風險評估報告模板風險評估模板

上傳人:沈*** 文檔編號:141823517 上傳時間:2022-08-24 格式:DOC 頁數:18 大?。?08.54KB
收藏 版權申訴 舉報 下載
風險評估報告模板風險評估模板_第1頁
第1頁 / 共18頁
風險評估報告模板風險評估模板_第2頁
第2頁 / 共18頁
風險評估報告模板風險評估模板_第3頁
第3頁 / 共18頁

下載文檔到電腦,查找使用更方便

10 積分

下載資源

還剩頁未讀,繼續(xù)閱讀

資源描述:

《風險評估報告模板風險評估模板》由會員分享,可在線閱讀,更多相關《風險評估報告模板風險評估模板(18頁珍藏版)》請在裝配圖網上搜索。

1、附件: 信息系統(tǒng) 信息安全風險評估報告格式 項目名稱: 項目建設單位: 風險評估單位: 年月 日 目     錄 一、風險評估項目概述1 1。1 工程項目概況1 1。1。1 建設項目基本信息1 1。1。2 建設單位基本信息1 1。1.3承建單位基本信息2 1。2 風險評估實施單位基本情況2 二、風險評估活動概述2 2。1 風險評估工作組織管理2 2.2 風險評估工作過程2 2.3 依據的技術標準及相關法規(guī)文件2 2。4 保障與限制條件3 三、評估對象3 3.1 

2、評估對象構成與定級3 3.1。1 網絡結構3 3。1。2 業(yè)務應用3 3.1.3 子系統(tǒng)構成及定級3 3。2 評估對象等級保護措施3 3.2。1XX子系統(tǒng)的等級保護措施3 3.2。2子系統(tǒng)N的等級保護措施3 四、資產識別與分析4 4。1 資產類型與賦值4 4.1.1資產類型4 4。1。2資產賦值4 4。2 關鍵資產說明4 五、威脅識別與分析4 5.1 威脅數據采集5 5.2 威脅描述與分析5 5。2.1 威脅源分析5 5。2。2 威脅行為分析5 5.2.3 威脅能量分析5 5。3 威脅賦值5 六、脆弱性識別與分析5 6。1 常規(guī)脆弱性描述5 6。1。1

3、 管理脆弱性5 6。1.2 網絡脆弱性5 6.1.3系統(tǒng)脆弱性5 6.1。4應用脆弱性5 6.1.5數據處理和存儲脆弱性6 6。1。6運行維護脆弱性6 6。1。7災備與應急響應脆弱性6 6。1。8物理脆弱性6 6。2脆弱性專項檢測6 6。2.1木馬病毒專項檢查6 6。2。2滲透與攻擊性專項測試6 6.2。3關鍵設備安全性專項測試6 6。2。4設備采購和維保服務專項檢測6 6。2。5其他專項檢測6 6。2.6安全保護效果綜合驗證6 6。3 脆弱性綜合列表6 七、風險分析6 7。1 關鍵資產的風險計算結果6 7。2 關鍵資產的風險等級7 7。2。1 風險等級列

4、表7 7.2。2 風險等級統(tǒng)計7 7。2.3 基于脆弱性的風險排名7 7。2。4 風險結果分析7 八、綜合分析與評價7 九、整改意見7 附件1:管理措施表8 附件2:技術措施表9 附件3:資產類型與賦值表11 附件4:威脅賦值表11 附件5:脆弱性分析賦值表12 一、風險評估項目概述 1.1 工程項目概況 1.1。1建設項目基本信息 工程項目名稱 工程項目批復的建設內容 非涉密信息系統(tǒng)部分的建設內容 相應的信息安全保護系統(tǒng)建設內容 項目完成時間 項目試運行時間 1。1.2建設單位基本信息 工程建設牽頭部門

5、部門名稱 工程責任人 通信地址 聯(lián)系電話 電子郵件 工程建設參與部門 部門名稱 工程責任人 通信地址 聯(lián)系電話 電子郵件 如有多個參與部門,分別填寫上 1。1。3承建單位基本信息 如有多個承建單位,分別填寫下表。 企業(yè)名稱 企業(yè)性質 是國內企業(yè)/還是國外企業(yè) 法人代表 通信地址 聯(lián)系電話 電子郵件 1.2 風險評估實施單位基本情況 評估單位名稱 法人代表 通信地址 聯(lián)系電話 電子郵件 二、風險評估活動概述 2。1風險評估工作組織管理 描述本次

