信息安全风险评估报告.docx
《信息安全风险评估报告.docx》由会员分享,可在线阅读,更多相关《信息安全风险评估报告.docx(35页珍藏版)》请在优知文库上搜索。
1、信息安全风险评估报告编制人:审核人:批准人:日期:2022年3月15日1.1 项目背景1.2 工作方法1.3 评估范围1.4 基本信息2资产分析2.1信息资产分析3威胁分析3.1 威胁分析概述3.2 威胁分类3.3 威胁主体.3.4 威胁识别.4腌弱性分析4.1 脆弱性分析概述4.2 技术脆弱性分析4.3 管理脆弱性分析4.4 脆弱性识别.目录错误!未定义书签。错误!未定义书签。错误!未定义书签。错误!未定义书签错误!未定义书签错误!未定义书签错误!未定义书签错误!未定义书签错误!未定义书签错误!未定义书签错误!未定义书签错误!未定义书签5风险分析错误!未定义书签。5.1 风险分析概述5.2
2、资产风险分布5.3 资产风险列表错误!未定义书签。错误!未定义书签。错误!未定义书签。6系统安全加固建议错误!未定义书签。6.1 管理类建议6.2 技术类建议错误!未定义书签。错误!未定义书签。1概述1.1 项目背景为了切实提高各系统的安全保障水平,更好地促进XX公司信息通信公司2022年调度中心配网通信设备维保服务的安全建设工作,提升保障能力,需要增强对于项目各系统的安全风险控制,发现系统安全风险并及时纠正。根据网络与信息安全建设规划,为了提高各系统的安全保隙和运营水平,现提出系统安全加固与服务项目。1.2 工作方法在本次安全风险评测中将主要采用的评测方法包括:1)人工评测;2)工具评测;3
3、)调查问卷;4)顾问访谈。1.3 评估范围此次系统测评的范围主要针对项目所涉及的监控系统设备等资产。主要涉及以下方面:D网络设备,例如交换机,路由器等;2)主机设备,例如服务器等;3)基础软件,例如SymanteCBackupMySQL等。14基本信息被评估系统名称XX公司信息通信公司2022年调度中心配网通信设备维保服务监控负责人评估工作配合人员2资产识别2.1 资产安全需求资产类别重要资产名称重要性程度(重要等级)资产重要性说明安全需求网络设备光纤交换机Brocade300非常重要(5)保证XX公司信息通信公司2022年调度中心配网通信设备维保服务系统数据正常传输到磁盘阵列的设备。可用性-
4、系统可用性是必需的,价值非常高;保证各项系统数据正常传输到磁盘阵列。完整性-完整性价值非常关键,除管理员外其他任何用户不能修改数据。保密性-包含组织的重要秘密,泄露将会造成严重损害。完整性-完整性价值非常关键,除管理员外其他任何用户不能修改数据。保密性-包含组织的重要秘密,泄露将会造成严重损害。资产类别重要资产名称重要性程度(重要等级)资产重要性说明安全需求保密性-包含组织的重要秘密,泄露将会造成严重损害。保密性-包含组织的重要秘密,泄露将会造成严重损害。保密性-包含组织的重要秘密,泄露将会造成严重损害。硬件设备数据库服务器非常重要(5)保证XX公司信息通信公司2022年调度中心配网通信设备维
5、保服务系统正常运行。可用性-系统可用性是必需的,价值非常高;保证各项系统数据正常传输到磁盘阵列。完整性-完整性价值非常关键,除管理员外其他任何用户不能修改数据。保密性-包含组织的重要秘密,泄露将会造成严重损害。完整性-完整性价值非常关键,除管理员外其他任何用户不能修改数据。资产类别重要资产名称重要性程度(重要等级)资产重要性说明安全需求保密性-包含组织的重要秘密,泄露将会造成严重损害。保密性-包含组织的重要秘密,泄露将会造成严重损害。保密性-包含组织的重要秘密,泄露将会造成严重损害。保密性-包含组织的重要秘密,泄露将会造成严重损害。基础软件备份管理软件重要(4)XX公司信息通信公司2022年调
6、度中心配网通信设备维保服务系统数据备份管理软件。可用性-系统可用性价值较高;保证XX公司信息通信公司2022年调度中心配网通信设备维保服务系统数据备份管理功能正常运行。完整性-完整性价值较高,除授权人员外其他任何用户不能修改数据。保密性-包含组织的重要秘密,泄露将会造成严重损害。2.2 关键资产分析威胁是一种客观存在的,对组织及其资产构成潜在破坏的可能性因素,通过对“XX公司信息通信公司2022年调度中心配网通信设备维保服务系统”关键资产进行调查,对威胁来源(内部/外部;主观/不可抗力等)、威胁方式、发生的可能性等进行分析,如下表所示:关键资产名称威胁类型关注范围核心交换机QuidwayS33
7、00Series操作失误(维护错误、操作失误)维护人员操作不当,导致交换机服务异常或中断,导致系统无法正常使用。系统安全流行的免费下载软件中捆绑流氓软件、免费音乐中包含病毒、网络钓鱼、垃圾电子邮件中包括间谍软件等,引起系统安全问题。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停止工作,服务中断。火灾隐患威胁系统正常运行。滥用授权(非授权访问网络资源、滥用权限非正常修改系统配置或数据)管理地址未与特定主机进行绑定,可导致非授权人员访问核心交换机,修改系统配置或数据,造成网络中断。意外故障(设备硬件故障、传输设备故障)硬件故障、传输设备故障,可能导致整个中心机房网络中断,造成业务应用无法
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 报告
