信息安全风险评估报告.docVIP

  1. 1、本文档共17页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
1111单位:1111系统安全项目 信息安全风险评估汇报 我们单位名 日期 汇报编写人: 日期 : 同意人 :日期 : 版本号 :第一版本 日期 第二 版本 日期 终板 目 录 TOC \o 1-4 \h \z \u 1 概述 3 1.1 项目背景 3 1.2 工作措施 3 1.3 评估范围 3 1.4 基本信息 3 2 业务系统分析 4 2.1 业务系统职能 4 2.2 网络拓扑构造 4 2.3 边界数据流向 4 3 资产分析 5 3.1 信息资产分析 5 3.1.1 信息资产识别概述 5 3.1.2 信息资产识别 5 4 威胁分析 6 4.1 威胁分析概述 6 4.2 威胁分类 7 4.3 威胁主体 7 4.4 威胁识别 7 5 脆弱性分析 8 5.1 脆弱性分析概述 8 5.2 技术脆弱性分析 9 5.2.1 网络平台脆弱性分析 9 5.2.2 操作系统脆弱性分析 9 5.2.3 脆弱性扫描成果分析 9 扫描资产列表 9 高危漏洞分析 10 系统帐户分析 10 应用帐户分析 10 5.3 管理脆弱性分析 10 5.4 脆弱性识别 12 6 风险分析 13 6.1 风险分析概述 13 6.2 资产风险分布 13 6.3 资产风险列表 13 7 系统安全加固提议 14 7.1 管理类提议 14 7.2 技术类提议 14 7.2.1 安全措施 14 7.2.2 网络平台 15 7.2.3 操作系统 15 8 制定及确认 16 9 附录A:脆弱性编号规则 17 概述 项目背景 为了切实提高各系统安全保障水平,更好地增进各系统安全建设工作,提高奥运保障能力,需要增强对于网运中心各系统安全风险控制,发现系统安全风险并及时纠正。根据网络与信息安全建设规划,为了提高各系统安全保障和运行水平,现提出系统安全加固与服务项目。 工作措施 在本次安全风险评测中将重要采用评测措施包括: ?人工评测; ?工具评测; ?调查问卷; ?顾问访谈。 评估范围 本次系统测评范围重要针对该业务系统所波及服务器、应用、数据库、网络设备、安全设备、终端等资产。 重要波及如下方面: 业务系统应用环境,; 网络及其重要基础设施,例如路由器、互换机等; 安全保护措施和设备,例如防火墙、IDS等; 信息安全管理体系(ISMS) 基本信息 被评估系统名称 xx系统 业务系统负责人 评估工作配合人员 业务系统分析 业务系统职能 网络拓扑构造 图表 SEQ 图表 \* ARABIC 1业务系统拓扑构造图 边界数据流向 编号 边界名称 边界类型 途径系统 发起方 数据流向 既有安全措施 MDN 系统类 MDN 本系统/对端系统 双向 系统架构隔离 资产分析 信息资产分析 信息资产识别概述 资产是风险评估最终评估对象。在一种全面风险评估中,风险所有重要原因都紧紧围绕着资产为中心,威胁、脆弱性以及风险都是针对资产而客观存在。威胁运用资产自身脆弱性使得安全事件发生成为也许,从而形成了风险。这些安全事件一旦发生,将对资产甚至是整个系统都将导致一定影响。 资产被定义为对组织具有价值信息或资源,资产识别目就是识别出资产价值,风险评估中资产价值不是以资产经济价值来衡量,而是由资产在其安全属性——机密性、完整性和可用性上到达程度或者其安全属性未达届时所导致影响程度来决定。 资产估价等级 赋值 高 3 中 2 低 1 信息资产识别 资产分类 资产组 IP地址/名称 资产估价等级 组号 资产编号 详细资产 物理资产 服务器 H001 sun ultra60 中 H002 sun ultra60 中 H003 sun ultra60 高 H004 sun ultra60 高 网络设备 N001 华为3680E 中 N002 华为3680E 中 N003 华为S 中 软件资产 操作系统、数据库和应用软件 H001 Solaris 高 H002 Solaris 高 H003 Solaris 高 H004 Solaris 高 D001 Sybase 高 威胁分析 威胁分析概述 威胁是指也许对资产或组织导致损害事故潜在原因。作为风险评估重要原因,威胁是一种客观存在事物,无论对于多么安全信息系统都存在。 威胁也许源于对系统直接或间接袭击,例如信息泄漏、篡改、删除等,在机密性、完整性或可用性等方面导致损害;威胁也也许源于偶发、或蓄意事件。按照威胁产生来源,可以分为外部威胁和内部威胁: (1)外部威胁:

文档评论(0)

文档服务 + 关注
实名认证
服务提供商

五年办公室经历,数据整理服务,及医院各种材料制度书写,

1亿VIP精品文档

相关文档