信息系统风险评估实施报告格式_第1页
信息系统风险评估实施报告格式_第2页
信息系统风险评估实施报告格式_第3页
信息系统风险评估实施报告格式_第4页
信息系统风险评估实施报告格式_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、.PAGE . 国家电子政务工程建立工程非涉密信息系统信息平安风险评估报告格式工程名称:工程建立单位:风险评估单位:年月 日目 录 TOC o 1-3 h z u HYPERLINK l _Toc203205511一、风险评估工程概述 PAGEREF _Toc203205511 h 1HYPERLINK l _Toc2032055121.1 工程工程概况 PAGEREF _Toc203205512 h 1HYPERLINK l _Toc2032055131.1.1 建立工程根本信息 PAGEREF _Toc203205513 h 1HYPERLINK l _Toc2032055141.1.2

2、建立单位根本信息 PAGEREF _Toc203205514 h 1HYPERLINK l _Toc2032055151.1.3承建单位根本信息 PAGEREF _Toc203205515 h 2HYPERLINK l _Toc2032055161.2 风险评估实施单位根本情况 PAGEREF _Toc203205516 h 2HYPERLINK l _Toc203205517二、风险评估活动概述 PAGEREF _Toc203205517 h 2HYPERLINK l _Toc2032055182.1 风险评估工作组织管理 PAGEREF _Toc203205518 h 2HYPERLINK

3、 l _Toc2032055192.2 风险评估工作过程 PAGEREF _Toc203205519 h 2HYPERLINK l _Toc2032055202.3 依据的技术标准及相关法规文件 PAGEREF _Toc203205520 h 2HYPERLINK l _Toc2032055212.4 保障与限制条件 PAGEREF _Toc203205521 h 3HYPERLINK l _Toc203205522三、评估对象 PAGEREF _Toc203205522 h 3HYPERLINK l _Toc2032055233.1 评估对象构成与定级 PAGEREF _Toc2032055

4、23 h 3HYPERLINK l _Toc2032055243.1.1 网络构造 PAGEREF _Toc203205524 h 3HYPERLINK l _Toc2032055253.1.2 业务应用 PAGEREF _Toc203205525 h 3HYPERLINK l _Toc2032055263.1.3 子系统构成及定级 PAGEREF _Toc203205526 h 3HYPERLINK l _Toc2032055273.2 评估对象等级保护措施 PAGEREF _Toc203205527 h 3HYPERLINK l _Toc2032055283.2.1*子系统的等级保护措施

5、PAGEREF _Toc203205528 h 3HYPERLINK l _Toc2032055293.2.2子系统N的等级保护措施 PAGEREF _Toc203205529 h 3HYPERLINK l _Toc203205530四、资产识别与分析 PAGEREF _Toc203205530 h 4HYPERLINK l _Toc2032055314.1 资产类型与赋值 PAGEREF _Toc203205531 h 4HYPERLINK l _Toc2032055324.1.1资产类型 PAGEREF _Toc203205532 h 4HYPERLINK l _Toc2032055334

6、.1.2资产赋值 PAGEREF _Toc203205533 h 4HYPERLINK l _Toc2032055344.2 关键资产说明 PAGEREF _Toc203205534 h 4HYPERLINK l _Toc203205535五、威胁识别与分析 PAGEREF _Toc203205535 h 4HYPERLINK l _Toc2032055365.1 威胁数据采集 PAGEREF _Toc203205536 h 5HYPERLINK l _Toc2032055375.2 威胁描述与分析 PAGEREF _Toc203205537 h 5HYPERLINK l _Toc203205

7、5385.2.1 威胁源分析 PAGEREF _Toc203205538 h 5HYPERLINK l _Toc2032055395.2.2 威胁行为分析 PAGEREF _Toc203205539 h 5HYPERLINK l _Toc2032055405.2.3 威胁能量分析PAGEREF _Toc203205540 h 5HYPERLINK l _Toc2032055415.3 威胁赋值 PAGEREF _Toc203205541 h 5HYPERLINK l _Toc203205542六、脆弱性识别与分析 PAGEREF _Toc203205542 h 5HYPERLINK l _To

