信息安全风险评估方案报告


    附件:




    国家电子政务工程建设项目非涉密信息系统
    信息安全风险评估报告格式














    项 目 名 称:
    项目建设单位:
    风险评估单位:



    年 月 日

    目 录
    风险评估项目概述1
    11 工程项目概况1
    111 建设项目基信息1
    112 建设单位基信息1
    113承建单位基信息2
    12 风险评估实施单位基情况2
    二风险评估活动概述2
    21 风险评估工作组织理2
    22 风险评估工作程2
    23 技术标准相关法规文件2
    24 保障限制条件3
    三评估象3
    31 评估象构成定级3
    311 网络结构3
    312 业务应3
    313 子系统构成定级3
    32 评估象等级保护措施3
    321XX子系统等级保护措施3
    322子系统N等级保护措施3
    四资产识分析4
    41 资产类型赋值4
    411资产类型4
    412资产赋值4
    42 关键资产说明4
    五威胁识分析4
    51 威胁数采集5
    52 威胁描述分析5
    521 威胁源分析5
    522 威胁行分析5
    523 威胁量分析5
    53 威胁赋值5
    六脆弱性识分析5
    61 常规脆弱性描述5
    611 理脆弱性5
    612 网络脆弱性5
    613系统脆弱性5
    614应脆弱性5
    615数处理存储脆弱性6
    616运行维护脆弱性6
    617灾备应急响应脆弱性6
    618物理脆弱性6
    62脆弱性专项检测6
    621木马病毒专项检查6
    622渗透攻击性专项测试6
    623关键设备安全性专项测试6
    624设备采购维保服务专项检测6
    625专项检测6
    626安全保护效果综合验证6
    63 脆弱性综合列表6
    七风险分析6
    71 关键资产风险计算结果6
    72 关键资产风险等级7
    721 风险等级列表7
    722 风险等级统计7
    723 基脆弱性风险排名7
    724 风险结果分析7
    八综合分析评价7
    九整改意见7
    附件1:理措施表8
    附件2:技术措施表9
    附件3:资产类型赋值表11
    附件4:威胁赋值表11
    附件5:脆弱性分析赋值表12


    风险评估项目概述
    11 工程项目概况
    111 建设项目基信息

    工程项目名称

    工程项目批复建设容
    非涉密信息系统部分建设容

    相应信息安全保护系统建设容

    项目完成时间

    项目试运行时间


    112 建设单位基信息

    工程建设牵头部门
    部门名称

    工程责

    通信址

    联系

    电子


    工程建设参部门
    部门名称

    工程责

    通信址

    联系

    电子

    参部门分填写

    113承建单位基信息
    承建单位分填写表
    企业名称

    企业性质
    国企业国外企业
    法代表

    通信址

    联系

    电子

    12 风险评估实施单位基情况
    评估单位名称

    法代表

    通信址

    联系

    电子



    二风险评估活动概述
    21 风险评估工作组织理
    描述次风险评估工作组织体系(含评估员构成)工作原采取措施
    22 风险评估工作程
    工作阶段具体工作容
    23 技术标准相关法规文件

    24 保障限制条件
    需评估单位提供文档工作条件配合员等必条件限制条件


    三评估象
    31 评估象构成定级
    311 网络结构
    文字描述网络构成情况分区情况功等提供网络拓扑图
    312 业务应
    文字描述评估象承载业务重性
    313 子系统构成定级
    描述子系统构成根安全等级保护定级备案结果填写子系统安全保护等级定级情况表:
    子系统定级情况表
    序号
    子系统名称
    安全保护等级
    中业务信息安全等级
    中系统服务安全等级















    32 评估象等级保护措施
    工程项目安全域划分保护等级定级情况分描述保护等级保护围子系统采取安全保护措施等级保护测评结果
    根需子目录子系统重复
    321 XX子系统等级保护措施
    根等级测评结果XX子系统等级保护理措施情况见附表
    根等级测评结果XX子系统等级保护技术措施情况见附表二
    322 子系统N等级保护措施

    四资产识分析
    41 资产类型赋值
    411资产类型
    评估象构成分类描述评估象资产构成详细资产分类赋值附件形式附评估报告面见附件3资产类型赋值表
    412资产赋值
    填写资产赋值表
    资产赋值表
    序号
    资产编号
    资产名称
    子系统
    资产重性


























