信息安全风险评估报告 模板.docx
《信息安全风险评估报告 模板.docx》由会员分享,可在线阅读,更多相关《信息安全风险评估报告 模板.docx(57页珍藏版)》请在三一办公上搜索。
1、安全风险评估报告系统名称:xxxxxxxxxxx评估单位:xxxxxxxxxxxxxxxxxxxx评估时间:年 月曰1. 威胁识别与分析1.1. 关键资产安全需求资产类别重要资产名称重要性程度(重要等 级)资产重要性说明安全需求光纤交换机Brocade 300非常重要(5)保证xxxx系统 数据正常传输到 磁盘阵列的设 备。可用性-系统可用性是 必需的,价值非常高; 保证各项系统数据正 常传输到磁盘阵列。完整性-完整性价值非 常关键,除管理员外其 他任何用户不能修改 数据。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。完整性-完整性价值非 常关键,除管理员外其 他任何用户不能修改 数据
2、。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。资产类别重要资产名称重要性程度(重要等 级)资产重要性说明安全需求保密性-包含组织的重 要秘密,泄露将会造成 严重损害。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。存储设备磁盘阵列HP EVA4400非常重要(5)xxxx系统数据存储设备。可用性-系统可用性是 必需的,价值非常高; 保证xxxx系统数据存 储功能持续正常运行。完整性-完整性价值非 常关键,除管理员外其 他任何用户不能修改 数据。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。保障设备UPS 电源 SAN
3、TAK3C3 EX 30KS重要(4)机房电力保障的重要设备。可用性-系统可用性价 值较高;保证xxxx系 统供电工作正常。完整性-完整性价值较 高;除授权人员外其他 任何用户不能修改数 据。资产类别重要资产名称重要性程度(重要等 级)资产重要性说明安全需求保密性-包含组织内部 可公开的信息,泄露将 会造成轻微损害。完整性-完整性价值较 高,除授权人员外其他 任何用户不能修改数 据。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。金农一期业务系统4 (高)部署在应用服务器上。可用性-系统可用性价 值较高;保证xxxx数 据正常采集。完整性-完整性价值较 高,除授权人员外其他 任何用户不能
4、修改数 据。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。备份管理软件SymantecBackup重要(4)xxxx系统数据 备份管理软件。可用性-系统可用性价 值较高;保证xxxx系 统数据备份管理功能 正常运行。资产类别重要资产名称重要性程度(重要等 级)资产重要性说明安全需求完整性-完整性价值较 高,除授权人员外其他 任何用户不能修改数 据。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。内容管理软件WCM-MUL-V60网站群版重要(4)用户数据采编。可用性-系统可用性价 值较高;保证xxxx系 统数据的采编。完整性-完整性价值较 高,除授权人员外其他 任何用户不能修改数
5、 据。保密性-包含组织的重 要秘密,泄露将会造成 严重损害。数据xxxx系统数据非常重要(5)xxxx系统的核 心数据。可用性-系统可用性是 必需的,价值非常高; 保证xxxx系统的核心 数据能够正常读取及 使用。完整性-完整性价值非 常关键,除管理员外其 他任何用户不能修改 数据。资产类别重要资产名称重要性程度(重要等级)资产重要性说明安全需求保密性-包含组织的重 要秘密,泄露将会造成 严重损害。1.2. 关键资产威胁概要威胁是一种客观存在的,对组织及其资产构成潜在破坏的可能性因素,通过 对xxxxxxxxxxxxxxxxxxxx信息系统”关键资产进行调查,对威胁来源(内部/ 外部;主观/不
6、可抗力等)、威胁方式、发生的可能性等进行分析,如下表所示:关键资产名称威胁类型关注范围核心交换机Quidway S3300Series操作失误(维护错误、操作失误)维护人员操作不当,导致交 换机服务异常或中断,导致 金农一期系统无法正常使 用。社会工程(社会工程学破解)流行的免费下载软件中捆 绑流氓软件、免费音乐中包 含病毒、网络钓鱼、垃圾电 子邮件中包括间谍软件等, 引起系统安全问题。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患威胁系统正常运 行。关键资产名称威胁类型关注范围滥用授权(非授权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未
7、与特定主机进 行绑定,可导致非授权人员 访问核心交换机,修改系统 配置或数据,造成网络中 断。意外故障(设备硬件故障、传输设备故障)硬件故障、传输设备故障, 可能导致整个中心机房网 络中断,造成业务应用无法 正常运行。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。光纤交换机Brocade 300操作失误(维护错误、操作失误)维护人员操作不当,导致交 换机服务异常或中断,导致 金农期数据无法正常保 存到磁盘阵列。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患
8、威胁系统正常运 行。滥用授权(非授权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未与特定主机进 行绑定,可导致非授权人员 访问光纤交换机,修改系统 配置或数据,造成数据存储 任务失败。意外故障(设备硬件故障、传输设备故障)硬件故障、传输设备故障, 可能导致磁盘阵列无法连关键资产名称威胁类型关注范围接到网络,造成数据存储失 败。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。电信接入交换机Quidway S3300Series操作失误(维护错误、操作失误)维护人员操作不当,导致交
9、换机服务异常或中断,导致 金农一期系统无法通过互 联网访问。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患威胁系统正常运 行。滥用授权(非授权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未与特定主机进 行绑定,可导致非授权人员 访问电信接入交换机,修改 系统配置或数据,造成网络 中断。意外故障(设备硬件故障、传输设备故障)设备硬件故障、传输设备故 障,可能导致所有终端的网 络传输中断,影响各办公室 用户接入网络。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全
