还剩25页未读,继续阅读
本资源只提供10页预览,全部文档请下载后查看!喜欢就下载吧,查找使用更方便
文本内容:
国家电子政务工程建设项目非涉密信息系统信息安全风险评估报告格式项目名称项目建设单位风险评估单位年月日数据处理和存储脆弱性运行维护脆弱性灾备与应急响应脆弱性物理脆弱性脆弱性专项检测木马病毒专项检查渗透与攻击性专项测试关键设备安全性专项测试设备采购和维保服务专项检测其他专项检测包括电磁辐射、卫星通信、光缆通信等安全保护效果综合验证脆弱性综合列表填写《脆弱性分析赋值表》
七、风险分析关键资产的风险计算结果填写《风险列表》风险列表关键资产的风险等级721风险等级列表填写《风险等级表》资产风险等级表722风险等级统计资产风险等级统计表基于脆弱性的风险排名基于脆弱性的风险排名表724风险结果分析
八、综合分析与评价
九、整改意见附件1:管理措施表附件2技术措施表附件3资产类型与赋值表针对每一个系统或者子系统,单独建表附件4威胁赋值表附件5脆弱性分析赋值表XX大学生实习报告总/300CT字社会实践只是一种磨练的过程对于结果,我们应该有这样的胸襟不要用成功来作为自己的目标和要求人生需要设计,但是这种设计不是平空失败就是一种成本,有了成本的投入,就预示着的人生的收获即将开始小草用绿色证明自己,鸟儿用歌声证明自己,我们要用行动证明自己奠基吧!在当今社会,招聘会上的大字板都总写着“有经验者优先”,可是还在社会经验又会拥有多少呢为了拓展自身的知识面,扩大与社会的接触面,经验,锻炼和提高自己的能力,以便在以后毕业后能真正的走向社会,并且地处理各方面的问题记得老师曾经说过学校是一个小社会,但我总觉得校园里真诚,尽管是大学高校,学生还终归保持着学生身份而走进企业,接触各司等等,关系复杂,但你得去面对你从没面对过的一切记得在我校举行的风险评估项目概述工程项目概况建设项目基本信息1112建设单位基本信息1・113承建单位基本信息212风险评估实施单位基本情况2
二、风财古洞概述2风险评估工作组织管理2风险评估工作过程2依据的技术标准及相关法规文件2保障与限制条件3
三、阳古对象3评估对象构成与定级3网络结构3业务应用3■子系统构成及定级3评估对象等级保护措施3XX子系统的等级保护措施3子系统N的等级保护措施3■
四、资产识别与分析4资产类型与赋值4411资产类型4412资产赋值4关键资产说明4
五、威胁识别与分析4中一个问题是,学生的实际操作能力与在校的理论学习有一定的差距在这很深在学校,理论学习的不少,而且是多方面的,几乎是四平八稳的,而书本上没学到的,又可能是书本上的知识一点都用不上的情况兴许工作中运只要套公式就能完成一项任务,有时候你会埋怨,实际操作这么简单,但为的那末吃力呢?两耳不闻窗外事,一心只读圣贤书“只是古代读书人的夸姣意愿,它已求,如今的大学生身在校园,心儿却更加开阔,他们希翼自己尽可能早地接多彩的生活时下,打工的大学生一族正逐渐壮大成为了一个部落,成为校园大学生打工已成为一种势不可挡的社会潮流,大学生的价值取向在这股潮流对于大学生打工,向来是”仁者见仁,智者见智“,许多人的看法不尽人生模式,我们有理由走自己选择的人生路,只要把握住自己,掌握好学习大学这个人生阶段过得丰富多彩打工的途径或者形式多种多样,只要是对社会有益,对自己积累人生经入,就可以毫不犹豫的参预其中虽然在实践中我只是负责比较简单的部份,但能把自己在学校学到的知感兴奋!在学校上课时都是老师在教授,学生听讲,理论占主体,而我对知企业能够对付得来,但是在企业里并没有想象的那末容易,平时在学校数字错但在工厂里,数字绝对不可以错,因为质量是企业第一辈子命,质量不行,企率也会随之下降,企业就会在竞争的浪潮中失败因此,每一个环节都不能出错这种要求是我们在课堂上学不到的在题,算出一个程式就可以了,但这里更需要的是与实际相结合,没有实际,社会立足的,所以一定要特殊小心谨慎,而且一旦出错并非像学校里一样来就行了,在工厂里出错是要负责任的,这关乎工厂的利益存亡总之,富而又故意义,一些心得和体味让人感到兴奋,但却决不仅仅用兴奋就能描在在收获,是对”有经验者优先”的感悟……在我的打工生活中,我也明白了许多在日常的工作中上级欺压、谴责事实如此,但这也给我上了珍贵的一课它让我明白到别人批评你或者是你听心平气和,惟独这样才干表示你在诚心听他说话虽然被批评是很难受的,而且要明确表示你是真心在接受他们的