8、c2032055436.1 常规脆弱性描述 PAGEREF _Toc203205543 h 5HYPERLINK l _Toc2032055446.1.1 管理脆弱性 PAGEREF _Toc203205544 h 5HYPERLINK l _Toc2032055456.1.2 网络脆弱性 PAGEREF _Toc203205545 h 5HYPERLINK l _Toc2032055466.1.3系统脆弱性 PAGEREF _Toc203205546 h 5HYPERLINK l _Toc2032055476.1.4应用脆弱性 PAGEREF _Toc203205547 h 5HYPERLI

9、NK l _Toc2032055486.1.5数据处理和存储脆弱性 PAGEREF _Toc203205548 h 6HYPERLINK l _Toc2032055496.1.6运行维护脆弱性 PAGEREF _Toc203205549 h 6HYPERLINK l _Toc2032055506.1.7灾备与应急响应脆弱性 PAGEREF _Toc203205550 h 6HYPERLINK l _Toc2032055516.1.8物理脆弱性 PAGEREF _Toc203205551 h 6HYPERLINK l _Toc2032055526.2脆弱性专项检测 PAGEREF _Toc203

10、205552 h 6HYPERLINK l _Toc2032055536.2.1木马病毒专项检查 PAGEREF _Toc203205553 h 6HYPERLINK l _Toc2032055546.2.2渗透与攻击性专项测试 PAGEREF _Toc203205554 h 6HYPERLINK l _Toc2032055556.2.3关键设备平安性专项测试 PAGEREF _Toc203205555 h 6HYPERLINK l _Toc2032055566.2.4设备采购和维保效劳专项检测 PAGEREF _Toc203205556 h 6HYPERLINK l _Toc20320555

11、76.2.5其他专项检测 PAGEREF _Toc203205557 h 6HYPERLINK l _Toc2032055586.2.6平安保护效果综合验证 PAGEREF _Toc203205558 h 6HYPERLINK l _Toc2032055596.3 脆弱性综合列表 PAGEREF _Toc203205559 h 6HYPERLINK l _Toc203205560七、风险分析 PAGEREF _Toc203205560 h 6HYPERLINK l _Toc2032055617.1 关键资产的风险计算结果 PAGEREF _Toc203205561 h 6HYPERLINK l

12、 _Toc2032055627.2 关键资产的风险等级 PAGEREF _Toc203205562 h 7HYPERLINK l _Toc2032055637.2.1 风险等级列表 PAGEREF _Toc203205563 h 7HYPERLINK l _Toc2032055647.2.2 风险等级统计 PAGEREF _Toc203205564 h 7HYPERLINK l _Toc2032055657.2.3 基于脆弱性的风险排名 PAGEREF _Toc203205565 h 7HYPERLINK l _Toc2032055667.2.4 风险结果分析 PAGEREF _Toc2032

13、05566 h 7HYPERLINK l _Toc203205567八、综合分析与评价 PAGEREF _Toc203205567 h 7HYPERLINK l _Toc203205568九、整改意见 PAGEREF _Toc203205568 h 7HYPERLINK l _Toc203205569附件1:管理措施表 PAGEREF _Toc203205569 h 8HYPERLINK l _Toc203205570附件2:技术措施表 PAGEREF _Toc203205570 h 9HYPERLINK l _Toc203205571附件3:资产类型与赋值表 PAGEREF _Toc2032

14、05571 h 11HYPERLINK l _Toc203205572附件4:威胁赋值表 PAGEREF _Toc203205572 h 11HYPERLINK l _Toc203205573附件5:脆弱性分析赋值表 PAGEREF _Toc203205573 h 12. 一、风险评估工程概述1.1 工程工程概况建立工程根本信息工程工程名称工程工程批复的建立容非涉密信息系统局部的建立容相应的信息平安保护系统建立容工程完成时间工程试运行时间建立单位根本信息工程建立牵头部门部门名称工程责任人通信地址联系电子工程建立参与部门部门名称工程责任人通信地址联系电子如有多个参与部门,分别填写上承建单位根本信

