資訊保安風險評估報告格式

2021-03-04 05:37:20 字數 2577 閱讀 1605

附件:國家電子政務工程建設專案非涉密資訊系統

專案名稱

專案建設單位

風險評估單位

年月日目錄

一、風險評估專案概述 1

1.1 工程專案概況 1

1.1.1 建設專案基本資訊 1

1.1.2 建設單位基本資訊 1

1.1.3承建單位基本資訊 2

1.2 風險評估實施單位基本情況 2

二、風險評估活動概述 2

2.1 風險評估工作組織管理 2

2.2 風險評估工作過程 2

2.3 依據的技術標準及相關法規檔案 2

2.4 保障與限制條件 3

三、評估物件 3

3.1 評估物件構成與定級 3

3.1.1 網路結構 3

3.1.2 業務應用 3

3.1.3 子系統構成及定級 3

3.2 評估物件等級保護措施 3

3.2.1 xx子系統的等級保護措施 3

3.2.2 子系統n的等級保護措施 3

四、資產識別與分析 4

4.1 資產型別與賦值 4

4.1.1資產型別 4

4.1.2資產賦值 4

4.2 關鍵資產說明 4

五、威脅識別與分析 4

5.1 威脅資料採集 5

5.2 威脅描述與分析 5

5.2.1 威脅源分析 5

5.2.2 威脅行為分析 5

5.2.3 威脅能量分析 5

5.3 威脅賦值 5

六、脆弱性識別與分析 5

6.1 常規脆弱性描述 5

6.1.1 管理脆弱性 5

6.1.2 網路脆弱性 5

6.1.3系統脆弱性 5

6.1.4應用脆弱性 5

6.1.5資料處理和儲存脆弱性 6

6.1.6執行維護脆弱性 6

6.1.7災備與應急響應脆弱性 6

6.1.8物理脆弱性 6

6.2脆弱性專項檢測 6

6.2.1木馬病毒專項檢查 6

6.2.2滲透與攻擊性專項測試 6

6.2.3關鍵裝置安全性專項測試 6

6.2.4裝置採購和維保服務專項檢測 6

6.2.5其他專項檢測 6

6.2.6安全保護效果綜合驗證 6

6.3 脆弱性綜合列表 6

七、風險分析 6

7.1 關鍵資產的風險計算結果 6

7.2 關鍵資產的風險等級 7

7.2.1 風險等級列表 7

7.2.2 風險等級統計 7

7.2.3 基於脆弱性的風險排名 7

7.2.4 風險結果分析 7

八、綜合分析與評價 7

九、整改意見 7

附件1:管理措施表 8

附件2:技術措施表 9

附件3:資產型別與賦值表 11

附件4:威脅賦值表 11

附件5:脆弱性分析賦值表 12

工程建設牽頭部門

工程建設參與部門

如有多個參與部門,分別填寫上

如有多個承建單位,分別填寫下表。

描述本次風險評估工作的組織體系(含評估人員構成)、工作原則和採取的保密措施。

工作階段及具體工作內容.

需要被評估單位提供的文件、工作條件和配合人員等必要條件,以及可能的限制條件。

文字描述網路構成情況、分割槽情況、主要功能等,提供網路拓撲圖。

文字描述評估物件所承載的業務,及其重要性。

描述各子系統構成。根據安全等級保護定級備案結果,填寫各子系統的安全保護等級定級情況表:

各子系統的定級情況表

按照工程專案安全域劃分和保護等級的定級情況,分別描述不同保護等級保護範圍內的子系統各自所採取的安全保護措施,以及等級保護的測評結果。

根據需要,以下子目錄按照子系統重複。

根據等級測評結果,xx子系統的等級保護管理措施情況見附表一。

根據等級測評結果,xx子系統的等級保護技術措施情況見附表二。

按照評估物件的構成,分類描述評估物件的資產構成。詳細的資產分類與賦值,以附件形式附在評估報告後面,見附件3《資產型別與賦值表》。

填寫《資產賦值表》。

資產賦值表

在分析被評估系統的資產基礎上,列出對評估單位十分重要的資產,作為風險評估的重點物件,並以清單形式列出如下:

關鍵資產列表

對威脅**(內部/外部;主觀/不可抗力等)、威脅方式、發生的可能性,威脅主體的能力水平等進行列表分析。

依據《威脅賦值表》,對資產進行威脅源和威脅行為分析。

填寫《威脅源分析表》。

填寫《威脅行為分析表》。

填寫《威脅賦值表》。

按照檢測物件、檢測結果、脆弱性分析分別描述以下各方面的脆弱性檢測結果和結果分析。

包括:電磁輻射、衛星通訊、光纜通訊等。

填寫《脆弱性分析賦值表》。

資訊保安風險評估報告

系統名稱 xx 送檢單位 xx合同編號 評估時間 2011年10月10日 2011年10月25日威脅是一種客觀存在的,對組織及其資產構成潛在破壞的可能性因素,通過對 xx資訊系統 關鍵資產進行調查,對威脅 內部 外部 主觀 不可抗力等 威脅方式 發生的可能性等進行分析,如下表所示 資訊系統配置異常流...

非涉密資訊系統資訊保安風險評估格式

附件 國家電子政務工程建設專案非涉密資訊系統 資訊保安風險評估報告格式 專案名稱 專案建設單位 風險評估單位 年月日目錄 一 風險評估專案概述 1 1.1 工程專案概況 1 1.1.1 建設專案基本資訊 1 1.1.2 建設單位基本資訊 1 1.1.3承建單位基本資訊 2 1.2 風險評估實施單位基...

資訊保安風險評估方案

某單位資訊保安風險評估投標書 技術部分 北京啟明星辰資訊保安技術 中國石油天然氣股份 管道分公司 簡稱某單位 隸屬於中國石油天然氣股份 主要負責長輸油氣管道的運營管理 建設和科研。公司下轄大慶 長春等26個輸油 氣 單位以及管道工程專案經理部 管道科技中心等單位,所屬單位和人員分布在全國17個省 自...