信息安全风险评估的报告书(模板).docx
《信息安全风险评估的报告书(模板).docx》由会员分享,可在线阅读,更多相关《信息安全风险评估的报告书(模板).docx(74页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、安全风险评估报告系统名称:XXXXXXXXXXX送检单位:XXXXXXXXXXXXXXXXXXXX合同编号:评估时间:2011年10月10日2011年10月25日关键资产名称威胁类型关注范围接到网络,造成数据存储失 败。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。电信接入交换机Quidway S3300Series操作失误(维护错误、操作失误)维护人员操作不当,导致交 换机服务异常或中断,导致 金农一期系统无法通过互 联网访问。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 顿工作
2、,服务中断。火灾隐患威胁系统正常运行。滥用授权非授权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未与特定主机进 展绑定,可导致非授权人员 访问电信接入交换机,修改 系统配置或数据,造成网络 中断。意外故障(设备硬件故障、传 输设备故障)设备硬件故障、传输设备故 障,可能导致所有终端的网 络传输中断,影响各办公室 用户接入网络。管理不到位管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。电信出口路由器操作失误(维护错误、操作失维护人员操作不当,导致出关键资产名称威胁类型关注范围误)口路由器服务异
3、常或中断, 影响地市州访问金农一期 系统。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 顿工作,服务中断。火灾隐患威胁系统正常运 行。滥用授权(非授权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未与特定主机进 展绑定,可导致非授权人员 访问电信出口路由器,修改 系统配置或数据,造成互联 网通信线路中断。意外故障(设备硬件故障、传 输设备故障)设备硬件故障、传输设备故 障,可能导致所有终端的网 络无法接入互联网。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。数据库服务
4、器漏洞利用(利用漏洞窃取信 息、利用漏洞破坏信息、利用 漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 数据不可用或完整性丧失。系统漏洞导致信息丧失、信 息破坏、系统破坏,服务不 可用。恶意代码(病毒、木马、间谍 软件、窃听软件系统可能受到病毒、木马、 间谍软件、窃听软件的影 响。关键资产名称威胁类型关注范围物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 顿工作,服务中断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障)硬件及系统故障导致系统 不可用,服务中断。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善
5、,策略 执行无序,造成安全监管漏 洞和缺失。数据库备份服务器漏洞利用(利用漏洞窃取信 息、利用漏洞破坏信息、利用 漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 备份数据不可用或完整性 丧失。恶意代码(病毒、木马、间谍 软件、窃听软件)系统可能受到病毒、木马、 间谍软件、窃听软件的影 响。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 顿工作,数据备份服务中 断。火灾隐患威胁系统正常运行。意外故障(设备硬件故障)服务器系统本身软硬件故 障导致数据备份不可用。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全安全管理制度不完善,策略 执
6、行无序,造成安全监管漏 洞和缺失。关键资产名称威胁类型关注范围业务应用服务器漏洞利用(利用漏洞窃取信 息、利用漏洞破坏信息、利用 漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 系统业务中断。入侵者利用系统漏洞攻击 系统,导致服务中断。恶意代码(病毒、木马、间谍 软件、窃听软件系统可能受到病毒、木马、 间谍软件、窃听软件的影 响。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 顿工作,服务中断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障、应 用软件故障)硬件及系统故障导致系统 不可用,服务中断。应用软件故障导致服务中断。管理不到位(管理制度和策略 不完善、管理
