《風險評估報告模板風險評估模板》由會員分享,可在線閱讀,更多相關《風險評估報告模板風險評估模板(18頁珍藏版)》請在裝配圖網上搜索。
1、附件:
信息系統(tǒng)
信息安全風險評估報告格式
項目名稱:
項目建設單位:
風險評估單位:
年月 日
目 錄
一、風險評估項目概述1
1。1 工程項目概況1
1。1。1 建設項目基本信息1
1。1。2 建設單位基本信息1
1。1.3承建單位基本信息2
1。2 風險評估實施單位基本情況2
二、風險評估活動概述2
2。1 風險評估工作組織管理2
2.2 風險評估工作過程2
2.3 依據的技術標準及相關法規(guī)文件2
2。4 保障與限制條件3
三、評估對象3
3.1
2、評估對象構成與定級3
3.1。1 網絡結構3
3。1。2 業(yè)務應用3
3.1.3 子系統(tǒng)構成及定級3
3。2 評估對象等級保護措施3
3.2。1XX子系統(tǒng)的等級保護措施3
3.2。2子系統(tǒng)N的等級保護措施3
四、資產識別與分析4
4。1 資產類型與賦值4
4.1.1資產類型4
4。1。2資產賦值4
4。2 關鍵資產說明4
五、威脅識別與分析4
5.1 威脅數據采集5
5.2 威脅描述與分析5
5。2.1 威脅源分析5
5。2。2 威脅行為分析5
5.2.3 威脅能量分析5
5。3 威脅賦值5
六、脆弱性識別與分析5
6。1 常規(guī)脆弱性描述5
6。1。1
3、 管理脆弱性5
6。1.2 網絡脆弱性5
6.1.3系統(tǒng)脆弱性5
6.1。4應用脆弱性5
6.1.5數據處理和存儲脆弱性6
6。1。6運行維護脆弱性6
6。1。7災備與應急響應脆弱性6
6。1。8物理脆弱性6
6。2脆弱性專項檢測6
6。2.1木馬病毒專項檢查6
6。2。2滲透與攻擊性專項測試6
6.2。3關鍵設備安全性專項測試6
6。2。4設備采購和維保服務專項檢測6
6。2。5其他專項檢測6
6。2.6安全保護效果綜合驗證6
6。3 脆弱性綜合列表6
七、風險分析6
7。1 關鍵資產的風險計算結果6
7。2 關鍵資產的風險等級7
7。2。1 風險等級列
4、表7
7.2。2 風險等級統(tǒng)計7
7。2.3 基于脆弱性的風險排名7
7。2。4 風險結果分析7
八、綜合分析與評價7
九、整改意見7
附件1:管理措施表8
附件2:技術措施表9
附件3:資產類型與賦值表11
附件4:威脅賦值表11
附件5:脆弱性分析賦值表12
一、風險評估項目概述
1.1 工程項目概況
1.1。1建設項目基本信息
工程項目名稱
工程項目批復的建設內容
非涉密信息系統(tǒng)部分的建設內容
相應的信息安全保護系統(tǒng)建設內容
項目完成時間
項目試運行時間
1。1.2建設單位基本信息
工程建設牽頭部門
5、部門名稱
工程責任人
通信地址
聯(lián)系電話
電子郵件
工程建設參與部門
部門名稱
工程責任人
通信地址
聯(lián)系電話
電子郵件
如有多個參與部門,分別填寫上
1。1。3承建單位基本信息
如有多個承建單位,分別填寫下表。
企業(yè)名稱
企業(yè)性質
是國內企業(yè)/還是國外企業(yè)
法人代表
通信地址
聯(lián)系電話
電子郵件
1.2 風險評估實施單位基本情況
評估單位名稱
法人代表
通信地址
聯(lián)系電話
電子郵件
二、風險評估活動概述
2。1風險評估工作組織管理
描述本次
6、風險評估工作的組織體系(含評估人員構成)、工作原則和采取的保密措施。
2。2 風險評估工作過程
工作階段及具體工作內容。
2。3 依據的技術標準及相關法規(guī)文件
2。4 保障與限制條件
需要被評估單位提供的文檔、工作條件和配合人員等必要條件,以及可能的限制條件.
