重要资产信息安全脆弱性汇总表
- 格式:doc
- 大小:71.00 KB
- 文档页数:3
信息安全风险评估记录表XXX信息安全风险评估记录表部门:XX部资产名称:1.台式计算机2.服务器3.笔记本4.网线5.INTEL网络服务6.路由器7.U盘8.WINDOWS XP9.源代码10.软件11.概要设计说明书12.产品数据库数据13.产品用户手册14.BUG报告15.用户培训记录重要度面临威胁脆弱性措施有效可能性风险1.台式计算机 6 10 3 3 5 302.服务器 10 10 5 3 7 703.笔记本 8 8 4 4 8 644.网线 8 8 4 4 8 645.INTEL网络服务 6 6 3 3 5 306.路由器 4 4 4 4 7 287.U盘 4 4 4 4 7 288.WINDOWS XP 10 1 1 1 4 49.源代码 10 5 5 5 9 4510.软件 6 4 4 4 8 3211.概要设计说明书 4 4 4 5 6 2412.产品数据库数据 4 4 4 4 8 3213.产品用户手册 4 4 4 4 7 2814.BUG报告 1 5 5 5 9 4515.用户培训记录 10 3 2 5 8 40存在的问题:1.台式计算机:无杀毒软件,无备份策略,无口令策略,配置被修改,无法使用。
2.服务器:无杀毒软件,服务器损坏无法使用。
3.笔记本:无法使用。
4.网线:无防护措施,数据泄密。
5.XXX网络服务:无管理制度。
6.路由器:操作系统存在漏洞,无访问控制,无安全备份。
7.U盘:无备份安全策略。
8.WINDOWS XP:暴露。
9.源代码:人为破环,盗窃。
10.软件:数据丢失/损坏/篡改,存储介质故障。
11.概要设计说明书:无拷贝控制,存储介质故障。
12.产品数据库数据:无备份安全策略,存储介质故障。
13.产品用户手册:无备份安全策略,存储介质故障。
14.BUG报告:存储介质故障。
15.用户培训记录:无访问控制。
措施:1.台式计算机:安装杀毒软件,制定备份策略,设置口令策略,修复配置,恢复使用。
信息资产威胁和脆弱性对应表编号威胁脆弱性1地震位于地震带,建筑物抗震结构差 位于地震带,建筑物抗震结构一般 无备份文件和系统2火灾位于活在易发地区,资产易燃 位于活在易发地区,资产不易燃 位于火灾不易发生地区,资产易燃 无备份文件和系统 位于林区时周围无隔离带3水灾位于水灾易发地区,资产易受潮 位于水灾易发地区,资产不易受潮 位于水灾不易发地区,资产易受潮 无备份文件和系统4暴风雨位于暴风雨易发地区,资产易受水害 位于暴风雨易发地区,资产不易受潮 位于暴风雨不易发地区,资产易受潮 无备份文件和系统5潮汐位于潮汐易发地区,资产易遭水害 位于潮汐易发地区,资产不易遭水害 位于潮汐不易发地区,资产易遭水害 无备份文件和系统6污染位于污染严重地区,设备易受污染 位于污染严重地区,设备不易受污染 位于污染不严重地区,设备易受污染 位于污染不严重地区,设备不易受污染7电子干扰位于强电子干扰地区,设备易受电子干扰 位于强电子干扰地区,设备不易受电子干扰 位于若电子干扰地区,设备易受电子干扰8电磁辐射位于电子辐射严重的环境,设备易受电子辐射影响 位于电子辐射严重的环境,设备不易受电子辐射影响 位于电子辐射的环境,设备易受电子辐射的影响9温度过度位于温度易于过度的区域,资产易受温度影响 位于温度易于过度的区域,资产不易受温度影响 位于温度不易过度的区域,资产易受温度影响 环境监控不当10湿度过度位于湿度易于过度的区域,资产易受潮 位于湿度易于过度的区域,资产不易受潮 位于湿度不易过度的区域,资产易受潮 环境监控不当11电力供应故障环境易断电,断电后造成轻微损失 环境易断电,断电后造成严重损失 环境不易断电,断电后造成轻微损失 环境不易断电,断电后造成严重损失12空调设备故障位于温度易于过度的区域,资产易受温度影响 位于温度易于过度的区域,资产不易受温度影响 位于温度不易过度的区域,资产易受温度影响13电力波动易受电压波动影响,已造成严重损失 轻微受电压波动影响,易造成严重损失 易受电压波动影响,不易造成严重损失14静电位于易产生静电环境,资产易受静电破坏 位于易产生静电环境,资产不易受静电破坏 位于不易产生静电环境,资产易受静电破坏 工作人员无资产维护意识,没有维护常识 工作人员有资产维护意识,没有维护常识 工作人员无资产维护意识,有维护常识 无防静电设备 环境监控不当15偷盗建筑或房屋无访问控制 建筑或房屋弱访问控制 缺乏物理安全措施16诈骗工作人员无信息保护意识 工作人员无法律意识 工作人员法律意识弱 不易辨认身份的真伪 信息不易辨认真伪17勒索工作人员注重个人利益18恐怖分子袭击缺乏物理安全措施19抵赖不易辨认身份的真伪 信息不易辨认真伪 未标识发送者和接收者 无消息发送和接受证据20罢工无业务连续性规划和流程 