7、规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。部级下发服务器漏洞利用(利用漏洞窃取信 息、利用漏洞破坏信息、利用 漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 下发数据丧失。入侵者利用系统漏洞攻击 系统,导致部级数据无法接 收。恶意代码(病毒、木马、间谍软件、窃听软件系统可能受到病毒、木马、间谍软件、窃听软件的影关键资产名称威胁类型关注范1 /响。物理破坏1断电、消防、盗窃和破坏)物理断电导致关键设备停 顿工作,部级数据无法接 收。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障、应 用软件故障)硬件及系统故障导
8、致系统 不可用,部级数据无法接 收。应用软件故障导致部级数 据无法接收。管理不到位管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。数据采集前置机漏洞利用(利用漏洞窃取信 息、利用漏洞破坏信息、利用 漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 数据不可用或完整性丧失。系统来宾帐号密码为空,具 有一定安全风险。恶意代码(病毒、木马、间谍 软件、窃听软件)系统可能受到病毒、木马、 间谍软件、窃听软件的影 响。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 顿工作,服务中断。火灾隐患威
9、胁系统正常运行。意外故障(设备硬件故障、应硬件及系统故障导致系统关键资产名称威胁类型关注范围用软件故障)不可用,服务中断。应用软件故障导致服务不 可用。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。应用支撑平台 服务器漏洞利用(利用漏洞窃取信 息、利用漏洞破坏信息、利用 漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 数据不可用或完整性丧失。入侵者利用系统漏洞攻击 系统,导致服务中断。恶意代码(病毒、木马、间谍 软件、窃听软件系统可能受到病毒、木马、 间谍软件、窃听软件的影 响
10、。物理破坏1断电、消防、盗窃和破坏)物理断电导致关键设备停 顿工作,服务中断。火灾隐患威胁系统正常运行。意外故障(设备硬件故障、应用软件故障)硬件及系统故障导致系统 不可用,服务中断。应用软件故障导致服务中 断。管理不到位管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。管理不到位(管理制度和策略安全管理制度不完善,策略关键资产名称威胁类型关注范1 /不完善、管理规程遗失、职责 不明确、监视控管机制不健 全执行无序,造成安全监管漏 洞和缺失。磁盘阵列HP EVA 4400物理破坏(断电、消防、盗窃和破坏)物理
11、断电导致关键设备停 顿工作,服务中断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障、存 储媒体故障)硬件故障,可能导致征金农 一期业务数据的错误、异 常、丧失,进而导致所有业 务中断。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。UPS 电源 SANTAK3C3 EX 30KS操作失误(无作为)UPS假设损坏,该设备功能 失效。电源中断(备用电源中断)电源中断导致UPS停顿工 作,无法正常储藏电源。意外故障设备硬件故障)硬件故障,遇到机房供电问 题,导致应用服务中断。管理不到位管理制度和策
12、略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞。UPS无专人对其定期进展充 放电操作,可导致UPS能效 降低。千兆防火墙操作失误(操作失误)千兆防火墙配置管理由外关键资产名称威胁类型关注范围绿盟SG1200Series包公司维护,当系统发生故 障时,系统恢复不可控,易 引发操作失误。社会工程(社会工程学破解)流行的免费下载软件中捆 绑流氓软件、免费音乐中包 含病毒、网络钓鱼、垃圾电 子邮件中包括间谍软件等, 引起系统安全问题。物理破坏1断电、消防、盗窃和破坏)物理断电导致设备停顿工作。火灾隐患威胁系统正常运行。滥用授权(非授
13、权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未与特定主机进 展绑定,可导致非授权人员 访问防火墙。管理地址未与特定主机进 展绑定,可导致非授权人员 修改系统配置或数据,造成 网络中断。意外故障(设备硬件故障、传 输设备故障)硬件故障、传输故障,可能 导致中心机房与互联网的 通信中断,或中心机房与电 子政务外网的通信中断,或 网络边界安全防护服务功 能丧失,造成中心机房各服 务器和业务数据的安全威 胁。管理不到位(管理制度和策略安全管理制度不完善,策略关键资产名称威胁类型关注范围不完善、管理规程遗失、职责 不明确、监视控管机制不健 全执行无序,造成安全监管漏 洞和缺失。IDS入
