- 1、本文档共11页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
信息系统安全风险评估案例分
析
信息系统安全风险评估案例分析
某公司信息系统风险评估项目案例介绍
介绍内容:项目相关信息、项目实施、项目结论及安全建议。
一、项目相关信息
项目背景:随着某公司信息化建设的迅速发展,特别是面向全
国、面向社会公众服务的业务系统陆续投入使用,对该公司的
网络和信息系统安全防护都提出了新的要求。为满足上述安全
需求,需对该公司的网络和信息系统的安全进行一次系统全面
的评估,以便更加有效保护该公司各项目业务应用的安全。
项目目标:第一通过对该公司的网络和信息系统进行全面的信
息安全风险评估,找出系统目前存在的安全风险,提供风险评
估报告。并依据该报告,实现对信息系统进行新的安全建设规
划。构建安全的信息化应用平台,提高企业的信息安全技术保
障能力。第二通过本次风险评估,找出公司内信息安全管理制
度的缺陷,并需协助该公司建立完善的信息安全管理制度、安
全事件处置流程、应急服务机制等。提高核心系统的信息安全
管理保障能力。
项目评估范围:总部数据中心、分公司、灾备中心。项目业务
系统:核心业务系统、财务系统、销售管理统计系统、内部信
息门户、外部信息门户、邮件系统、辅助办公系统等。灾备中
心,应急响应体系,应急演练核查。
评估对象:网络系统:17个设备,抽样率40%。主机系统:9
台,抽样率50%。数据库系统:4个业务数据库,抽样率100%。
应用系统:3个(核心业务、财务、内部信息门户)安全管理:
11个安全管理目标。
二、评估项目实施
评估实施流程图:
威胁统计分析:3大类威胁(环境、系统、人为),7子类获取威胁统
计,7子类,34项;4级威胁2子类2项;3级威胁6子类16项;2
级威胁5子类16项。
威胁统计分析列表(1):
威胁统计分析列表(2):
脆弱性分析:网络问题(高风险3个,中风险2个)主机系统:13
个问题(很高风险1个,高风险7个,中风险4个,低风险1个)数
据库系统:11个问题(高风险7个,中风险1个,低风险3个)应
用系统:5个问题(高风险3个,中风险1个,低风险1个)安全管
理:13个问题(高风险6个,中风险6个,低风险1个)。
脆弱性分类:网络系统
口令管理、安全审计、访问控制、资源利用、脆弱性管理、物理保护、
应急响应、维护管理。
脆弱性分类:业务系统
标识与鉴别、安全审计、访问控制、安全策略配置、资源利用、恶意
代码防护、脆弱性管理、传输与通信、业务连续性、物理保护、应急
响应、维护管理。
脆弱性分析列表
系统漏洞扫描结果分析:
扫描主机:10台。扫描结果:紧急风险1个(windows20031个)
高风险29个(Aix27个,windows20032个)中风险:22个(Aix
12个,windows200310个)。漏洞扫描结果分析:
风险与计算:
计算原理:风险值=R(A,T,V)=R(L(T,V),F(Ia,Va))
其中,R表示安全风险计算函数;A表示资产;T表示威胁;V表示脆
弱性;Ia表示安全事件所作用的资产价值;Va表示脆弱性严重程度;
L表示威胁利用资产的脆弱性导致安全事件发生的可能性;F表示安
全事件发生后产生的损失。
计算方法:我们在该评估项目中,选择“相乘法”的风险计算方法
计算业务、资产的风险值。
具体的计算公式为:安全事件发生后的可能性L=T*V安全事件发生
后造成的损失F=V*A资产的风险值Rn=L*F
业务的风险值R=Max(Rn)。
风险计算分析表:
风险等级划分:
各业务系统安全风险等级:
、
各业务系统安全风险统计图表
各业务系统安全风险统计图表
三、评估结论及安全建议
结论:从整体上看该公司的信息安全状况是比较好的,所有出
现最高级别(5级/很高)的安全风险。很高风险级别的所占比
例低于30%,且为公司的非主营业务系统。公
您可能关注的文档
- 公司跨部门协作会议 .pdf
- 公司电子商务分析(范文) .pdf
- 公司借款担保合同模板(5篇) .pdf
- 公务员涉密人员保密协议 .pdf
- 八月法律法规与综合能力银行从业资格期中检测试卷(附答案和解析).pdf
- 八年级生物上册《第15章人体生命活动的调节第一节人体的神经调节(第.pdf
- 八年级历史上册第五课教案 .pdf
- 全自动生产线项目可行性分析报告 .pdf
- 入学测试题(Java)答案 .pdf
- 入住表格 _原创精品文档.pdf
- 人教版九年级英语全一册单元速记•巧练Unit13【速记清单】(原卷版+解析).docx
- 人教版九年级英语全一册单元速记•巧练Unit9【速记清单】(原卷版+解析).docx
- 人教版九年级英语全一册单元速记•巧练Unit11【速记清单】(原卷版+解析).docx
- 人教版九年级英语全一册单元速记•巧练Unit14【单元测试·提升卷】(原卷版+解析).docx
- 人教版九年级英语全一册单元速记•巧练Unit8【速记清单】(原卷版+解析).docx
- 人教版九年级英语全一册单元速记•巧练Unit4【单元测试·提升卷】(原卷版+解析).docx
- 人教版九年级英语全一册单元速记•巧练Unit13【单元测试·基础卷】(原卷版+解析).docx
- 人教版九年级英语全一册单元速记•巧练Unit7【速记清单】(原卷版+解析).docx
- 苏教版五年级上册数学分层作业设计 2.2 三角形的面积(附答案).docx
- 人教版九年级英语全一册单元速记•巧练Unit12【单元测试·基础卷】(原卷版+解析).docx
文档评论(0)