15、息如有多个承建单位,分别填写下表。企业名称企业性质是国企业/还是国外企业法人代表通信地址联系电子1.2 风险评估实施单位根本情况评估单位名称法人代表通信地址联系电子二、风险评估活动概述2.1风险评估工作组织管理描述本次风险评估工作的组织体系含评估人员构成、工作原则和采取的措施。2.2 风险评估工作过程工作阶段及具体工作容.2.3 依据的技术标准及相关法规文件2.4 保障与限制条件需要被评估单位提供的文档、工作条件和配合人员等必要条件,以及可能的限制条件。三、评估对象3.1 评估对象构成与定级网络构造文字描述网络构成情况、分区情况、主要功能等,提供网络拓扑图。业务应用文字描述评估对象所承载的业务

16、,及其重要性。子系统构成及定级描述各子系统构成。根据平安等级保护定级备案结果,填写各子系统的平安保护等级定级情况表:各子系统的定级情况表序号子系统名称平安保护等级其中业务信息平安等级其中系统效劳平安等级3.2 评估对象等级保护措施按照工程工程平安域划分和保护等级的定级情况,分别描述不同保护等级保护围的子系统各自所采取的平安保护措施,以及等级保护的测评结果。根据需要,以下子目录按照子系统重复。*子系统的等级保护措施根据等级测评结果,*子系统的等级保护管理措施情况见附表一。根据等级测评结果,*子系统的等级保护技术措施情况见附表二。子系统N的等级保护措施四、资产识别与分析4.1 资产类型与赋值资产类

17、型按照评估对象的构成,分类描述评估对象的资产构成。详细的资产分类与赋值,以附件形式附在评估报告后面,见附件3资产类型与赋值表。资产赋值填写资产赋值表。资产赋值表序号资产资产名称子系统资产重要性4.2 关键资产说明在分析被评估系统的资产根底上,列出对评估单位十分重要的资产,作为风险评估的重点对象,并以清单形式列出如下:关键资产列表资产子系统名称应用资产重要程度权重其他说明五、威胁识别与分析对威胁来源部/外部;主观/不可抗力等、威胁方式、发生的可能性,威胁主体的能力水平等进展列表分析。5.1 威胁数据采集5.2 威胁描述与分析依据威胁赋值表,对资产进展威胁源和威胁行为分析。威胁源分析填写威胁源分析

18、表。威胁行为分析填写威胁行为分析表。威胁能量分析5.3 威胁赋值填写威胁赋值表。六、脆弱性识别与分析按照检测对象、检测结果、脆弱性分析分别描述以下各方面的脆弱性检测结果和结果分析。6.1 常规脆弱性描述 管理脆弱性 网络脆弱性系统脆弱性应用脆弱性数据处理和存储脆弱性运行维护脆弱性灾备与应急响应脆弱性物理脆弱性6.2脆弱性专项检测木马病毒专项检查渗透与攻击性专项测试关键设备平安性专项测试设备采购和维保效劳专项检测其他专项检测包括:电磁辐射、卫星通信、光缆通信等。平安保护效果综合验证6.3 脆弱性综合列表填写脆弱性分析赋值表。七、风险分析7.1 关键资产的风险计算结果填写风险列表风险列表资产资产风

19、险值资产名称7.2 关键资产的风险等级风险等级列表填写风险等级表资产风险等级表资产资产风险值资产名称资产风险等级风险等级统计资产风险等级统计表风险等级资产数量所占比例基于脆弱性的风险排名基于脆弱性的风险排名表脆弱性风险值所占比例风险结果分析八、综合分析与评价九、整改意见附件1:管理措施表序号层面/方面平安控制/措施落实局部落实没有落实不适用平安管理制度管理制度制定和发布评审和修订平安管理机构岗位设置人员配备授权和审批沟通和合作审核和检查人员平安管理人员录用人员离岗人员考核平安意识教育和培训外部人员访问管理系统建立管理系统定级平安方案设计产品采购自行软件开发外包软件开发工程实施测试验收系统交付系统备案平安效劳商选择系统运维管理环境管理资产管理介质管理设备管理监控管理和平安管理中心网络平安管理系统平安管理恶意代码防管理密码管理变更管理备份与恢复管理平安事件处置应急预案管理小计附件2:技术措施表序号层面/方面平安控制/措施落实局部落实没有落实不适用1物理平安物理位置的选择物理访问

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论