信息安全风险评估报告(示例).docx
《信息安全风险评估报告(示例).docx》由会员分享,可在线阅读,更多相关《信息安全风险评估报告(示例).docx(58页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全风险评估报告目 录报告声明错误!未定义书签。托付方信息错误!未定义书签。受托方信息错误!未定义书签。风险评估报告单错误!未定义书签。1. 风险评估工程概述错误!未定义书签。1.1. 建设工程根本信息错误!未定义书签。1.2. 风险评估实施单位根本状况错误!未定义书签。1.3. 风险评估活动概述错误!未定义书签。1.3.1. 风险评估工作组织过程错误!未定义书签。1.3.2. 风险评估技术路线错误!未定义书签。1.3.3. 依据的技术标准及相关法规文件错误!未定义书签。2. 评估对象构成错误!未定义书签。2.1. 评估对象描述错误!未定义书签。2.2. 网络拓扑构造错误!未定义书签。2.
2、3. 网络边界描述错误!未定义书签。2.4. 业务应用描述错误!未定义书签。2.5. 子系统构成及定级错误!未定义书签。3. 资产调查错误!未定义书签。3.1. 资产赋值错误!未定义书签。3.2. 关键资产说明错误!未定义书签。4. 威逼识别与分析34.1. 关键资产安全需求34.2. 关键资产威逼概要74.3. 威逼描述汇总204.4. 威逼赋值22第 10 页 共 94 页5. 脆弱性识别与分析255.1. 常规脆弱性描述255.1.1. 治理脆弱性255.1.2. 网络脆弱性255.1.3. 系统脆弱性255.1.4. 应用脆弱性255.1.5. 数据处理和存储脆弱性255.1.6. 灾
3、备与应急响应脆弱性255.1.7. 物理脆弱性255.2. 脆弱性专项检查255.2.1. 木马病毒专项检查255.2.2. 效劳器漏洞扫描专项检测265.2.3. 安全设备漏洞扫描专项检测375.3. 脆弱性综合列表406. 风险分析476.1. 关键资产的风险计算结果476.2. 关键资产的风险等级516.2.1. 风险等级列表516.2.2. 风险等级统计526.2.3. 基于脆弱性的风险排名526.2.4. 风险结果分析547. 综合分析与评价557.1. 综合风险评价557.2. 风险掌握角度需要解决的问题568. 整改意见579. 留意事项错误!未定义书签。1. 威逼识别与分析1.
4、1. 关键资产安全需求重要性程度资产重要资产名称重要等类别级资产重要性说明安全需求可用性-系统可用性是必需的,价值格外高; 保证各项系统数据正 常传输到磁盘阵列。 完整性-完整性价值格外关键,除治理员外其他任何用户不能修改 数据。保密性-包含组织的重光纤交换机Brocade 300格外重要5保证 xxxx 系统 要隐秘,泄露将会造成数据正常传输到 严峻损害。磁盘阵列的设 完整性-完整性价值非备。常关键,除治理员外其他任何用户不能修改数据。保密性-包含组织的重要隐秘,泄露将会造成严峻损害。保密性-包含组织的重要隐秘,泄露将会造成严峻损害。重要性程度资产重要资产名称重要等类别级资产重要性说明安全需
5、求保密性-包含组织的重要隐秘,泄露将会造成严峻损害。存储磁盘阵列设备HP EVA 4400保障 UPS 电源SANTAK 设备3C3 EX 30KS格外重要5重要4xxxx 系统数据存储设备。机房电力保障的重要设备。保密性-包含组织的重要隐秘,泄露将会造成严峻损害。可用性-系统可用性是必需的,价值格外高; 保证 xxxx 系统数据存储功能持续正常运行。完整性-完整性价值格外关键,除治理员外其他任何用户不能修改 数据。保密性-包含组织的重要隐秘,泄露将会造成严峻损害。可用性-系统可用性价值较高;保证 xxxx 系统供电工作正常。完整性-完整性价值较高;除授权人员外其他任何用户不能修改数据。重要性