6、風險評估工作的組織體系(含評估人員構成)、工作原則和采取的保密措施。 2。2 風險評估工作過程 工作階段及具體工作內容。 2。3 依據的技術標準及相關法規(guī)文件 2。4 保障與限制條件 需要被評估單位提供的文檔、工作條件和配合人員等必要條件,以及可能的限制條件. 三、評估對象 3。1 評估對象構成與定級 3.1.1網絡結構 文字描述網絡構成情況、分區(qū)情況、主要功能等,提供網絡拓撲圖. 3。1.2業(yè)務應用 文字描述評估對象所承載的業(yè)務,及其重要性。 3。1。3子系統(tǒng)構成及定級 描述各子系統(tǒng)構成。根據安全等級保護定級備案結果,填寫各子系統(tǒng)的安全保護等級定級情況表

7、: 各子系統(tǒng)的定級情況表 序號 子系統(tǒng)名稱 安全保護等級 其中業(yè)務信息安全等級 其中系統(tǒng)服務安全等級 3。2 評估對象等級保護措施 按照工程項目安全域劃分和保護等級的定級情況,分別描述不同保護等級保護范圍內的子系統(tǒng)各自所采取的安全保護措施,以及等級保護的測評結果. 根據需要,以下子目錄按照子系統(tǒng)重復。 3.2.1 XX子系統(tǒng)的等級保護措施 根據等級測評結果,XX子系統(tǒng)的等級保護管理措施情況見附表一. 根據等級測評結果,XX子系統(tǒng)的等級保護技術措施情況見附表二。 3.2.2 子系統(tǒng)N的等級保護措施 四、資

8、產識別與分析 4。1 資產類型與賦值 4.1.1資產類型 按照評估對象的構成,分類描述評估對象的資產構成。詳細的資產分類與賦值,以附件形式附在評估報告后面,見附件3《資產類型與賦值表》. 4。1。2資產賦值 填寫《資產賦值表》。 資產賦值表 序號 資產編號 資產名稱 子系統(tǒng) 資產重要性 4。2 關鍵資產說明 在分析被評估系統(tǒng)的資產基礎上,列出對評估單位十分重要的資產,作為風險評估的重點對象,并以清單形式列出如下: 關鍵資產列表 資產編號 子系統(tǒng)名稱 應用

9、資產重要程度權重 其他說明 五、威脅識別與分析 對威脅來源(內部/外部;主觀/不可抗力等)、威脅方式、發(fā)生的可能性,威脅主體的能力水平等進行列表分析. 5。1 威脅數據采集 5.2 威脅描述與分析 依據《威脅賦值表》,對資產進行威脅源和威脅行為分析。 5。2。1威脅源分析 填寫《威脅源分析表》。 5。2。2威脅行為分析 填寫《威脅行為分析表》。 5.2。3威脅能量分析 5。3 威脅賦值 填寫《威脅賦值表》。 六、脆弱性識別與分析 按照檢測對象、檢測結果、脆弱性分析分別描述以下各方面的脆

10、弱性檢測結果和結果分析. 6。1 常規(guī)脆弱性描述 6.1。1 管理脆弱性 6。1。2 網絡脆弱性 6.1。3系統(tǒng)脆弱性 6.1.4應用脆弱性 6。1。5數據處理和存儲脆弱性 6。1。6運行維護脆弱性 6.1.7災備與應急響應脆弱性 6。1。8物理脆弱性 6。2脆弱性專項檢測 6。2.1木馬病毒專項檢查 6。2。2滲透與攻擊性專項測試 6。2.3關鍵設備安全性專項測試 6。2.4設備采購和維保服務專項檢測 6.2。5其他專項檢測 包括:電磁輻射、衛(wèi)星通信、光纜通信等。 6。2.6安全保護效果綜合驗證 6。3 脆弱性綜合列表 填寫《脆弱性分析賦值表》。

11、 七、風險分析 7.1 關鍵資產的風險計算結果 填寫《風險列表》 風險列表 資產編號 資產風險值 資產名稱 7。2 關鍵資產的風險等級 7.2。1風險等級列表 填寫《風險等級表》 資產風險等級表 資產編號 資產風險值 資產名稱 資產風險等級 7。2。2風險等級統(tǒng)計 資產風險等級統(tǒng)計表 風險等級 資產數量 所占比例 7。2。3基于脆弱性的風險排名 基于脆弱性的風險排名表 脆弱性 風險值 所占比例

12、 7。2。4風險結果分析 八、綜合分析與評價 九、整改意見 附件1:管理措施表 序號 層面/方面 安全控制/措施 落實 部分落實 沒有落實 不適用 安全管理制度 管理制度 制定和發(fā)布 評審和修訂 安全管理機構 崗位設置 人員配備 授權和審批 溝通和合作 審核和檢查 人員安全管理 人員錄用 人員離崗 人員考核