无劳工协议21窃听设备本身缺乏信息保护功能 采用共享式以太技术导致信息在本地广播 通讯未加密22窃取信息工作人员无信息保护意识 工作人员注重个人利益 工作人员无法律意识 工作人员法律意识弱 工作人员无防病毒意识 工作人员防病毒意识弱23破坏性攻击操作系统存在漏洞 应用软件存在漏洞 未使用防火墙 防火墙策略不当 不恰当的网络管理24拒绝服务攻击操作系统存在漏洞 应用软件存在漏洞 未使用防火墙 防火墙策略不当 不恰当的网络管理25恶意代码系统易受病毒感染 系统不易受病毒感染 未使用杀毒软件 未及时更新病毒防杀软件 缺乏入侵检测软件 对从Internet上下载和安装软件控制不当 缺乏打开邮件的附件的策略 缺乏对不扫描病毒使用软盘行为的控制策略26通讯渗透设备本身缺乏信息保护功能 不易辨认身份的真伪 采用共享式以太技术导致信息在本地广播 缺乏物理安全措施 未标识发送者和接收者 无消息发送和接受证据 缺乏入侵检测软件27流量分析设备本身缺乏信息保护功能 不易辨认身份的真伪 采用共享式以太技术导致信息在本地广播 缺乏物理安全措施 未标识发送者和接收者 无消息发送和接受证据 缺乏入侵检测软件28系统入侵工作人员无信息保护意识 弱密码管理 软件无身份验证机制 软件采用弱身份验证机制 系统易受病毒感染 系统不易受病毒感染 不易辨认身份的真伪 信息不易辨认真伪 无逻辑访问控制29系统渗透工作人员无信息保护意识 弱密码管理 软件无身份验证机制 软件采用弱身份验证机制 系统易受病毒感染 系统不易受病毒感染 不易辨认身份的真伪 信息不易辨认真伪 无逻辑访问控制30系统篡改弱密码管理 软件无身份验证机制 软件采用弱身份验证机制 操作系统存在漏洞 应用软件存在漏洞 无备份系统设置信息 缺乏物理安全措施31资源滥用数据未加密 软件无复制限制 软件无安装次数限制 无软件使用控制 无数据访问控制32对软件的非法更改无劳工协议 无软件更新控制 无软件使用控制33软件的非法输入输出工作人员操作不熟练 软件无合法数据验证机制 无软件使用控制34未授权的数据访问采用共享式以太技术导致信息在本地广播 缺乏物理安全措施 通讯未加密35未授权的拨号访问拨号进入网络不受限 拨号进入网络弱管理 缺乏物理安全措施36未授权使用存储介质无数据访问控制 无硬件访问控制 缺乏物理安全措施37web站点入侵操作系统存在漏洞 应用软件存在漏洞 未使用防火墙 防火墙策略不当 缺乏入侵检测软件38内部员工蓄意破坏资产易遭破坏 建筑或房屋无访问控制 建筑或房屋弱访问控制 工作人员注重个人利益 工作人员无法律意识 工作人员法律意识弱 缺乏物理安全措施39未授权人员引用或带出数据建筑或房屋无访问控制 建筑或房屋弱访问控制 工作人员注重个人利益 工作人员无法律意识 工作人员法律意识弱 无数据访问控制 无硬件访问控制40内部人员身份假冒工作人员无法律意识 工作人员弱法律意识 弱密码管理 不易辨认身份的真伪41内部人员出卖个人信息工作人员注重个人利益 工作人员无法律意识 工作人员法律意识弱 数据中心无物理安全措施 数据中心弱物理安全措施 无劳工协议,竞业禁止等保密要求42外包操作失败无业务一致性计划和流程 无文件和系统备份 外包协议中责任不清43关键人员缺席无候选关键人44软件运行错误工作人员操作不熟练 操作系统存在漏洞 应用软件存在漏洞45软件的操作失误工作人员操作不熟练 无软件使用控制46软件设计错误软件开发标准不当 没有良好的员工沟通47错误信息输入工作人员操作不熟练 软件无合法数据验证机制48提供给操作人员错误的指南信息文件匮乏 文档管理混乱49软件维护失误工作人员无资产维护意识,没有维护常识 工作人员有资产维护意识,没有维护常识 工作人员无资产维护意识,有维护常识 无软件更新控制50硬件的操作失误工作人员操作不熟练 设备易损坏 无硬件访问控制 缺乏物理安全措施51存储介质的故障建筑或房屋无访问控制 建筑或房屋弱访问控制 设备易损坏 缺乏物理安全措施52网络部件的技术故障工作人员无资产维护意识,没有维护常识 工作人员有资产维护意识,没有维护常识 工作人员无资产维护意识,有维护常识 缺乏物理安全措施53通讯服务故障无备份设施和流程 不恰当的网络管理 不恰当的事件处理54流量过载无备份设施和流程 不恰当的网络管理 不恰当的事件处理55硬件维护失误工作人员无资产维护意识,没有维护常识 工作人员有资产维护意识,没有维护常识 工作人员无资产维护意识,有维护常识 缺乏物理安全措施51内部人员信息丢失工作人员无信息保护意识人事管理制度、保密协议不完善52管理运营职工失误企业无安全问题解决能力 企业安全问题解决能力弱53人员匮乏人力资源部门和信息技术部门间缺乏沟通54用户失误用户操作不熟练55供应故障操作系统存在漏洞 应用软件存在漏洞56保养不当工作人员无资产维护意识,没有维护常识 工作人员有资产维护意识,没有维护常识 工作人员无资产维护意识,有维护常识。