    42 关键资产说明
    分析评估系统资产基础列出评估单位十分重资产作风险评估重点象清单形式列出:
    关键资产列表
    资产编号
    子系统名称

    资产重程度权重
    说明


















    五威胁识分析
    威胁源(部外部观抗力等)威胁方式发生性威胁体力水等进行列表分析
    51 威胁数采集
    52 威胁描述分析
    威胁赋值表资产进行威胁源威胁行分析
    521 威胁源分析
    填写威胁源分析表
    522 威胁行分析
    填写威胁行分析表
    523 威胁量分析
    53 威胁赋值
    填写威胁赋值表


    六脆弱性识分析
    检测象检测结果脆弱性分析分描述方面脆弱性检测结果结果分析
    61 常规脆弱性描述
    611 理脆弱性
    612 网络脆弱性
    613系统脆弱性
    614应脆弱性

    615数处理存储脆弱性
    616运行维护脆弱性
    617灾备应急响应脆弱性
    618物理脆弱性
    62脆弱性专项检测
    621木马病毒专项检查
    622渗透攻击性专项测试
    623关键设备安全性专项测试
    624设备采购维保服务专项检测
    625专项检测
    包括:电磁辐射卫星通信光缆通信等
    626安全保护效果综合验证
    63 脆弱性综合列表
    填写脆弱性分析赋值表


    七风险分析
    71 关键资产风险计算结果
    填写风险列表
    风险列表
    资产编号
    资产风险值
    资产名称







    72 关键资产风险等级
    721 风险等级列表
    填写风险等级表
    资产风险等级表
    资产编号
    资产风险值
    资产名称
    资产风险等级








    722 风险等级统计
    资产风险等级统计表
    风险等级
    资产数量
    占例















    723 基脆弱性风险排名
    基脆弱性风险排名表
    脆弱性
    风险值
    占例










    724 风险结果分析


    八综合分析评价


    九整改意见

    附件1:理措施表

    序号
    层面方面
    安全控制措施
    落实
    部分落实
    没落实


    安全理制度
    理制度





    制定发布





    评审修订





    安全理机构
    岗位设置





    员配备





    授权审批





    沟通合作





    审核检查





    员安全理

    员录





    员离岗





    员考核





    安全意识教育培训





    外部员访问理





    系统建设理
    系统定级





    安全方案设计





    产品采购





    行软件开发





    外包软件开发





    工程实施





    测试验收





    系统交付





    系统备案





    安全服务商选择





    系统运维理
    环境理





    资产理





    介质理





    设备理





    监控理安全理中心





    网络安全理





    系统安全理





    恶意代码防理





    密码理





    变更理





    备份恢复理





    安全事件处置





    应急预案理











    附件2:技术措施表
    序号
    层面方面
    安全控制措施
    落实
    部分落实
    没落实

    1
    物理安全
    物理位置选择





    物理访问控制





    防盗窃防破坏





    防雷击





    防火





    防水防潮





    防静电





    温湿度控制





    电力供应





    电磁防护





    网络安全
    网络结构安全





    网络访问控制





    网络安全审计





    边界完整性检查





    网络入侵防





    恶意代码防





    网络设备防护





    机安全
    身份鉴





    访问控制





    安全审计





    剩余信息保护





    入侵防





    恶意代码防





    资源控制





    应安全
    身份鉴





    访问控制





    安全审计





    剩余信息保护





    通信完整性





    通信性





    抗抵赖





    软件容错





    资源控制





    数安全备份恢复
    数完整性





    数性





    备份恢复






    附件3:资产类型赋值表
    针系统子系统单独建表

    项目
    子项
    资产编号
    资产名称
    资产权重
    赋值说明
















    附件4:威胁赋值表
    资产名称
    编号
    威胁
    总分值
    威胁等级
    操作失误
    滥授权
    行抵赖
    身份假
    口令攻击
    密码分析
    漏洞利
    拒绝服务
    恶意代码
    窃取数
    物理破坏
    社会工程
    意外障
    通信中断
    数受损
    电源中断
    灾害
    理位
    越权





































