13、 安全意識教育和培訓 外部人員訪問管理 系統(tǒng)建設管理 系統(tǒng)定級 安全方案設計 產品采購 自行軟件開發(fā) 外包軟件開發(fā) 工程實施 測試驗收 系統(tǒng)交付 系統(tǒng)備案 安全服務商選擇 系統(tǒng)運維管理 環(huán)境管理 資產管理 介質管理 設備管理

14、 監(jiān)控管理和安全管理中心 網絡安全管理 系統(tǒng)安全管理 惡意代碼防范管理 密碼管理 變更管理 備份與恢復管理 安全事件處置 應急預案管理 小計 附件2:技術措施表 序號 層面/方面 安全控制/措施 落實 部分落實 沒有落實 不適用 1 物理安全 物理位置的選擇 物理訪問控制 防盜竊和防破壞 防

15、雷擊 防火 防水和防潮 防靜電 溫濕度控制 電力供應 電磁防護 網絡安全 網絡結構安全 網絡訪問控制 網絡安全審計 邊界完整性檢查 網絡入侵防范 惡意代碼防范 網絡設備防護 主機安全 身份鑒別 訪問控制 安全審計 剩余信息

16、保護 入侵防范 惡意代碼防范 資源控制 應用安全 身份鑒別 訪問控制 安全審計 剩余信息保護 通信完整性 通信保密性 抗抵賴 軟件容錯 資源控制 數據安全及備份與恢復 數據完整性 數據保密性 備份和恢復 14 附件3:資產類型與賦值表

17、針對每一個系統(tǒng)或子系統(tǒng),單獨建表 類別 項目 子項 資產編號 資產名稱 資產權重 賦值說明 附件4:威脅賦值表 資產名稱 編號 威脅 總分值 威脅等級 操作失誤 濫用授權 行為抵賴 身份假冒 口令攻擊 密碼分析 漏洞利用 拒絕服務 惡意代碼 竊取數據 物理破壞 社會工程 意外故障 通信中斷 數據受損 電源中斷 災害 管理不到位 越權使用

18、 附件5:脆弱性分析賦值表 編號 檢測項 檢測子項 脆弱性 作用對象 賦值 潛在影響 整改建議 標識 1 管理脆弱性檢測 機構、制度、人員 V1 安全策略 V2 檢測與響應脆弱性 V3 日常維護 V4 …… V5 2 網絡脆弱性檢測 網絡拓撲及結構脆弱性 V6 網絡設備脆弱性

19、 V7 網絡安全設備脆弱性 V8 …… V9 3 系統(tǒng)脆弱性檢測 操作系統(tǒng)脆弱性 V10 數據庫脆弱性 V11 …… V12 4 應用脆弱性檢測 網絡服務脆弱性 V13 …… V14 5 數據處理和存儲脆弱性 數據處理 V15 數據存儲脆弱性 V16 …… V17 6 運行維護脆弱性 安全事件管理 V18

20、 …… V19 7 災備與應急響應脆弱性 數據備份 V20 應急預案及演練 V21 …… V22 8 物理脆弱性檢測 環(huán)境脆弱性 V23 設備脆弱性 V24 存儲介質脆弱性 V25 …… V26 …… V27 9 木馬病毒檢測 遠程控制木馬 V28 惡意插件 V29 …… V30 10 滲透與攻

21、擊性檢測 現場滲透測試 辦公區(qū) V31 生產區(qū) V32 服務區(qū) V33 跨地區(qū) V34 遠程滲透測試 V35 11 關鍵設備安全性專項檢測 關鍵設備一 V36 關鍵設備二 V37 …… V38 12 設備采購和維保服務 設備采購環(huán)節(jié) V39 維護環(huán)節(jié) V40 …… V41 13 其他檢測 …… V42

展開閱讀全文
溫馨提示:
1: 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
2: 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
3.本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
5. 裝配圖網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

相關資源

更多
正為您匹配相似的精品文檔
關于我們 - 網站聲明 - 網站地圖 - 資源地圖 - 友情鏈接 - 網站客服 - 聯(lián)系我們

copyright@ 2023-2025  zhuangpeitu.com 裝配圖網版權所有   聯(lián)系電話:18123376007

備案號:ICP2024067431-1 川公網安備51140202000466號


本站為文檔C2C交易模式,即用戶上傳的文檔直接被用戶下載,本站只是中間服務平臺,本站所有文檔下載所得的收益歸上傳人(含作者)所有。裝配圖網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對上載內容本身不做任何修改或編輯。若文檔所含內容侵犯了您的版權或隱私,請立即通知裝配圖網,我們立即給予刪除!

五月丁香婷婷狠狠色,亚洲日韩欧美精品久久久不卡,欧美日韩国产黄片三级,手机在线观看成人国产亚洲