批评因为这样才干在失败中吸取教训,为以后的成功铺路我们要学会从那里跌倒就从哪里爬起来,这才是我所应该做的我也从工作中学习到了人际交往和待人处事的技巧在人与人的交往中人往往是很执着的可是如果你只问耕耘不问收获,那末你一定会交得到很可斤斤计较,不可强求对方付出与你对等的真情,要知道赋予比获得更令人必须有主动性和积极性,对成功要有信心,要学会和周围的人沟通思想、关打工的日子,有喜有忧,有欢乐,也有苦累,也许这就是打工生活的全的人有过这种感觉,但总的来说,这次的打工生活是我人生中迈向社会的重现在想来,二十四天的打工生活,我收获还是蛮大的我所学到的生活的道的,这也算是我的一分财富吧当今,在人材市场上大学生已不是什么抢手货“,而在每一个用人单位求有工作经验所以,大学生不仅仅要有理论知识,工作经验的积累对将来很简单,同等学历去应聘一份工作,公司固然更看重个人的相关工作经验就业环境的不容乐观,竞争形式的日益激烈,面对忧虑和压力,于是就生选择了寒期打工寒假虽然惟独短短的一个月,但是在这段时间里,我们辛苦,锻炼一下意志品质,同时积累一些社会经验和工作经验这些经验是形资产“,真正到了关键时刻,它们的作用就会显现出来大学生除了学习书本知识,还需要参加社会实践因为不少的大学生都窗外事,一心只读圣贤书”的人不是现代社会需要的人材大学生要在社会立工作和独立解决问题能力通过参加一些实践性活动巩固所学的理论,增识和技能因为知识要转化成真正的能力要依靠实践的经验和锻炼面对日月异的社会,我觉得大学生应该转变观念,不要简单地把暑期打工作为挣钱段,更重要的是借机培养自己的创业和社会实践能力现在的招聘单位越来越看重大学生的实践和动手能力以及与他人的交际只要是自己所能承受的,就应该把握所有的机会,正确衡量自己,充分发挥以尽快走上轨道除了工作中我学到不少不少在学习中无法学到的知识和经验外,在我看变得很开朗很自信以前在人群里,我胆小得几乎宁愿缩在角落里,希翼没在我们的小组会议里,我变得很自信,我勇于在大家面前表达我的看法,勇甚者,在每一次活动中,我都踊跃参加,表现相当积极组员居然不相信我人我觉得,这次社会服务活动给我最多的是,让我自己有了很大的改变,都向来想要的在这次寒期的工作中,我懂得了理论与实践相结合的重要性,获益良多习都有很大程度上的启示这次的打工是一个开始,也是一个起点,我相信走向社会,慢慢走向成熟这次的实践的确赋予了我不少今后,我将继续保持认真负责的工作态一步完善和充实自己,争取在以后的学习中更好的完善自己,在以后的实践是,做一个合格的大学生,将来做一位对社会实用的人年毕业实习报告范文3000字(经典版).大学生实习报告范文3000字.实习报告总结3000字.文秘顶岗实习报告范文3000字.毕业生销售实习报告范文3000字.大学生金工实习总结3000字报告.实习报告范文3000字精品威胁数据采集5威胁描述与分析5威胁源分析5■522威胁行为分析5■523威胁能量分析5■威胁赋值5
六、脆弱性识别与分析5常规脆弱性描述5管理脆弱性5网络脆弱性5系统脆弱性5应用脆弱性5数据处理和存储脆弱性6616运行维护脆弱性6灾备与应急响应脆弱性6618物理脆弱性6脆弱性专项检测6木马病毒专项检查6渗透与攻击性专项测试6关键设备安全性专项测试6设备采购和维保服务专项检测6625其他专项检测6■626安全保护效果综合验证6■脆弱性综合列表6
七、风险分析6关键资产的风险计算结果6关键资产的风险等级7721风险等级列表7■722风险等级统计7723基于脆弱性的风险排名7风险结果分析7■
八、综合分析与皿7
九、整改意见7附件1:管螂施表8附件2:技术措施表9附件3资产类型与赋值表11附件4崛赋值表11附件5脆弱性分析赋值表12
一、风险评估项目概述
1.1工程项目概况建设项目基本信息建设单位基本信息工程建设牵头部门工程建设参预部门电子邮件如有多个参预部门,分别填写上承建单位基本信息如有多个承建单位,分别填写下表电子邮件
1.2风险评估实施单位基本情况评值单位名称法人代表通信地址联系电话电子邮件
二、风险评估活动概述风险评估工作组织管理描述本次风险评估工作的组织体系(含评估人员构成)、工作原则和采取的保密措施风险评估工作过程工作阶段及具体工作内容.依据的技术标准及相关法规文件保障与限制条件需要被评估单位提供的文档、工作条件和配合人员等必要条件,以及可能的限制条件
