案例分享信息安全风险评估分析报告模板.doc
《案例分享信息安全风险评估分析报告模板.doc》由会员分享,可在线阅读,更多相关《案例分享信息安全风险评估分析报告模板.doc(57页珍藏版)》请在咨信网上搜索。
1、安全风险评估报告系统名称:xxxxxxxxxxx送检单位:xxxxxxxxxxxxxxxxxxxx合同编号:评估时间:10月10日10月25日目 录报告声明3委托方信息4受托方信息4风险评估报告单51.风险评估项目概述71.1.建设项目基本信息71.2.风险评估实行单位基本状况71.3.风险评估活动概述71.3.1.风险评估工作组织过程71.3.2.风险评估技术路线91.3.3.根据技术原则及有关法规文献92.评估对象构成112.1.评估对象描述112.2.网络拓扑构造112.3.网络边界描述122.4.业务应用描述122.5.子系统构成及定级133.资产调查143.1.资产赋值143.2.核
2、心资产阐明174.威胁辨认与分析214.1.核心资产安全需求214.2.核心资产威胁概要304.3.威胁描述汇总434.4.威胁赋值565.脆弱性辨认与分析585.1.常规脆弱性描述585.1.1.管理脆弱性585.1.2.网络脆弱性585.1.3.系统脆弱性585.1.4.应用脆弱性595.1.5.数据解决和存储脆弱性595.1.6.灾备与应急响应脆弱性595.1.7.物理脆弱性605.2.脆弱性专项检查605.2.1.木马病毒专项检查605.2.2.服务器漏洞扫描专项检测605.2.3.安全设备漏洞扫描专项检测735.3.脆弱性综合列表756.风险分析826.1.核心资产风险计算成果826
3、.2.核心资产风险级别866.2.1.风险级别列表866.2.2.风险级别记录876.2.3.基于脆弱性风险排名876.2.4.风险成果分析897.综合分析与评价917.1.综合风险评价917.2.风险控制角度需要解决问题928.整治意见939.注意事项941. 威胁辨认与分析1.1. 核心资产安全需求资产类别重要资产名称重要性限度(重要级别)资产重要性阐明安全需求光纤互换机Brocade 300非常重要(5)保证xxxx系统数据正常传播到磁盘阵列设备。可用性-系统可用性是必须,价值非常高;保证各项系统数据正常传播到磁盘阵列。完整性-完整性价值非常核心,除管理员外其她任何顾客不能修改数据。保密
4、性-包括组织重要秘密,泄露将会导致严重损害。完整性-完整性价值非常核心,除管理员外其她任何顾客不能修改数据。保密性-包括组织重要秘密,泄露将会导致严重损害。保密性-包括组织重要秘密,泄露将会导致严重损害。保密性-包括组织重要秘密,泄露将会导致严重损害。保密性-包括组织重要秘密,泄露将会导致严重损害。存储设备磁盘阵列 HP EVA4400非常重要(5)xxxx系统数据存储设备。可用性-系统可用性是必须,价值非常高;保证xxxx系统数据存储功能持续正常运营。完整性-完整性价值非常核心,除管理员外其她任何顾客不能修改数据。保密性-包括组织重要秘密,泄露将会导致严重损害。保障设备UPS电源SANTAK
5、 3C3 EX 30KS重要(4)机房电力保障重要设备。可用性-系统可用性价值较高;保证xxxx系统供电工作正常。完整性-完整性价值较高;除授权人员外其她任何顾客不能修改数据。保密性-包括组织内部可公开信息,泄露将会导致轻微损害。完整性-完整性价值较高,除授权人员外其她任何顾客不能修改数据。保密性-包括组织重要秘密,泄露将会导致严重损害。金农一期业务系统4(高)布置在应用服务器上。可用性-系统可用性价值较高;保证xxxx数据正常采集。完整性-完整性价值较高,除授权人员外其她任何顾客不能修改数据。保密性-包括组织重要秘密,泄露将会导致严重损害。备份管理软件Symantec Backup重要(4)
6、xxxx系统数据备份管理软件。可用性-系统可用性价值较高;保证xxxx系统数据备份管理功能正常运营。完整性-完整性价值较高,除授权人员外其她任何顾客不能修改数据。保密性-包括组织重要秘密,泄露将会导致严重损害。内容管理软件WCM-MUL-V60网站群版重要(4)顾客数据采编。可用性-系统可用性价值较高;保证xxxx系统数据采编。完整性-完整性价值较高,除授权人员外其她任何顾客不能修改数据。保密性-包括组织重要秘密,泄露将会导致严重损害。数据xxxx系统数据非常重要(5)xxxx系统核心数据。可用性-系统可用性是必须,价值非常高;保证xxxx系统核心数据可以正常读取及使用。完整性-完整性价值非常
7、核心,除管理员外其她任何顾客不能修改数据。保密性-包括组织重要秘密,泄露将会导致严重损害。1.2. 核心资产威胁概要威胁是一种客观存在,对组织及其资产构成潜在破坏也许性因素,通过对“xxxxxxxxxxxxxxxxxxxx信息系统”核心资产进行调查,对威胁来源(内部/外部;主观/不可抗力等)、威胁方式、发生也许性等进行分析,如下表所示:核心资产名称威胁类型关注范畴核心互换机Quidway S3300 Series操作失误(维护错误、操作失误)维护人员操作不当,导致互换机服务异常或中断,导致金农一期系统无法正常使用。社会工程(社会工程学破解)流行免费下载软件中捆绑流氓软件、免费音乐中包括病毒、网