    附件5:脆弱性分析赋值表
    编号
    检测项
    检测子项
    脆弱性
    作象
    赋值
    潜影响
    整改建议
    标识
    1
    理脆弱性检测
    机构制度员





    V1
    安全策略





    V2
    检测响应脆弱性





    V3
    日常维护





    V4
    ……





    V5
    2
    网络脆弱性检测
    网络拓扑结构脆弱性





    V6
    网络设备脆弱性





    V7
    网络安全设备脆弱性





    V8
    ……





    V9
    3
    系统脆弱性检测
    操作系统脆弱性





    V10
    数库脆弱性





    V11
    ……





    V12
    4
    应脆弱性检测
    网络服务脆弱性





    V13
    ……





    V14
    5
    数处理存储脆弱性
    数处理





    V15
    数存储脆弱性





    V16
    ……





    V17
    6
    运行维护脆弱性
    安全事件理





    V18
    ……





    V19
    7
    灾备应急响应脆弱性
    数备份





    V20
    应急预案演练





    V21
    ……





    V22
    8
    物理脆弱性检测
    环境脆弱性





    V23
    设备脆弱性





    V24
    存储介质脆弱性





    V25
    ……





    V26
    ……





    V27
    9
    木马病毒检测
    远程控制木马





    V28
    恶意插件





    V29
    ……





    V30
    10
    渗透攻击性检测
    现场渗透测试
    办公区





    V31
    生产区





    V32
    服务区





    V33
    跨区





    V34
    远程渗透测试





    V35
    11
    关键设备安全性专项检测
    关键设备





    V36
    关键设备二





    V37
    ……





    V38
    12
    设备采购维保服务
    设备采购环节





    V39
    维护环节





    V40
    ……





    V41
    13
    检测
    ……





    V42



    文档香网(httpswwwxiangdangnet)户传

    《香当网》用户分享的内容,不代表《香当网》观点或立场,请自行判断内容的真实性和可靠性!
    该内容是文档的文本内容,更好的格式请下载文档

    下载文档到电脑,查找使用更方便

    文档的实际排版效果,会与网站的显示效果略有不同!!

    需要 18 香币 [ 分享文档获得香币 ]

    下载文档

    相关文档

    网络安全风险评估报告

    根据XX网信办《XXX的通知》要求,我单位全面分析评估了XX年网络安全可能面临的主要风险,梳理了本部门面临的网络安全风险隐患,形成风险评估报告,报告主要内容如下:一、2023年度网络安全总体形势概述

    5天前   
    194    0

    2023年校园安全风险评估报告

     为牢固树立安全发展观念,落实学校安全风险分级管控体系建设,全面排查、识别、评估安全风险,落实风险管控责任,采取有效措施控制重大安全风险,对学校风险点实施标准化管控,提升学校安全风险管控水平,确...

    8个月前   
    311    0

    地铁运营安全风险评估与管理分析

    一、地铁运营安全风险因素分析人员因素地铁运行需要人工的管理,尤其是在人为操作和控制的过程中,才能保证地铁的稳定运行,重视检测与检修的过程,确保地铁及时为人们提供所需要的帮助。职业道德系统内部的...

    1年前   
    316    0

    关于开展林业安全风险辨识评估工作实施方案

     关于开展林业安全风险辨识评估工作实施方案   为贯彻落实市委、市政府《关于推进安全生产风险预防控制体系建设的意见》文件要求,构建安全风险分级管控和隐患排查治理双重预防工作机制、建立风险分...

    7年前   
    3746    0

    公司道路运输安全风险排查评估自查报告

     根据股份公司关于《安全风险分级管控与隐患排查治理实施指南》和物流集团有关规定精神,为进一步强化公司道路运输安全基础,提高对自有车辆安全管理水平,

    1年前   
    269    0

    城市公共安全风险专项调研评估情况的报告

    为了掌握我市消防安全状况,研提针对性治理对策和措施,按照总队重点工作的统一部署,我xx局第一时间向市政府领导汇报消防安全风险调研评估工作,市政府高度重视,

    6个月前   
    107    0

    办公楼维修的安全风险评估报告

    关于对***烟草专卖局办公楼维修的安全风险评估报告  为进一步促进企业安全生产工作顺利进行,根据国家标准、部门以及行业要求,对***烟草专卖局办公楼维修工程中可能出现的安全风险情况进行评估。...

