欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    信息安全风险评估报告(7页).doc

    • 资源ID:37177878       资源大小:177KB        全文页数:6页
    • 资源格式: DOC        下载积分:20金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要20金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    信息安全风险评估报告(7页).doc

    -信息安全风险评估报告-第 6 页XXXXX公司信息安全风险评估报告历史版本编制、审核、批准、发布实施、分发信息记录表版本号编制人/创建日期审核人/审核日期批准人/批准日期发布日期/实施日期分发编号V1.0XXXX2017.2.16XXXX2017.2.16XXXX2017.2.162017/2/16原稿V1.1XXX2017.9.15XXXX2017.9.15XXXX2017.9.152017/9/15修订稿/一. 风险项目综述1. 企业名称: XXXXX公司2. 企业概况:XXXXX公司是一家致力于计算机软件产品的开发与销售、计算机信息系统集成及技术支持与服务的企业。3. ISMS方针:预防为主,共筑信息安全;完善管理,赢得顾客信赖。4. ISMS范围:计算机应用软件开发,网络安全产品设计/开发,系统集成及服务的信息安全管理。二. 风险评估目的为了在考虑控制成本与风险平衡的前提下选择合适的控制目标和控制方式,将信息安全风险控制在可接受的水平,进行本次风险评估。三. 风险评估日期:2017-9-10至2017-9-15四. 评估小组成员XXXXXXX。五. 评估方法综述1、 首先由信息安全管理小组牵头组建风险评估小组;2、 通过咨询公司对风险评估小组进行相关培训;3、 根据我们的信息安全方针、范围制定信息安全风险管理程序,以这个程序作为我们风险评估的依据和方法;4、 各部门识别所有的业务流程,并根据这些业务流程进行资产识别,对识别的资产进行打分形成重要资产清单;5、 对每个重要资产进行威胁、脆弱性识别并打分,并以此得到资产的风险等级;6、 根据风险接受准则得出不可接受风险,并根据标准ISO27001:2013的附录A制定相关的风险控制措施;7、 对于可接受的剩余风险向公司领导汇报并得到批准。六. 风险评估概况根据第一阶段审核结果,修订了信息安全风险管理程序,根据新修订程序文件,再次进行了风险评估工作从2017年9月10日开始进入风险评估阶段,到2017年9月15日止基本工作告一段落。主要工作过程如下:1. 2017-9-10 2017-9-10,风险评估培训;2. 2017-9-11 2017-9-11,公司评估小组制定信息安全风险管理程序,制定系统化的风险评估方法;3. 2017-9-12 2017-9-12,本公司各部门识别本部门信息资产,并对信息资产进行等级评定,其中资产分为物理资产、软件资产、数据资产、文档资产、无形资产,服务资产等共六大类;4. 2017-9-13 2017-9-13,本公司各部门编写风险评估表,识别信息资产的脆弱性和面临的威胁,评估潜在风险,并在ISMS工作组内审核;5. 2017-9-14 2017-9-14,本公司各部门实施人员、部门领导或其指定的代表人员一起审核风险评估表;6. 2017-9-15 2017-9-15,各部门修订风险评估表,识别重大风险,制定控制措施;ISMS工作组组织审核,并最终汇总形成本报告。 七. 风险评估结果统计 本次风险评估情况详见各部门“风险评估表”,其中共识别出资产190个,重要资产115个,信息安全风险115个,不可接受风险42个.表1 资产面临的威胁和脆弱性汇总表资产分类威胁脆弱性名称文档资产丢失存储不当导致无法检索文件管理不当泄密员工信息保密意识不够没有设置登录口令涉密信息无加密措施火灾易燃烧偷盗文件存放区域防护不当数据资产丢失存储不当导致无法检索没有进行备份误操作将其删除泄密员工信息保密意识不够电脑没有设置登录口令或者屏幕保护文件未进行加密权限设置不合理篡改无备份策略非法访问弱身份验证机制恶意代码和病毒未安装杀毒软件杀毒软件设置不合理杀毒软件未及时更新对网站下载或上传控制不当软件资产恶意代码和网络攻击软件存在漏洞未及时安装补丁运行故障、意外错误设计缺陷,使用、保护措施不当未及时安装补丁信息丢失无备份恶意代码和病毒未安装杀毒软件杀毒软件设置不合理杀毒软件未及时更新对网站下载或上传控制不当软件故障设计缺陷,使用、保护措施不当非法访问弱身份验证机制泄密员工信息保护意识不够没有设置登录口令权限设置不合理涉密信息无加密措施硬件资产非授权使用设备物理保护措施不当设备故障设备使用和管理不当丢失设备管理不当保管不善非法访问、网络攻击防火墙或入侵检测软件配置不合理权限设置不合理弱身份验证机制恶意代码、病毒杀毒软件更新不及时杀毒软件设置不正确没有安装入侵检测软件断电UPS持续时间不能满足要求UPS不能定期维护异常断电设备维护不当储存电能不够设计缺陷线路不通布线不规范服务资产非法访问、网络攻击防火墙或入侵检测软件配置不合理权限设置不合理弱身份验证机制恶意代码、病毒杀毒软件更新不及时杀毒软件设置不正确没有安装入侵检测软件八 风险处理计划根据本次风险评估结果,对不可接受风险进行处理。在选取控制措施和方法时,结合公司财力、物力和资产重要度等级等各种因素,制定了风险处理计划。公司各部门针对不可接受风险,公司组织各部门制定风险处置计划,经各部门讨论确认,管理者代表批准后实施。风险处置计划制定情况详见风险处置计划。九. 残余风险在采取相关管理和技术措施后,经再次风险评估,不可接受风险采取措施后的残余风见各部门信息安全残余风险评估表。对于中等及以上的残余风险,若确定为接受的,需要经过管理者代表批准。根据残余风险评估结果,采取措施后,残余风险等级均为低,经评审确定这些残余风险均为可接受风险。

    注意事项

    本文(信息安全风险评估报告(7页).doc)为本站会员(1595****071)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开