志:审计写入为尽力而为,无高可用保证
  • 模板依赖:策略有效性受限于references/scripts/文件的完整性与更新及时性
  • 人工瓶颈:频繁提权场景下,30分钟超时+重复审批可能影响操作效率

适合人群

  • 需满足ISO 27001/NIST合规审计的安全运维团队
  • 运行敏感工作负载、需严格特权控制的OpenClaw管理员
  • 追求零信任架构实施但缺乏自建能力的中型组织

常规风险

| 风险场景 | 缓解机制 |
|---------|---------|
| 会话劫持 | 30分钟空闲强制过期+任务级会话ID隔离 |
| 未授权提权 | 显式审批流程+最小权限范围限定 |
| 影子IT端口暴露 | 实时端口监控+基线比对+安全替代方案推荐 |
| 数据外泄 | 出站连接白名单+违规实时告警 |
| 审计缺失 | 结构化日志输出至专用安全目录 |

Cyber Security Engineer 内容

agents文件夹
assessments文件夹
references文件夹
scripts文件夹
手动下载zip · 41.6 kB
openai.yamltext/plain
请选择文件