6、程度资产重要资产名称重要等类别级资产重要性说明安全需求保密性-包含组织内部可公开的信息,泄露将会造成稍微损害。完整性-完整性价值较高,除授权人员外其他任何用户不能修改数据。保密性-包含组织的重要隐秘,泄露将会造成严峻损害。金农一期业务系统备份治理软件Symantec Backup4高重要4可用性-系统可用性价值较高;保证 xxxx 数据正常采集。完整性-完整性价值较部署在应用效劳 高,除授权人员外其他器上。 任何用户不能修改数据。保密性-包含组织的重要隐秘,泄露将会造成严峻损害。可用性-系统可用性价xxxx 系统数据 值较高;保证 xxxx 系备份治理软件。 统数据备份治理功能正常运行。重要性
7、程度资产重要资产名称重要等类别级内容治理软件资产重要性说明安全需求完整性-完整性价值较高,除授权人员外其他任何用户不能修改数据。保密性-包含组织的重要隐秘,泄露将会造成严峻损害。可用性-系统可用性价值较高;保证 xxxx 系统数据的采编。完整性-完整性价值较高,除授权人员外其他WCM-MUL-V60网站群版重要4 用户数据采编。格外重要xxxx 系统的核任何用户不能修改数据。保密性-包含组织的重要隐秘,泄露将会造成严峻损害。可用性-系统可用性是必需的,价值格外高; 保证 xxxx 系统的核心数据能够正常读取及数据xxxx 系统数据使用。5心数据。完整性-完整性价值非常关键,除治理员外其他任何用
8、户不能修改数据。重要性程度资产资产重要性重要资产名称重要等安全需求类别说明级保密性-包含组织的重要隐秘,泄露将会造成严峻损害。1.2. 关键资产威逼概要威逼是一种客观存在的,对组织及其资产构成潜在破坏的可能性因素,通过对“xxxxxxxxxxxxxxxxxxxx 信息系统”关键资产进展调查,对威逼来源内部/ 外部;主观/不行抗力等、威逼方式、发生的可能性等进展分析,如下表所示:关键资产名称威逼类型关注范围核心交换机Quidway S3300 Series维护人员操作不当,导致交操作失误维护错误、操作失 换机效劳特别或中断,导致误金农一期系统无法正常使用。流行的免费下载软件中捆绑流氓软件、免费音
9、乐中包社会工程社会工程学破解 含病毒、网络钓鱼、垃圾电子邮件中包括间谍软件等, 引起系统安全问题。物理断电导致关键设备停物理破坏断电、消防、盗窃 止工作,效劳中断。和破坏火灾隐患威逼系统正常运行。关键资产名称威逼类型关注范围治理地址未与特定主机进滥用授权非授权访问网络资 行绑定,可导致非授权人员源、滥用权限非正常修改系统 访问核心交换机,修改系统配置或数据配置或数据,造成网络中断。硬件故障、传输设备故障, 意外故障设备硬件故障、传 可能导致整个中心机房网输设备故障络中断,造成业务应用无法正常运行。治理不到位治理制度和策略不完善、治理规程遗失、职责不明确、监视控管机制不健 全安全治理制度不完善,
10、策略执行无序,造成安全监管漏洞和缺失。维护人员操作不当,导致交光纤交换机Brocade 300操作失误维护错误、操作失 换机效劳特别或中断,导致误金农一期数据无法正常保存到磁盘阵列。物理断电导致关键设备停物理破坏断电、消防、盗窃 止工作,效劳中断。和破坏火灾隐患威逼系统正常运行。滥用授权非授权访问网络资 治理地址未与特定主机进源、滥用权限非正常修改系统 行绑定,可导致非授权人员配置或数据访问光纤交换机,修改系统配置或数据,造成数据存储任务失败。意外故障设备硬件故障、传 硬件故障、传输设备故障, 输设备故障可能导致磁盘阵列无法连关键资产名称威逼类型关注范围治理不到位治理制度和策略不完善、治理规程
11、遗失、职责不明确、监视控管机制不健 全接到网络,造成数据存储失败。安全治理制度不完善,策略执行无序,造成安全监管漏洞和缺失。维护人员操作不当,导致交电信接入交换机Quidway S3300 Series操作失误维护错误、操作失 换机效劳特别或中断,导致误金农一期系统无法通过互联网访问。物理断电导致关键设备停物理破坏断电、消防、盗窃 止工作,效劳中断。和破坏火灾隐患威逼系统正常运行。治理地址未与特定主机进滥用授权非授权访问网络资 行绑定,可导致非授权人员源、滥用权限非正常修改系统 访问电信接入交换机,修改配置或数据系统配置或数据,造成网络中断。设备硬件故障、传输设备有意外故障设备硬件故障、传 障
