25 个问题,如实回答,一份计划

安全问卷通常是填给别人看的 —— 保险公司、客户。这一份是给你自己看的:如实回答,看看缺了什么,先把优先级最高的补上。没有别人会看到这些答案。

正在加载工具……

工作原理

  1. 逐题回答:已做到、部分做到、没有,或不适用 —— “partly”(部分做到)往往是最有用的答案。
  2. 查看短板清单,按重要程度从高到低排列,每一项都写明了原因。
  3. 打印带责任人和截止日期栏的行动计划,或者导出 Markdown。

为什么什么都不用上传

这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。

自己动手验证

  1. 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
  2. 载入你的文件,运行这个工具。
  3. 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。

文件不外传的证明 →

常见问题

这是依据什么标准做的?

依据的是各家中小企业安全框架都会归结到的那个基准:日本 IPA(信息处理推进机构)面向小公司的“五分钟安全自我诊断”,加上英国 Cyber Essentials 的五个控制领域,再补上这两者都默认存在的备份和事件响应条目。文字表述是我们自己写的;适用的条目标注了对应的 Cyber Essentials 领域。

做完这个能知道自己够不够格买网络保险吗?

不能 —— 没有任何工具能做到,因为具体要求因保险公司、国家和保单而异。但有一点普遍成立:保险公司反复问的,翻来覆去就是那几项控制 —— 邮箱和远程访问的多因素认证(MFA)、终端防护、离线或不可篡改的备份、补丁更新、员工培训和事件应对预案。这些在本次自查里都标为高优先级,所以这些项目全部“已做到”是个好兆头;但最终以保险公司自己的问卷为准。

为什么没有一个总分?

因为打分会诱导人钻空子,也会掩盖真正重要的东西:离线备份这一项如果答“no”(没有),比其他十项都答“done”(已做到)更严重。这里给的是数量统计和按优先级排序的短板清单,而不是一个总分。

我的回答会传到哪里?

哪里都不会。答案只存在于这个页面里,只有勾选“remember”(记住)时才会留在这个浏览器中。这正是在这里做自查、而不是填厂商表单的意义所在。