



下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、WORD 整理版XXXXX 公司信息安全风险评估报告专业资料学习参考历史版本编制、审核、批准、发布实施、分发信息记录表WORD 整理版编制人 /审核人 /批准人 /发布日期 /分发编版本号创建日期审核日期批准日期实施日期号XXXXXXXXXXXX2017/2/16V1.02017.2.162017.2.16原稿2017.2.16XXXXXXXXXXX2017/9/15V1.12017.9.152017.9.15修订稿2017.9.15/一 .风险项目综述1. 企业名称 : 专XXXXX业资料学习参公考司2. 企业概况: XXXXX 公司是一家致力于计算机软件产品的开发与销售、计算机信息系统集成
2、及技术支持与WORD 整理版服务的企业。3. ISMS方针:预防为主,共筑信息安全;完善管理,赢得顾客信赖。4. ISMS范围:计算机应用软件开发,网络安全产品设计 / 开发,系统集成及服务的信息安全管理。二 . 风险评估目的为了在考虑控制成本与风险平衡的前提下选择合适的控制目标和控制方式,将信息安全风险控制在可接受的水平 , 进行本次风险评估。三 . 风险评估日期:2017-9-10 至 2017-9-15四 .评估小组成员XXXXXXX。五 .评估方法综述1、首先由信息安全管理小组牵头组建风险评估小组;2、通过咨询公司对风险评估小组进行相关培训;3、根据我们的信息安全方针、 范围制定信息安
3、全风险管理程序,以这个程序作为我们风险评估的依据和方法;4、各部门识别所有的业务流程, 并根据这些业务流程进行资产识别,对识别的资产进行打分形成重要资产清单;5、对每个重要资产进行威胁、脆弱性识别并打分,并以此得到资产的风险等级;6、根据风险接受准则得出不可接受风险,并根据标准ISO27001:2013 的附录 A 制定相关的风险控制措施;7、对于可接受的剩余风险向公司领导汇报并得到批准。六 . 风险评估概专业况资料学习参考根据第一阶段审核结果,修订了信息安全风险管理程序,根据新修订程序文件,再次进行了风险评估工作WORD 整理版从 2017 年 9 月 10 日开始进入风险评估阶段,到 20
4、17 年 9 月 15 日止基本工作告一段落。主要工作过程如下:1. 2017-9-10 2017-9-10 ,风险评估培训;2. 2017-9-11 2017-9-11 ,公司评估小组制定信息安全风险管理程序 ,制定系统化的风险评估方法;3. 2017-9-12 2017-9-12 ,本公司各部门识别本部门信息资产,并对信息资产进行等级评定,其中资产分为物理资产、软件资产、数据资产、文档资产、无形资产,服务资产等共六大类;4. 2017-9-13 2017-9-13 ,本公司各部门编写风险评估表,识别信息资产的脆弱性和面临的威胁,评估潜在风险,并在 ISMS工作组内审核;5. 2017-9-
5、14 2017-9-14 ,本公司各部门实施人员、部门领导或其指定的代表人员一起审核风险评估表;6. 2017-9-15 2017-9-15,各部门修订风险评估表,识别重大风险,制定控制措施;ISMS工作组组织审核,并最终汇总形成本报告。.七.风险评估结果统计本次风险评估情况详见各部门“风险评估表” ,其中共识别出资产 190 个,重要资产 115 个,信息安全风险 115 个,不可接受风险 42 个 .表 1资产面临的威胁和脆弱性汇总表资产分类威胁脆弱性名称存储不当导致无法检索丢失文件管理不当员工信息保密意识不够文档资产泄密没有设置登录口令涉密信息无加密措施专业资料学习参考火灾易燃烧WORD
6、 整理版资产分类威胁脆弱性名称偷盗文件存放区域防护不当存储不当导致无法检索丢失没有进行备份误操作将其删除员工信息保密意识不够泄密电脑没有设置登录口令或者屏幕保护文件未进行加密数据资产权限设置不合理篡改无备份策略非法访问弱身份验证机制未安装杀毒软件恶意代码和病毒杀毒软件设置不合理杀毒软件未及时更新对网站下载或上传控制不当恶意代码和网络攻击软件存在漏洞未及时安装补丁运行故障、意外错误设计缺陷,使用、保护措施不当未及时安装补丁信息丢失无备份未安装杀毒软件恶意代码和病毒杀毒软件设置不合理软件资产杀毒软件未及时更新对网站下载或上传控制不当软件故障设计缺陷,使用、保护措施不当非法访问弱身份验证机制员工信息
7、保护意识不够泄密没有设置登录口令权限设置不合理专业资料学习参考涉密信息无加密措施硬件资产非授权使用设备物理保护措施不当WORD 整理版资产分类威胁脆弱性名称设备故障设备使用和管理不当丢失设备管理不当保管不善防火墙或入侵检测软件配置不合理非法访问、网络攻击权限设置不合理弱身份验证机制杀毒软件更新不及时恶意代码、病毒杀毒软件设置不正确没有安装入侵检测软件断电UPS持续时间不能满足要求UPS不能定期维护异常断电设备维护不当储存电能不够设计缺陷线路不通布线不规范防火墙或入侵检测软件配置不合理非法访问、网络攻击权限设置不合理服务资产弱身份验证机制杀毒软件更新不及时恶意代码、病毒杀毒软件设置不正确没有安装
8、入侵检测软件八 风险处理计划根据本次风险评估结果,对不可接受风险进行处理。在选取控制措施和方法时,结合公司财力、物力和资产重要度等级等各种因素,制定了风险处理计划。公司各部门针对不可接受风险,公司组织各部门制定风险处置计划,经各部门讨论确认,管理者代表批准后实施。风险处置计划制定情况详见风险处置计划。九 . 残余风险在采取相关管理和技术措施后,经再次风险评估,不可接受风险采取措施后的残余风见各部门信息安全残专业资料学习参考余风险评估表。对于中等及以上的残余风险,若确定为接受的, 需要经过管理者代表批准。根据残余风险评估结果,采取措施后,残余风险等级均为低,经评审确定这些残余风险均为可接受风险。山水是一部书,WORD 整理版枝枝叶叶的文字间,声声鸟鸣是抑扬顿挫的标点
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 古代诗歌与现代诗歌的比较
- 投融资居间服务合同书
- 沙漠植被恢复工程施工方案
- 三通电缆井施工方案
- 企石镇伟龙钢板桩施工方案
- 国际贸易实务操作测试卷及解答
- 房屋装修钢结构合同
- 三农产业扶贫综合实施方案
- 房屋装饰装修合同
- 石膏板异形电视墙施工方案
- 建筑工程施工日志模板
- 《无穷大无穷小》课件
- NB-T 47013.7-2012(JB-T 4730.7) 4730.7 承压设备无损检测 第7部分:目视检测
- 【高中语文】《社会历史的决定性基础》课件49张+统编版+选择性必修中册
- oecd 税收协定范本
- 我的家乡聊城临清宣传介绍模板
- DL∕T 547-2020 电力系统光纤通信运行管理规程
- GB/T 31402-2023塑料和其他无孔材料表面抗菌活性的测定
- 应用文写作中职全套教学课件
- 部编版六年级下册语文文言文二则《学弈》说课课件
- 小学科学学科知识与拓展PPT完整全套教学课件
评论
0/150
提交评论