三、評估對象
3。1 評估對象構成與定級
3.1.1網絡結構
文字描述網絡構成情況、分區(qū)情況、主要功能等,提供網絡拓撲圖.
3。1.2業(yè)務應用
文字描述評估對象所承載的業(yè)務,及其重要性。
3。1。3子系統(tǒng)構成及定級
描述各子系統(tǒng)構成。根據安全等級保護定級備案結果,填寫各子系統(tǒng)的安全保護等級定級情況表
7、:
各子系統(tǒng)的定級情況表
序號
子系統(tǒng)名稱
安全保護等級
其中業(yè)務信息安全等級
其中系統(tǒng)服務安全等級
3。2 評估對象等級保護措施
按照工程項目安全域劃分和保護等級的定級情況,分別描述不同保護等級保護范圍內的子系統(tǒng)各自所采取的安全保護措施,以及等級保護的測評結果.
根據需要,以下子目錄按照子系統(tǒng)重復。
3.2.1 XX子系統(tǒng)的等級保護措施
根據等級測評結果,XX子系統(tǒng)的等級保護管理措施情況見附表一.
根據等級測評結果,XX子系統(tǒng)的等級保護技術措施情況見附表二。
3.2.2 子系統(tǒng)N的等級保護措施
四、資
8、產識別與分析
4。1 資產類型與賦值
4.1.1資產類型
按照評估對象的構成,分類描述評估對象的資產構成。詳細的資產分類與賦值,以附件形式附在評估報告后面,見附件3《資產類型與賦值表》.
4。1。2資產賦值
填寫《資產賦值表》。
資產賦值表
序號
資產編號
資產名稱
子系統(tǒng)
資產重要性
4。2 關鍵資產說明
在分析被評估系統(tǒng)的資產基礎上,列出對評估單位十分重要的資產,作為風險評估的重點對象,并以清單形式列出如下:
關鍵資產列表
資產編號
子系統(tǒng)名稱
應用
9、資產重要程度權重
其他說明
五、威脅識別與分析
對威脅來源(內部/外部;主觀/不可抗力等)、威脅方式、發(fā)生的可能性,威脅主體的能力水平等進行列表分析.
5。1 威脅數據采集
5.2 威脅描述與分析
依據《威脅賦值表》,對資產進行威脅源和威脅行為分析。
5。2。1威脅源分析
填寫《威脅源分析表》。
5。2。2威脅行為分析
填寫《威脅行為分析表》。
5.2。3威脅能量分析
5。3 威脅賦值
填寫《威脅賦值表》。
六、脆弱性識別與分析
按照檢測對象、檢測結果、脆弱性分析分別描述以下各方面的脆
10、弱性檢測結果和結果分析.
6。1 常規(guī)脆弱性描述
6.1。1 管理脆弱性
6。1。2 網絡脆弱性
6.1。3系統(tǒng)脆弱性
6.1.4應用脆弱性
6。1。5數據處理和存儲脆弱性
6。1。6運行維護脆弱性
6.1.7災備與應急響應脆弱性
6。1。8物理脆弱性
6。2脆弱性專項檢測
6。2.1木馬病毒專項檢查
6。2。2滲透與攻擊性專項測試
6。2.3關鍵設備安全性專項測試
6。2.4設備采購和維保服務專項檢測
6.2。5其他專項檢測
包括:電磁輻射、衛(wèi)星通信、光纜通信等。
6。2.6安全保護效果綜合驗證
6。3 脆弱性綜合列表
填寫《脆弱性分析賦值表》。
11、
七、風險分析
7.1 關鍵資產的風險計算結果
填寫《風險列表》
風險列表
資產編號
資產風險值
資產名稱
7。2 關鍵資產的風險等級
7.2。1風險等級列表
填寫《風險等級表》
資產風險等級表
資產編號
資產風險值
資產名稱
資產風險等級
7。2。2風險等級統(tǒng)計
資產風險等級統(tǒng)計表
風險等級
資產數量
所占比例
7。2。3基于脆弱性的風險排名
基于脆弱性的風險排名表
脆弱性
風險值
所占比例
12、
7。2。4風險結果分析
八、綜合分析與評價
