脆弱性评估报告模板.docx
《脆弱性评估报告模板.docx》由会员分享,可在线阅读,更多相关《脆弱性评估报告模板.docx(22页珍藏版)》请在第一文库网上搜索。
1、上海观安信息技术股份有限公司脆弱性评估报告模版TSC-RA-4-06本文件中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属上海观安信息技术股份有限公司和客户公司所有,受到有关产权及版权法保护。任何个人、机构未经上海观安信息技术股份有限公司和客户公司的书面授权许可,不得以任何方式复制或引用本文件的任何片断。修订历史记录版木号拟制人/修改人拟制/修改日期审批人更改原因主要更改内容(写要点即可)VI.O陈芳2019-10-26李俊定稿目录文档信息错误!未定义书签。适用范围错误!未定义书签。版权信息错误!未定义书签。目录31 脆弱性评估概述42 脆弱性识别42.1
2、 技术脆弱性识别42.1.1 物理环境脆弱性识别42.1.2 网络环境脆弱性识别51. 1.2.1外网DMZ交换机52. 1.2.2内网汇聚交换机62.1.3 主机系统脆弱性识别61. 1.3.1远程脆弱性识别62. 1.3.2本地脆弱性识别72.1.4 数据库系统脆弱性识别82.1.5 应用中间件系统脆弱性识别92.2安全管理脆弱性识别10系统建设管理H3 脆弱性评估分析143.1 脆弱性的评估方法143.2 技术脆弱性分析163.2.1 物理环境脆弱性分析163.2.2 网络环境脆弱性分析163.2.3 主机系统脆弱性分析173.2.4 数据库系统脆弱性分析173.2.5 应用中间件系统脆
3、弱性分析183.3 安全管理综合脆弱性分析184 评估综合结果分析201脆弱性评估概述脆弱性是指资产或资产组中能被威胁所利用的弱点,它包括物理环境、组织机构、业务流程、人员、管理、硬件、软件及通讯设施等各个方面,这些都可能被各种安全威胁利用来侵害一个组织机构内的有关资产及这些资产所支持的业务系统。这些表现出来的各种安全薄弱环节自身并不会造成什么危害,它们只有在被各种安全威胁利用后才可能造成相应的危害。某些目前看来不会导致安全威胁的弱点可理解为是可以容忍接受的,但它们必须被记录下来并持续改进,以确保当环境、条件发生变化时,这些弱点所导致的安全威胁不会被忽视,并能够控制在可以承受的范围内。需要注意
4、的是,不正确的、起不到应有作用的或没有正确实施的安全保护措施本身就可能是一个安全薄弱环节。在这一阶段,将针对每一项需要保护的信息资产,找出每一种威胁所能利用的脆弱性,并对脆弱性的严重程度进行评估,换句话说,就是对脆弱性被威胁利用的可能性进行评估,最终为其赋予相对的等级值。在进行脆弱性评估时,提供的数据应该来自于这些资产的拥有者或使用者,以及来自于相关业务领域的专家以及软硬件信息系统方面的专业人员。在本次评估中,将从技术、管理两方面脆弱性进行脆弱性评估,其中技术方面包括物理环境、网络环境、主机系统、中间件系统和应用系统五个层次。技术方面主要是通过远程和本地两种方式进行手工检查、工具扫描等方式进行
5、评估,以保证脆弱性评估的全面性和有效性;管理脆弱性评估方面主要是按照等级保护的安全管理要求对现有的安全管理制度的制定和执行情况进行检查,发现其中的管理漏洞和不足。2脆弱性识别在此次评估中,从技术、管理两方面脆弱性进行脆弱性识别,其中技术方面包括物理环境、网络环境、主机系统、中间件系统和应用系统五个层次。2.1 技术脆弱性识别在此次评估中,主要采用手工检查、安全扫描(含抽样)、问卷调查、人工问询等方式对评估工作范围内的主机系统及应用系统进行系统脆弱性评估。具体主要包含:安全管理、审计、服务、系统漏洞、拒绝服务等各方面的脆弱性。同时为后续脆弱性分析及综合风险分析提供参考数据。通过识别小组和协调小组
6、成员在现场的安全扫描、手工检查、问卷调查、人工问询识别出了当前的技术脆弱性如下:2.1.1 物理环境脆弱性识别物理环境脆弱性主要是对信息系统所处的物理环境即机房、线路、客户端的支撑设施等进行脆弱性识别,为后续脆弱性分析及综合风险分析提供参考数据。通过识别小组和协调小组在现场的问卷调查和查看,识别出当前物理环境脆弱性如下:信息系统物理环境腌弱性列表编号地点物理环境脆弱性描述涉及的资产安全隐患JCO1信息中心机房缺乏电子门禁设施全部资产无法对进出机房的行为进行有效控制和记录JC02信息中心机房一些线缆暴露在外,未铺设在地下或管道中网络线路有可能被损坏JC02备注2.1.2网络环境脆弱性识别网络环境
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 脆弱 评估 报告 模板
