风险处置计划模板.docx
《风险处置计划模板.docx》由会员分享,可在线阅读,更多相关《风险处置计划模板.docx(11页珍藏版)》请在第一文库网上搜索。
1、上海观安信息技术股份有限公司风险处置计划TSC-RA-4-12本文件中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属上海观安信息技术股份有限公司和客户公司所有,受到有关产权及版权法保护。任何个人、机构未经上海观安信息技术股份有限公司和客户公司的书面授权许可,不得以任何方式复制或引用本文件的任何片断。修订历史记录版木号拟制人/修改人拟制/修改日期审批人更改原因主要更改内容(写要点即可)VI.O陈芳2019-10-26李俊定稿目录文档信息错误!未定义书签。适用范围错误!未定义书签。版权信息错误!未定义书签。目录31.前言42,风险处置方式43.风险处置计划错误
2、!未定义书签。4.1. 安全技术处置计划64.1.1. 物理基础环境整改建议64.1.2. 网络基础环境整改建议64.1.3. 防病毒策略整改建议74.1.4. 系统安全加固建议74.2. 安全管理处置计划84.2.1. 安全管理制度整改建议84.2.2. 安全管理机构整改建议84.2.3. 安全人员管理整改建议94.2.4. 系统运维管理整改建议94.参考依据111 .前言xxx(客户名称)随着多年来信息化程度的不断提高,对信息系统的依赖程度也不断增加,网上信息的价值也逐渐增大,随之而来的信息安全问题也日渐凸现,为保障信息化建设的健康发展,创建安全健康的网络环境,保护组织和公众利益,促进信息
3、化建设的深入发展,XXX(客户名称)领导对当前信息化安全的建设给予了高度重视,为充分了解当前安全现状,掌握信息系统的安全风险状况,组织了本次风险评估项目,并委托XXXX对信息系统进行风险评估。通过本次风险评估发现了如下风险:序号风险标识1.机房物理环境存在缺陷低2.网络结构配置存在安全隐患低3.关键网络设备安全配置不足中4.关键业务服务器操作系统补丁更新不及时中5.关键业务服务器防病毒功能存在安全隐患高6.关键业务服务器安全配置不足高7.关键业务服务器存在高风险安全漏洞高8.关键数据库系统未安装最近的补丁程序高9.关键数据库系统安全配置不足中10.关键应用中间件系统存在安全隐患中11.安全管理
4、制度建设存在不足低12.安全管理机构建设存在不足低13.人员安全管理存在缺陷低14.系统运维管理存在不足低15.XXXX在风险评估基础上,针对XXXX(客户名称)信息系统所存在的风险状况,结合相关标准及XXXX(客户名称)自身需求特征,制定本风险处置计划,为防范威胁,减少自身脆弱性,将风险降低到可接受范围内作参考。2 .风险处置方式在考虑风险处置前,组织应决定确定一个风险是否能被接受的准则。如果,例如评估显示,风险较低或处理成本对于组织来说不划算,则风险可被接受。这些决定应加以记录。对于风险评估所识别的每一个风险,必须作出风险处置决定消除所有风险往往是不切实际的,也是不可能的,必须在权衡成本的
5、前提下实现最合适的安全措施,将风险处置在可接受的级别,使得可能的负面影响最小化。风险处置是一种系统化方法,可通过多种方式实现: 风险接受:接受潜在的风险并继续运行信息系统,不对风险进行处理。 风险降低:通过实现安全措施来降低风险,从而将脆弱性被威胁源利用后可能带来的不利影响最小化(如使用防火墙、漏洞扫描系统等安全产品)。 风险规避:不介入风险,通过消除风险的原因和/或后果(如放弃系统某项功能或关闭系统)来规避风险。 风险转移:通过使用其它措施来补偿损失,从而转移风险,如购买保险。在选择风险处置方式时应该考虑单位的目标和使命。不可能解决所有的风险,应对那些可能给使命带来严重危害的威胁/脆弱性对进
6、行优先级排序。同时,在保护单位的使命及其信息系统时,由于各单位有其特定的环境和目标,因此用来处理风险的方式和实现安全措施的方法也各有不同。经评估,XXXX(客户名称)信息系统安全控制方式如下:风险优先级控制方式可行控制措施机房物理环境存在缺陷较高降低对物理基础环境整改,详见4.1.1网络结构配置存在安全隐患较高降低对网络基础环境整改,详见4.1.2关键网络设备安全配置不足较高降低对关键网络设备进行安全加固以消除安全漏洞。详见4.1.4关键业务服务器操作系统补丁更新不及时高降低对现有业务服务器进行安全加固以消除安全漏洞。详见4.1.4关键业务服务器防病毒功能存在安全隐患高降低布置统一的网络版防病
7、毒软件,实现全网防病毒监控、引擎升级、病毒代码更新、策略配置、告警报告、任务调度等的集中管理。详见4.1.3关键业务服务器安全配置不足高降低对现有业务服务器进行安全加固以消除安全漏洞。详见4.1.4关键业务服务器存在高风险安全漏洞高降低对现有业务服务器进行安全加固以消除安全漏洞。详见4.1.4关键数据库系统未安装最近的补丁程序高降低对关键数据库系统进行安全加固以消除安全漏洞。详见4.1.4关键数据库系统安全配置不足高降低对关键数据库系统进行安全加固以消除安全漏洞。详见4.1.4关键应用中间件系统存在安全隐患高降低对关键应用中间件系统进行安全加固以消除安全漏洞。详见4.1.4安全管理制度建设存在
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 风险 处置 计划 模板