8、络钓鱼、垃圾电子邮件中涉及间谍软件等,引起系统安全问题。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。滥用授权(非授权访问网络资源、滥用权限非正常修改系统配备或数据)管理地址未与特定主机进行绑定,可导致非授权人员访问核心互换机,修改系统配备或数据,导致网络中断。意外故障(设备硬件故障、传播设备故障)硬件故障、传播设备故障,也许导致整个中心机房网络中断,导致业务应用无法正常运营。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。光纤互换机Brocade
9、300操作失误(维护错误、操作失误)维护人员操作不当,导致互换机服务异常或中断,导致金农一期数据无法正常保存到磁盘阵列。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。滥用授权(非授权访问网络资源、滥用权限非正常修改系统配备或数据)管理地址未与特定主机进行绑定,可导致非授权人员访问光纤互换机,修改系统配备或数据,导致数据存储任务失败。意外故障(设备硬件故障、传播设备故障)硬件故障、传播设备故障,也许导致磁盘阵列无法连接到网络,导致数据存储失败。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善
10、,方略执行无序,导致安全监管漏洞和缺失。电信接入互换机Quidway S3300 Series操作失误(维护错误、操作失误)维护人员操作不当,导致互换机服务异常或中断,导致金农一期系统无法通过互联网访问。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。滥用授权(非授权访问网络资源、滥用权限非正常修改系统配备或数据)管理地址未与特定主机进行绑定,可导致非授权人员访问电信接入互换机,修改系统配备或数据,导致网络中断。意外故障(设备硬件故障、传播设备故障)设备硬件故障、传播设备故障,也许导致所有终端网络传播中断,影响各办公室顾客接入网络。管理不到位
11、(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。电信出口路由器操作失误(维护错误、操作失误)维护人员操作不当,导致出口路由器服务异常或中断,影响地市州访问金农一期系统。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。滥用授权(非授权访问网络资源、滥用权限非正常修改系统配备或数据)管理地址未与特定主机进行绑定,可导致非授权人员访问电信出口路由器,修改系统配备或数据,导致互联网通信线路中断。意外故障(设备硬件故障、传播设备故障)设备硬件故障、传播设备故障,也许导致所
12、有终端网络无法接入互联网。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。数据库服务器漏洞运用(运用漏洞窃取信息、运用漏洞破坏信息、运用漏洞破坏系统)非法入侵者运用漏洞侵入系统篡改或破坏,也许导致数据不可用或完整性丢失。系统漏洞导致信息丢失、信息破坏、系统破坏,服务不可用。恶意代码(病毒、木马、间谍软件、窃听软件)系统也许受到病毒、木马、间谍软件、窃听软件影响。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。意外故障(设备硬件故障)硬件及系统故障导致系
13、统不可用,服务中断。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。数据库备份服务器漏洞运用(运用漏洞窃取信息、运用漏洞破坏信息、运用漏洞破坏系统)非法入侵者运用漏洞侵入系统篡改或破坏,也许导致备份数据不可用或完整性丢失。恶意代码(病毒、木马、间谍软件、窃听软件)系统也许受到病毒、木马、间谍软件、窃听软件影响。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,数据备份服务中断。火灾隐患威胁系统正常运营。意外故障(设备硬件故障)服务器系统自身软硬件故障导致数据备份不可用。管理不到位(管理制度