12、,可能导致全部终端的网输设备故障络传输中断,影响各办公室用户接入网络。治理不到位治理制度和策略不完善、治理规程遗失、职责不明确、监视控管机制不健 全安全治理制度不完善,策略执行无序,造成安全监管漏洞和缺失。电信出口路由器操作失误维护错误、操作失 维护人员操作不当,导致出关键资产名称误威逼类型关注范围口路由器效劳特别或中断, 影响地市州访问金农一期 系统。物理断电导致关键设备停物理破坏断电、消防、盗窃 止工作,效劳中断。和破坏火灾隐患威逼系统正常运行。治理地址未与特定主机进滥用授权非授权访问网络资 行绑定,可导致非授权人员源、滥用权限非正常修改系统 访问电信出口路由器,修改配置或数据系统配置或数
13、据,造成互联网通信线路中断。设备硬件故障、传输设备故数据库效劳器意外故障设备硬件故障、传输设备故障治理不到位治理制度和策略不完善、治理规程遗失、职责不明确、监视控管机制不健 全漏洞利用利用漏洞窃取信 息、利用漏洞破坏信息、利用漏洞破坏系统恶意代码病毒、木马、间谍软件、窃听软件障,可能导致全部终端的网络无法接入互联网。安全治理制度不完善,策略执行无序,造成安全监管漏洞和缺失。非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致数据不行用或完整性丧失。系统漏洞导致信息丧失、信息破坏、系统破坏,效劳不行用。系统可能受到病毒、木马、间谍软件、窃听软件的影 响。关键资产名称威逼类型关注范围物理断电导致关键设
14、备停物理破坏断电、消防、盗窃 止工作,效劳中断。和破坏火灾隐患威逼系统正常运行。硬件及系统故障导致系统意外故障设备硬件故障治理不到位治理制度和策略不完善、治理规程遗失、职责不明确、监视控管机制不健 全漏洞利用利用漏洞窃取信 息、利用漏洞破坏信息、利用漏洞破坏系统恶意代码病毒、木马、间谍软件、窃听软件数据库备份效劳器 物理破坏断电、消防、盗窃和破坏不行用,效劳中断。安全治理制度不完善,策略执行无序,造成安全监管漏洞和缺失。非法入侵者利用漏洞侵入系统篡改或破坏,可能导致备份数据不行用或完整性丧失。系统可能受到病毒、木马、间谍软件、窃听软件的影 响。物理断电导致关键设备停顿工作,数据备份效劳中断。火
15、灾隐患威逼系统正常运行。意外故障设备硬件故障治理不到位治理制度和策略不完善、治理规程遗失、职责不明确、监视控管机制不健 全效劳器系统本身软硬件故障导致数据备份不行用。安全治理制度不完善,策略执行无序,造成安全监管漏洞和缺失。关键资产名称威逼类型关注范围非法入侵者利用漏洞侵入漏洞利用利用漏洞窃取信系统篡改或破坏,可能导致息、利用漏洞破坏信息、利用 系统业务中断。漏洞破坏系统入侵者利用系统漏洞攻击系统,导致效劳中断。系统可能受到病毒、木马、恶意代码病毒、木马、间谍软件、窃听软件间谍软件、窃听软件的影响。物理断电导致关键设备停业务应用效劳器物理破坏断电、消防、盗窃 止工作,效劳中断。和破坏火灾隐患威
16、逼系统正常运行。硬件及系统故障导致系统意外故障设备硬件故障、应 不行用,效劳中断。用软件故障应用软件故障导致效劳中断。治理不到位治理制度和策略不完善、治理规程遗失、职责不明确、监视控管机制不健 全漏洞利用利用漏洞窃取信 息、利用漏洞破坏信息、利用部级下发效劳器漏洞破坏系统安全治理制度不完善,策略执行无序,造成安全监管漏洞和缺失。非法入侵者利用漏洞侵入系统篡改或破坏,可能导致下发数据丧失。入侵者利用系统漏洞攻击系统,导致部级数据无法接收。恶意代码病毒、木马、间谍 系统可能受到病毒、木马、软件、窃听软件间谍软件、窃听软件的影关键资产名称威逼类型关注范围物理破坏断电、消防、盗窃和破坏意外故障设备硬件
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 报告 示例
限制150内