九、整改意見
附件1:管理措施表
序號
層面/方面
安全控制/措施
落實
部分落實
沒有落實
不適用
安全管理制度
管理制度
制定和發(fā)布
評審和修訂
安全管理機構
崗位設置
人員配備
授權和審批
溝通和合作
審核和檢查
人員安全管理
人員錄用
人員離崗
人員考核
13、
安全意識教育和培訓
外部人員訪問管理
系統(tǒng)建設管理
系統(tǒng)定級
安全方案設計
產品采購
自行軟件開發(fā)
外包軟件開發(fā)
工程實施
測試驗收
系統(tǒng)交付
系統(tǒng)備案
安全服務商選擇
系統(tǒng)運維管理
環(huán)境管理
資產管理
介質管理
設備管理
14、
監(jiān)控管理和安全管理中心
網絡安全管理
系統(tǒng)安全管理
惡意代碼防范管理
密碼管理
變更管理
備份與恢復管理
安全事件處置
應急預案管理
小計
附件2:技術措施表
序號
層面/方面
安全控制/措施
落實
部分落實
沒有落實
不適用
1
物理安全
物理位置的選擇
物理訪問控制
防盜竊和防破壞
防
15、雷擊
防火
防水和防潮
防靜電
溫濕度控制
電力供應
電磁防護
網絡安全
網絡結構安全
網絡訪問控制
網絡安全審計
邊界完整性檢查
網絡入侵防范
惡意代碼防范
網絡設備防護
主機安全
身份鑒別
訪問控制
安全審計
剩余信息
16、保護
入侵防范
惡意代碼防范
資源控制
應用安全
身份鑒別
訪問控制
安全審計
剩余信息保護
通信完整性
通信保密性
抗抵賴
軟件容錯
資源控制
數據安全及備份與恢復
數據完整性
數據保密性
備份和恢復
14
附件3:資產類型與賦值表
17、針對每一個系統(tǒng)或子系統(tǒng),單獨建表
類別
項目
子項
資產編號
資產名稱
資產權重
賦值說明
附件4:威脅賦值表
資產名稱
編號
威脅
總分值
威脅等級
操作失誤
濫用授權
行為抵賴
身份假冒
口令攻擊
密碼分析
漏洞利用
拒絕服務
惡意代碼
竊取數據
物理破壞
社會工程
意外故障
通信中斷
數據受損
電源中斷
災害
管理不到位
越權使用
18、
附件5:脆弱性分析賦值表
編號
檢測項
檢測子項
脆弱性
作用對象
賦值
潛在影響
整改建議
標識
1
管理脆弱性檢測
機構、制度、人員
V1
安全策略
V2
檢測與響應脆弱性
V3
日常維護
V4
……
V5
2
網絡脆弱性檢測
網絡拓撲及結構脆弱性
V6
網絡設備脆弱性
19、
V7
網絡安全設備脆弱性
V8
……
V9
3
系統(tǒng)脆弱性檢測
操作系統(tǒng)脆弱性
V10
數據庫脆弱性
V11
……
V12
4
應用脆弱性檢測
網絡服務脆弱性
V13
……
V14
5
數據處理和存儲脆弱性
數據處理
V15
數據存儲脆弱性
V16
……
V17
6
運行維護脆弱性
安全事件管理
V18
20、
……
V19
7
災備與應急響應脆弱性
數據備份
V20
應急預案及演練
V21
……
V22
8
物理脆弱性檢測
環(huán)境脆弱性
V23
設備脆弱性
V24
存儲介質脆弱性
V25
……
V26
……
V27
9
木馬病毒檢測
遠程控制木馬
V28
惡意插件
V29
……
V30
10
滲透與攻
21、擊性檢測
現場滲透測試
辦公區(qū)
V31
生產區(qū)
V32
服務區(qū)
V33
跨地區(qū)
V34
遠程滲透測試
V35
11
關鍵設備安全性專項檢測
關鍵設備一
V36
關鍵設備二
V37
……
V38
12
設備采購和維保服務
設備采購環(huán)節(jié)
V39
維護環(huán)節(jié)
V40
……
V41
13
其他檢測
……
V42