    10年前   
    9545    0

    公司安全风险辨识、评估和分级管控报告

    本次企业安全生产风险辨识评估分级管控的范围为上海铁士物流有限公司位于上海市浦东新区同顺大道585号铁士堆场及康祥路28号铁士物流仓库所有生产区域及管理活动,具体包括:堆场、仓库、办公室、公用设施...

    4年前   
    3006    0

    学校安全风险排查评估自查报告

     新学期开学之前,我校重点对学校校舍等安全隐患进行了全面排查,并对部分隐患进行了整改,达到了开学要求。现在根据县教育局的要求,学校重点对校园保安、校舍设施

    1年前   
    238    0

    镇安全消防风险评估报告

    XX镇安全消防风险评估报告为保障我镇消防环境,预防火灾发生,降低消防工作风险,保障人民人身及财产安全,营造良好消防氛围,现将我镇当前消防安全形式评估如下:一:XX镇辖区消防安全基本情况1:XX...

    1年前   
    592    0

    公路工程施工安全风险评估报告

    施工安全风险评估报告目 录一、编制依据 21、 评估对象目标及范围 21.1 评估对象 21.2 评估范围 22、 评估目的 2二、工程概况 22.1工程概况 32.2地层岩性 42.3地质...

    1年前   
    449    0

    预制梁场施工安全风险评估报告

    XX工程局有限公司广东包茂高速T12合同段预制场施工安全风险评估报告编制: 审核: 日期: ...

    3年前   
    671    0

    2013年4月安全风险分析(评估)报告

             2013年4月安全风险分析(评估)报告 单位:**项目部                          日期:2013-4-28 本月生产情况简述 1、南560辅助...

    11年前   
    10320    0

    餐饮服务环节食品安全风险评估报告

    全年来,县食品药品监管部门积极有序开展了一系列餐饮服务食品安全监管工作,取得了一定成效。但从全州的食品安全形势来看,整体质量管理水平还不高,还存在着一定的安全风险

    1年前   
    249    0

    装饰工程风险评估方案

    分析工程可能出现的风险目前针对本工程可以预见的风险包括:工程材料、设备等价格涨跌、供应脱节,甚至通货膨胀,或者由于错误估计市场变化而导致的风险;劳务分包队伍选择的风险;结构复杂部位的施工、技术...

    3年前   
    445    0

    群众性活动风险评估报告

    群众性活动风险评估报告大型群众性活动风险评估报告社会风险评估报告***政法委领导:社会稳定风险,是指一种导致社会冲突、危及社会稳定和社会秩序的可能性,是一种基础性、深层次、结构性的潜在的不稳定...

    11年前   
    721    0

    xx小学风险评估报告

    为了确保我校各项工作安全顺利开展,现定期进行风险评估,形成风险评估报告,现把自查情况作如下汇报:一、自查情况:第一,校园安保。学校按标准准配备安保器械,学校配齐

    4年前   
    1729    0

    单位内控风险评估报告

    根据财政部《行政事业单位内部控制规范(试行)》和单位《内部控制实施办法》有关规定,我们组织开展了对单位各部门的风险评估活动,现将结果报告如下:

    4年前   
    2159    0

    压疮风险评估与报告制度

    压疮风险评估与报告制度1、制定全院统一的压疮风险评估单。患者入院和病情变化时,及时评估压疮危险因素。2、风险因素评估≤14分者悬挂“防压疮”警示牌,并填写“压疮风险评估单”, 每周评估1~2次...

    3年前   
    681    0

    隧道风险评估报告

    凡上一号隧道 一、工程概况 本隧位**~阳圩区间,全隧均位于直线上,线路设计为单面上坡,进口里程D1K237+740,出口里程D1K238+360,全长620m。隧道最大埋深约53m。 ...

    8年前   
    5809    0

    文档贡献者

    胜利的果实

    贡献于2022-10-20

    下载需要 18 香币 [香币充值 ]
    亲,您也可以通过 分享原创文档 来获得香币奖励!
    下载文档

    该用户的其他文档