10、监管漏 洞和缺失。电信出口路由器操作失误(维护错误、操作失维护人员操作不当,导致出关键资产名称威胁类型关注范围误)口路由器服务异常或中断, 影响地市州访问金农一期 系统。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患威胁系统正常运 行。滥用授权(非授权访问网络资 源、滥用权限非正常修改系统 配置或数据)管理地址未与特定主机进 行绑定,可导致非授权人员 访问电信出口路由器,修改 系统配置或数据,造成互联 网通信线路中断。意外故障(设备硬件故障、传输设备故障)设备硬件故障、传输设备故 障,可能导致所有终端的网 络无法接入互联网。管理不到位(管理制度和策略 不完
11、善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。数据库服务器漏洞利用(利用漏洞窃取信息、利用漏洞破坏信息、利用漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 数据不可用或完整性丢失。系统漏洞导致信息丢失、信 息破坏、系统破坏,服务不 可用。恶意代码(病毒、木马、间谍软件、窃听软件)系统可能受到病毒、木马、 间谍软件、窃听软件的影 响。关键资产名称威胁类型关注范围物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障)硬件及系统故障导致系统
12、不可用,服务中断。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。数据库备份服务器漏洞利用(利用漏洞窃取信息、利用漏洞破坏信息、利用漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 备份数据不可用或完整性 丢失。恶意代码(病毒、木马、间谍软件、窃听软件)系统可能受到病毒、木马、 间谍软件、窃听软件的影 响。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,数据备份服务中 断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障)服务器系统本身软硬件故 障导致数据备份不
13、可用。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。关键资产名称威胁类型关注范围业务应用服务器漏洞利用(利用漏洞窃取信息、利用漏洞破坏信息、利用漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 系统业务中断。入侵者利用系统漏洞攻击 系统,导致服务中断。恶意代码(病毒、木马、间谍软件、窃听软件)系统可能受到病毒、木马、 间谍软件、窃听软件的影 响。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障、应用软件
14、故障)硬件及系统故障导致系统 不可用,服务中断。应用软件故障导致服务中 断。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。部级下发服务器漏洞利用(利用漏洞窃取信息、利用漏洞破坏信息、利用漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 下发数据丢失。入侵者利用系统漏洞攻击 系统,导致部级数据无法接 收。恶意代码(病毒、木马、间谍软件、窃听软件)系统可能受到病毒、木马、 间谍软件、窃听软件的影关键资产名称威胁类型关注范围响。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停
15、止工作,部级数据无法接 收。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障、应用软件故障)硬件及系统故障导致系统 不可用,部级数据无法接 收。应用软件故障导致部级数 据无法接收。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。数据采集前置机漏洞利用(利用漏洞窃取信息、利用漏洞破坏信息、利用漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 数据不可用或完整性丢失。系统来宾帐号密码为空,具 有一定安全风险。恶意代码(病毒、木马、间谍软件、窃听软件)系统可能受到病毒、木马、 间谍软件
16、、窃听软件的影 响。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障、应硬件及系统故障导致系统关键资产名称威胁类型关注范围用软件故障)不可用,服务中断。应用软件故障导致服务不 可用。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。应用支撑平台服务器漏洞利用(利用漏洞窃取信息、利用漏洞破坏信息、利用漏洞破坏系统)非法入侵者利用漏洞侵入 系统篡改或破坏,可能导致 数据不可用或完整性丢失。入侵者利用系统漏洞攻击 系统,导致服
17、务中断。恶意代码(病毒、木马、间谍软件、窃听软件)系统可能受到病毒、木马、 间谍软件、窃听软件的影 响。物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障、应用软件故障)硬件及系统故障导致系统 不可用,服务中断。应用软件故障导致服务中 断。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。管理不到位(管理制度和策略安全管理制度不完善,策略关键资产名称威胁类型关注范围不完善、管理规程遗失、职责不明确、监督控管机制不健 全)执
18、行无序,造成安全监管漏 洞和缺失。磁盘阵列HP EVA4400物理破坏(断电、消防、盗窃和破坏)物理断电导致关键设备停 止工作,服务中断。火灾隐患威胁系统正常运 行。意外故障(设备硬件故障、存储媒体故障)硬件故障,可能导致征金农 一期业务数据的错误、异 常、丢失,进而导致所有业 务中断。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞和缺失。UPS 电源 SANTAK3C3 EX 30KS操作失误(无作为)UPS若损坏,该设备功能失 效。电源中断(备用电源中断)电源中断导致UPS停止工 作,无法正常储备
19、电源。意外故障(设备硬件故障)硬件故障,遇到机房供电问 题,导致应用服务中断。管理不到位(管理制度和策略 不完善、管理规程遗失、职责 不明确、监督控管机制不健 全)安全管理制度不完善,策略 执行无序,造成安全监管漏 洞。UPS无专人对其定期进行充 放电操作,可导致UPS能效 降低。千兆防火墙操作失误(操作失误)千兆防火墙配置管理由外关键资产名称威胁类型关注范围绿盟SG1200Series包公司维护,当系统发生故 障时,系统恢复不可控,易 引发操作失误。社会工程(社会工程学破解)流行的免费下载软件中捆 绑流氓软件、免费音乐中包 含病毒、网络钓鱼、垃圾电 子邮件中包括间谍软件等, 引起系统安全问题
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全风险评估报告 模板 信息 安全 风险 评估 报告
链接地址:https://www.31ppt.com/p-5012575.html