国家电子政务工程建设项目
非涉密信息系统信息安全风险评估报告
项 目 名 称 :
项目建设单位:
风险评估单位:
年 月 日
目 录
一、风险评估项目概述 1
工程项目概况 1
建设项目基本信息 1
建设单位基本信息 1
承建单位基本信息 2
风险评估实施单位基本情况 2
二、风险评估活动概述 2
风险评估工作组织管理 2
风险评估工作过程 2
依据的技术标准及相关法规文件 2
保障与限制条件 3
三、评估对象 3
评估对象构成与定级 3
网络结构 3
业务应用 3
子系统构成及定级 3
评估对象等级保护措施 3
XX 子系统的等级保护措施 3
子系统 N 的等级保护措施 3
四、资产识别与分析 4
资产类型与赋值 4
资产类型 4
资产赋值 4
关键资产说明 4
五、威胁识别与分析 4
威胁数据采集 5
威胁描述与分析 5
威胁源分析 5
威胁行为分析 5
威胁能量分析 5
威胁赋值 5
六、脆弱性识别与分析 5
常规脆弱性描述 5
管理脆弱性 5
网络脆弱性 5
系统脆弱性 5
应用脆弱性 5
数据处理和存储脆弱性 6
运行维护脆弱性 6
灾备与应急响应脆弱性 6
物理脆弱性 6
脆弱性专项检测 6
木马病毒专项检查 6
渗透与攻击性专项测试 6
关键设备安全性专项测试 6
设备采购和维保服务专项检测 6
其他专项检测 6
安全保护效果综合验证 6
脆弱性综合列表 6
七、风险分析 6
关键资产的风险计算结果 6
关键资产的风险等级 7
风险等级列表 7
风险等级统计 7
基于脆弱性的风险排名 7
风险结果分析 7
八、综合分析与评价 7
九、整改意见 7
附件 1:管理措施表 8
附件 2:技术措施表 9
附件 3:资产类型与赋值表 11
附件 4:威胁赋值表 11
附件 5:脆弱性分析赋值表 12
PAGE
PAGE 1
一、风险评估项目概述
工程项目概况
建设项目基本信息
工程项目名称
工程项目批复的建设内容
非涉密信息系统部分的建设内容
相应的信息安全保护系统建设内容
项目完成时间
项目试运行时间
建设单位基本信息
工程建设牵头部门
部门名称
工程责任人
通信地址
联系电话
电子邮件
工程建设参与部门
部门名称
工程责任人
通信地址
联系电话
电子邮件
如有多个参与部门,分别填写上
承建单位基本信息
如有多个承建单位,分别填写下表。
企业名称
企业性质
是国内企业/还是国外企业
法人代表
通信地址
联系电话
电子邮件
风险评估实施单位基本情况
评估单位名称
法人代表
通信地址
联系电话
电子邮件
二、风险评估活动概述
风险评估工作组织管理
描述本次风险评估工作的组织体系(含评估人员构成)、工作原则和采取的保密措施。
风险评估工作过程
工作阶段及具体工作内容.
依据的技术标准及相关法规文件
PAGE
PAGE 3
保障与限制条件
需要被评估单位提供的文档、工作条件和配合人员等必要条件,以及可能的限制条件。
三、评估对象
评估对象构成与定级
网络结构
文字描述网络构成情况、分区情况、主要功能等,提供网络拓扑图。
业务应用
文字描述评估对象所承载的业务,及其重要性。
子系统构成及定级
描述各子系统构成。根据安全等级保护定级备案结果,填写各子系统的安全保护等级定级情况表:
各子系统的定级情况表
序号
子系统名称
安全保护等级
其中业务信息安全等级
其中系统服务安全等级
评估对象等级保护措施
按照工程项目安全域划分和保护等级的定级情况,分别描述不同保护等级保护范围内的子系统各自所采取的安全保护措施,以及等级保护的测评结果。
根据需要,以下子目录按照子系统重复。
XX 子系统的等级保护措施
根据等级测评结果,XX 子系统的等级保护管理措施情况见附表一。根据等级测评结果,XX 子系统的等级保护技术措施情况见附表二。
子系统 N 的等级保护措施
四、资产识别与分析
资产类型与赋值
资产类型
按照评估对象的构成,分类描述评估对象的资产构成。详细的资产分类与赋值,以附件形式附在评估报告后面,见附件 3《资产类型与赋值表》。
资产赋值
填写《资产赋值表》。
资产赋值表
序号
资产编号
资产名称
子系统
资产重要性
关键资产说明
在分析被评估系统的资产基础上,列出对评估单位十分重要的资产,作为风险评估的重点对象,并以清单形式列出如下:
关键资产列表
资产编号
子系统名称
应用
资产重要程度权重
其他说明
五、威胁识别与分析
对威胁来源(内部/外部;主观/不可抗力等)、威胁方式、发生的可能性, 威胁主体的能力水平等进行列表分析。
PAGE
PAGE 5
威胁数据采集
威胁描述与分析
依据《威胁赋值表》,对资产进行威胁源和威胁行为分析。
威胁源分析
填写《威胁源分析表》。
威胁行为分析
填写《威胁行为分析表》。
您可能关注的文档
- 信息系统物理安全技术要求1.docx
- 信息系统云华迁移服务流程设计方案1.docx
- 信息系统灾备体系总体技术方案1.docx
- 宿舍管理系统的设计与实现1.docx
- 大华数字硬盘录像机产品白皮书1.docx
- 大数据,人工智能方案汇编-能源电力行业篇V11.docx
- 大数据,人工智能方案汇编-企业服务行业篇V11.docx
- 大数据,人工智能方案汇编-医疗健康行业篇V11.docx
- 大数据ETL技术方案1.docx
- 大数据安全标准化白皮书1.docx
- 2025至2030酒店产业政府现状供需分析及市场深度研究发展前景及规划可行性分析报告.docx
- 2025-2030中国笔记本电脑和平板电脑行业市场现状供需分析及投资评估规划分析研究报告.docx
- 2025-2030中国安乃近行业运行形势及竞争策略分析研究报告.docx
- 2025至2030中国医用显示器行业细分市场及应用领域与趋势展望研究报告.docx
- 2025至2030中国飞机加油行业细分市场及应用领域与趋势展望研究报告.docx
- 2025至2030中国电机启动器行业细分市场及应用领域与趋势展望研究报告.docx
- 2025至2030中国帮助创作工具(HAT)软件行业深度研究及发展前景投资评估分析.docx
- 2025至2030增益均衡器行业市场占有率及投资前景评估规划报告.docx
- 2025至2030红茶行业市场风险投资及运作模式与投融资报告.docx
- 2025至2030中国变频功率计行业调研及市场前景预测评估报告.docx
原创力文档

文档评论(0)