14、侵检测系统绿盟NIDS1200Series操作失误(维护错误、操作失误)设备管理由外包公司维护, 当系统发生故障时,系统恢 复不可控,易引发操作失 误。物理破坏(断电、消防、盗窃和破坏)物理断电导致设备停顿工作。火灾隐患威胁系统正常运 行。滥用授权非授权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未与特定主机进 展绑定,可导致非授权人员 访问IDSo管理地址未与特定主机进 展绑定,可导致非授权人员 修改系统配置或数据。意外故障设备硬件故障)硬件故障,可能导致IDS无 法正常使用,无法监控网络 中的入侵和攻击行为。管理不到位管理制度和策略 不完善、管理规程遗失、职责 不明确、监视
15、控管机制不健 全安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。入侵防护系统绿盟 NIPS 1000Series操作失误(操作失误)设备管理由外包公司维护, 当系统发生故障时,系统恢 复不可控,易引发操作失 误。关键资产名称威胁类型关注范围物理破坏(断电、消防、盗窃和破坏)物理断电导致设备停顿工作。火灾隐患威胁系统正常运 行。滥用授权(非授权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未与特定主机进 展绑定,可导致非授权人员 访问应用安全管理系统。管理地址未与特定主机进 展绑定,可导致非授权人员 修改系统配置或数据。意外故障(设备硬件故障)硬件故障,可能导致入侵防
16、 护系统无法正常使用,无法 防御网络入侵。管理不到位管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。SQL Server2008标准版操作失误(操作失误)数据库管理由外包公司维 护,当系统发生故障时,系 统恢复不可控,易引发操作 失误。意外故障(数据库软件故障)数据库软件故障,可导致系 统的核心数据严重损失。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。目录报告声明错误!未定义书签。委托方信息错误!未定义书签
17、。受托方信息错误!未定义书签。风险评估报告单错误!未定义书签。1 .风险评估工程概述错误!未定义书签。1.1. 建设工程 基本信息错误!未定义书签。1. 2.风险评估实施单位 基本情况错误!未定义书签。1. 3.风险评估活动概述错误!未定义书签。1. 3.1.风险评估工作组织过程错误!未定义书签。1. 3. 2.风险评估技术路线错误!未定义书签。1. 3. 3.依据的技术标准及相关法规文件错误!未定义书签。2.评估对象构成错误!未定义书签。2.1.评估对象描述错误!未定义书签。2. 2.网络拓扑构造错误!未定义书签。2. 3.网络边界描述错误!未定义书签。2. 4.业务应用描述错误!未定义书签
18、。2. 5.子系统构成及定级错误!未定义书签。3.资产调查错误!未定义书签。3. 1.资产赋值错误!未定义书签。3. 2.关键资产说明错误!未定义书签。4.威胁识别与分析34.1. 关键资产安全需求34. 2.关键资产威胁概要74. 3.威胁描述汇总204. 4.威胁赋值22关键资产名称关键资产名称威胁类型关注范围系统具备数据备份与恢复 机制,但应加强管理,以备 恢复使用。金农一期应用系统社会工程社会工程学破解)管理不到位管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全)操作失误(维护错误、操作失 误)身份假冒(用户身份伪装和欺 骗)口令攻击(嗅探口令、暴力破 解)安全
19、管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。系统软件可能在维护中出 现错误。身份被冒用,产生欺骗行 为。对互联网用户发布,可能遭 到口令攻击,如口令嗅探和 暴力破解。流行的免费下载软件中捆 绑流氓软件、免费音乐中包 含病毒、网络钓鱼、垃圾电 子邮件中包括间谍软件等, 引起系统安全问题。安全管理制度不完善,策略 执行无序,无相关记录,造 成安全监管漏洞和缺失。软件故障,可能导致XXXX 意外故障应用软件故障)业务无法正常使用。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监视控管机制不健 全1.3. 威胁描述汇总威 胁 种 类威胁子类存在的威胁 描述影响威胁发 生
20、频率作用对象(完整性修 改、机密性 暴露、可用 性遗失描 述)(很高5/高 4/ 中3/低 2/很低1 )利用 漏洞 破坏 信息系统数据易 通过漏洞被 破坏。数据库遭受 网络攻击, 如数据完整 性被修改, 可能会发生 安全事件。4 (高)数据库服务器、数据库备 份服务器、业务应用服务 器、部级下发服务器、数 据采集前置机、应用支撑 平台服务器。威 胁 种 类威胁 子类存在的威胁 描述影响威胁发 生频率作用对象(完整性修 改、机密性 暴露、可用 性遗失描 述)(很高5/高 4/ 中3/低 2/很低1 ).服务器遭受网络攻击,可能使内部利用 漏洞 破坏 系统系统数据易 通过漏洞被 破坏。网络、服务
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 报告书 模板
限制150内