14、和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全)安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。业务应用服务器漏洞运用(运用漏洞窃取信息、运用漏洞破坏信息、运用漏洞破坏系统)非法入侵者运用漏洞侵入系统篡改或破坏,也许导致系统业务中断。入侵者运用系统漏洞袭击系统,导致服务中断。恶意代码(病毒、木马、间谍软件、窃听软件)系统也许受到病毒、木马、间谍软件、窃听软件影响。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。意外故障(设备硬件故障、应用软件故障)硬件及系统故障导致系统不可用,服务中断。应用软件故障导致服务中断。管理不到
15、位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。部级下发服务器漏洞运用(运用漏洞窃取信息、运用漏洞破坏信息、运用漏洞破坏系统)非法入侵者运用漏洞侵入系统篡改或破坏,也许导致下发数据丢失。入侵者运用系统漏洞袭击系统,导致部级数据无法接受。恶意代码(病毒、木马、间谍软件、窃听软件)系统也许受到病毒、木马、间谍软件、窃听软件影响。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,部级数据无法接受。火灾隐患威胁系统正常运营。意外故障(设备硬件故障、应用软件故障)硬件及系统故障导致系统不可用,部级数据无法接
16、受。应用软件故障导致部级数据无法接受。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。数据采集前置机漏洞运用(运用漏洞窃取信息、运用漏洞破坏信息、运用漏洞破坏系统)非法入侵者运用漏洞侵入系统篡改或破坏,也许导致数据不可用或完整性丢失。系统宾客帐号密码为空,具备一定安全风险。恶意代码(病毒、木马、间谍软件、窃听软件)系统也许受到病毒、木马、间谍软件、窃听软件影响。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。意外故障(设备硬件故障、应用软件故障)硬件及
17、系统故障导致系统不可用,服务中断。应用软件故障导致服务不可用。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。应用支撑平台服务器漏洞运用(运用漏洞窃取信息、运用漏洞破坏信息、运用漏洞破坏系统)非法入侵者运用漏洞侵入系统篡改或破坏,也许导致数据不可用或完整性丢失。入侵者运用系统漏洞袭击系统,导致服务中断。恶意代码(病毒、木马、间谍软件、窃听软件)系统也许受到病毒、木马、间谍软件、窃听软件影响。物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。意外故障(设备
18、硬件故障、应用软件故障)硬件及系统故障导致系统不可用,服务中断。应用软件故障导致服务中断。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。磁盘阵列HP EVA4400物理破坏(断电、消防、盗窃和破坏)物理断电导致核心设备停止工作,服务中断。火灾隐患威胁系统正常运营。意外故障(设备硬件故障、存储媒体故障)硬件故障,也许导致征金农一期业务数据错误、异常、丢失,进而导致所
19、有业务中断。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞和缺失。UPS电源SANTAK 3C3 EX 30KS操作失误(无作为)UPS若损坏,该设备功能失效。电源中断(备用电源中断)电源中断导致UPS停止工作,无法正常储备电源。意外故障(设备硬件故障)硬件故障,遇到机房供电问题,导致应用服务中断。管理不到位(管理制度和方略不完善、管理规程遗失、职责不明确、监督控管机制不健全) 安全管理制度不完善,方略执行无序,导致安全监管漏洞。UPS无专人对其定期进行充放电操作,可导致UPS能效减少。千兆防火墙绿盟SG12
20、00Series操作失误(操作失误)千兆防火墙配备管理由外包公司维护,当系统发生故障时,系统恢复不可控,易引起操作失误。社会工程(社会工程学破解)流行免费下载软件中捆绑流氓软件、免费音乐中包括病毒、网络钓鱼、垃圾电子邮件中涉及间谍软件等,引起系统安全问题。物理破坏(断电、消防、盗窃和破坏)物理断电导致设备停止工作。火灾隐患威胁系统正常运营。滥用授权(非授权访问网络资源、滥用权限非正常修改系统配备或数据)管理地址未与特定主机进行绑定,可导致非授权人员访问防火墙。管理地址未与特定主机进行绑定,可导致非授权人员修改系统配备或数据,导致网络中断。意外故障(设备硬件故障、传播设备故障)硬件故障、传播故障
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 案例 分享 信息 安全 风险 评估 分析 报告 模板
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。