非涉密資訊系統資訊保安風險評估格式

2022-09-02 23:18:05 字數 2597 閱讀 8850

附件:國家電子政務工程建設專案非涉密資訊系統

資訊保安風險評估報告格式

專案名稱

專案建設單位

風險評估單位

年月日目錄

一、風險評估專案概述 1

1.1 工程專案概況 1

1.1.1 建設專案基本資訊 1

1.1.2 建設單位基本資訊 1

1.1.3承建單位基本資訊 2

1.2 風險評估實施單位基本情況 2

二、風險評估活動概述 2

2.1 風險評估工作組織管理 2

2.2 風險評估工作過程 2

2.3 依據的技術標準及相關法規檔案 2

2.4 保障與限制條件 3

三、評估物件 3

3.1 評估物件構成與定級 3

3.1.1 網路結構 3

3.1.2 業務應用 3

3.1.3 子系統構成及定級 3

3.2 評估物件等級保護措施 3

3.2.1 xx子系統的等級保護措施 3

3.2.2 子系統n的等級保護措施 3

四、資產識別與分析 4

4.1 資產型別與賦值 4

4.1.1資產型別 4

4.1.2資產賦值 4

4.2 關鍵資產說明 4

五、威脅識別與分析 4

5.1 威脅資料採集 5

5.2 威脅描述與分析 5

5.2.1 威脅源分析 5

5.2.2 威脅行為分析 5

5.2.3 威脅能量分析 5

5.3 威脅賦值 5

六、脆弱性識別與分析 5

6.1 常規脆弱性描述 5

6.1.1 管理脆弱性 5

6.1.2 網路脆弱性 5

6.1.3系統脆弱性 5

6.1.4應用脆弱性 5

6.1.5資料處理和儲存脆弱性 6

6.1.6執行維護脆弱性 6

6.1.7災備與應急響應脆弱性 6

6.1.8物理脆弱性 6

6.2脆弱性專項檢測 6

6.2.1木馬病毒專項檢查 6

6.2.2滲透與攻擊性專項測試 6

6.2.3關鍵裝置安全性專項測試 6

6.2.4裝置採購和維保服務專項檢測 6

6.2.5其他專項檢測 6

6.2.6安全保護效果綜合驗證 6

6.3 脆弱性綜合列表 6

七、風險分析 6

7.1 關鍵資產的風險計算結果 6

7.2 關鍵資產的風險等級 7

7.2.1 風險等級列表 7

7.2.2 風險等級統計 7

7.2.3 基於脆弱性的風險排名 7

7.2.4 風險結果分析 7

八、綜合分析與評價 7

九、整改意見 7

附件1:管理措施表 8

附件2:技術措施表 9

附件3:資產型別與賦值表 11

附件4:威脅賦值表 11

附件5:脆弱性分析賦值表 12

工程建設牽頭部門

工程建設參與部門

如有多個參與部門,分別填寫上

如有多個承建單位,分別填寫下表。

描述本次風險評估工作的組織體系(含評估人員構成)、工作原則和採取的保密措施。

工作階段及具體工作內容.

需要被評估單位提供的文件、工作條件和配合人員等必要條件,以及可能的限制條件。

文字描述網路構成情況、分割槽情況、主要功能等,提供網路拓撲圖。

文字描述評估物件所承載的業務,及其重要性。

描述各子系統構成。根據安全等級保護定級備案結果,填寫各子系統的安全保護等級定級情況表:

各子系統的定級情況表

按照工程專案安全域劃分和保護等級的定級情況,分別描述不同保護等級保護範圍內的子系統各自所採取的安全保護措施,以及等級保護的測評結果。

根據需要,以下子目錄按照子系統重複。

根據等級測評結果,xx子系統的等級保護管理措施情況見附表一。

根據等級測評結果,xx子系統的等級保護技術措施情況見附表二。

按照評估物件的構成,分類描述評估物件的資產構成。詳細的資產分類與賦值,以附件形式附在評估報告後面,見附件3《資產型別與賦值表》。

填寫《資產賦值表》。

資產賦值表

在分析被評估系統的資產基礎上,列出對評估單位十分重要的資產,作為風險評估的重點物件,並以清單形式列出如下:

關鍵資產列表

對威脅**(內部/外部;主觀/不可抗力等)、威脅方式、發生的可能性,威脅主體的能力水平等進行列表分析。

依據《威脅賦值表》,對資產進行威脅源和威脅行為分析。

填寫《威脅源分析表》。

填寫《威脅行為分析表》。

填寫《威脅賦值表》。

按照檢測物件、檢測結果、脆弱性分析分別描述以下各方面的脆弱性檢測結果和結果分析。

包括:電磁輻射、衛星通訊、光纜通訊等。

填寫《脆弱性分析賦值表》。

涉密資訊系統工程課程報告heu

哈爾濱工程大學 國家保密學院 涉密資訊系統工程課程報告 2014年6月 涉密資訊系統工程實施方案 21世紀是資訊化的世紀,計算機網路是資訊世紀的基礎,已經進入了社會的各個角落。在計算機網路大力推廣的今天,資訊保安已經獲得了極大的重視,尤其是對於涉密資訊,如果不能妥善處理,對國家和人民的損失是巨大的,...

資訊系統安全風險評估報告

專案名稱 風險評估報告 被評估公司單位 參與評估部門 x委員會 一 風險評估專案概述 1.1 工程專案概況 1.1.1 建設專案基本資訊 1.2 風險評估實施單位基本情況 二 風險評估活動概述 2.1 風險評估工作組織管理 描述本次風險評估工作的組織體系 含評估人員構成 工作原則和採取的保密措施。2...

資訊系統風險評估風險管理對策

摘要 隨著當今日新月異的科學技術發展和資訊化技術迅猛的更新換代之勢,科技資訊科技系統已經成為人類社會發展必不可缺少的一部分。除了人們日常生活 交流中對於資訊系統的不可缺,連國家政治軍事 經濟發展等重要特殊領域都離不開資訊系統應用,可以說資訊系統的分布已經覆蓋著人類社會的方方面面,整個社會的發展程序已...