三、评估对象评估对象构成与定级网络结构文字描述网络构成情况、分区情况、主要功能等,提供网络拓扑图业务应用文字描述评估对象所承载的业务,及其重要性子系统构成及定级描述各子系统构成根据安全等级保护定级备案结果,填写各子系统的安全保护等级定级情况表各子系统的定级情况表评估对象等级保护措施按照工程项目安全域划分和保护等级的定级情况,分别描述不同保护等级保护范围内的子系统各自所采取的安全保护措施,以及等级保护的测评结果根据需要,以下子目录按照子系统重复XX子系统的等级保护措施根据等级测评结果,XX子系统的等级保护管理措施情况见附表一根据等级测评结果,XX子系统的等级保护技术措施情况见附表二322子系统N的等级保护措施U!、资产识别与分析
4.1资产类型与赋值资产类型按照评估对象的构成,分类描述评估对象的资产构成详细的资产分类与赋值,以附件形式附在评估报告后面,见附件3《资产类型与赋值表》资产赋值填写《资产赋值表》资产赋值表
4.2关键资产说明在分析被评估系统的资产基础上,列出对评估单位十分重要的资产,作为风险评估的重点对象,并以清单形式列出如下关键资产列表
五、威胁识别与分析对威胁来源(内部/外部;主观/不可抗力等)、威胁方式、发生的可能性威胁主体的能力水平等进行列表分析威胁数据采集威胁描述与分析依据《威胁赋值表》,对资产进行威胁源和威胁行为分析威胁源分析填写《威胁源分析表》威胁行为分析填写《威胁行为分析表》威胁能量分析威胁赋值填写《威胁赋值表》
六、脆弱性识别与分析按照检测对象、检测结果、脆弱性分析分别描述以下各方面的脆弱性检测结果和结果分析常规脆弱性描述管理脆弱性网络脆弱性系统脆弱性应用脆弱性资产编号资产风险值资产名称资产编号资产风险值资产名称资产风险等级风险等级资产数量所占比例脆弱性风险值所占比例序号层面/方面安全控制/措施落实部份落实没有落实不合用安全管理制度管理制度制定和发布评审和修订安全管理机构岗位设置人员配备授权和审批沟通和合作审核和检查人员安全管理人员录用人员离岗人员考核安全意识教育和培训外部人员访问管理系统建设管理系统定级安全方案设计产品采购自行软件开辟外包软件开辟工程实施测试验收系统交付系统备案安全服务商选择序号层面/方面安全控制/措施落实部份落§匕没有落实不合用系统运维管理环境管理资产管理介质管理设备管理监控管理和安全管理中心网络安全管理系统安全管理恶意代码防范管理密码管理变更管理备份与恢复管理安全事件处置应急预案管理小计序号层面/方面安全控制/措施落实部份落实没有落实不W「用1物理安全物理位置的选择物理访问控制防盗窃和防破坏防雷击防火防水和防潮防静电温湿度控制电力供应电磁防护网络安全网络结构安全网络访问控制网络安全审计边界完整性检查网络入侵防范恶意代码防范网络设备防护主机安全身份鉴别访问控制安全审计剩余信息保护入侵防范恶意代码防范资源控制应用安全身份鉴别访问控制安全审计剩余信息保护通信完整性通信保密性抗抵赖软件容错资源控制数据安全及备份与恢复数据完整性数据保密性备份和恢复类别项目子项资产编号资产名称资产权重赋值说明威胁操滥£r身资产名称编号作书为份失授由E假误权柬冒编号检测项检测子项脆弱性作用对象赋值潜在1管理脆弱性检测机构、制度、人员安全策略检测与响应脆弱性日常维护••••••2网络脆弱性检测网络拓扑及结构脆弱性网络设备脆弱性网络安全设备脆弱性••••••3系统脆弱性检测操作系统脆弱性数据库脆弱性••••••4应用脆弱性检测网络服务脆弱性5数据处理和存储脆弱性数据处理数据存储脆弱性••••••6运行维护脆弱性安全事件管理7灾备与应急响应脆弱性数据备份应急预案及演练••••••8物理脆弱性检测环境脆弱性设备脆弱性存储介质脆弱性••••••9木马病毒检测远程控制木马恶意插件10渗透与攻击性检测现场渗透测试办公区生产区服务区跨地区远程渗透测试11关键设备安全性专项检测关键设备一关键设备二12设备采购和维保服务设备采购环节维护环节13其他检测工程项目名称工程项目批复的建设内容非涉密信息系统部份的建设内容相应的信息安全保护系统建设内容项目完成时间项目试运行时间部门名称工程责任人通信地址联系电话电子邮件部门名称工程责任人通信地址联系电话企业名称企业性质是国内企业/还是国外企业法人代表通信地址联系电话序号子系统名称安全保护等级其中业务信息安全等级其中系统服务安全等级序号资产编号资产名称子系统资产重要性资产编号子系统名称应用资产重要程度权重其他说明。