信息安全风险评估 第二章

信息安全风险评估 第二章

ID:40648826

大小:333.00 KB

页数:23页

时间:2019-08-05

信息安全风险评估 第二章_第1页
信息安全风险评估 第二章_第2页
信息安全风险评估 第二章_第3页
信息安全风险评估 第二章_第4页
信息安全风险评估 第二章_第5页
资源描述:

《信息安全风险评估 第二章》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库

1、第二章某OA系统信息安全风险评估方案2.1风险评估概述2.1.1背景某OA系统风险评估的目的是评估办公自动化(OA)系统的风险状况,提出风险控制建议,同时为下一步要制定的OA系统安全管理规范以及今后OA系统的安全建设和风险管理提供依据和建议。需要指出的是,本评估报告中所指的安全风险是针对现阶段OA系统的风险状况,反映的是系统当前的安全状态。2.1.2范围某OA系统风险评估范围包括某OA网络、管理制度、使用或管理OA系统的相关人员以及由其办公所产生的文档、数据。2.1.3评估方式信息系统具有一定的生命周期,在其生命周期内完成相应的使命

2、。采取必要的安全保护方式使系统在其生命周期内稳定、可靠的运行,是系统各种技术、管理应用的基本原则。本项目的评估主要根据国际标准、国家标准和地方标准,从识别信息系统的资产入手,着重针对重要资产分析其面临的安全威胁并识别其存在的脆弱性,最后综合评估系统的安全风险。资产识别是风险评估的基础,在所有识别的系统信息资产中,依据资产在机密性、完整性和可用性三个安全属性的价值不同,综合判定资产的重要性程度并将其划分为核心、关键、中等、普通和次要5个等级。其中核心、关键和中等等级的资产都被列为重要资产,并分析其面临的安全威胁。脆弱性识别主要从技术和

3、管理两个层面,采取人工访谈、现场核查、扫描检测、渗透性测试等方式,识别系统所存在的脆弱性和安全隐患。对重要资产已识别的威胁、脆弱性,判断威胁发生的可能性和严重性,综合评估重要信息资产的安全风险。根据重要信息资产威胁风险值的大小,划分安全风险等级,判断不可接受安全风险的范围、确定风险优先处理等级。根据不可接受安全风险的范围、重要信息资产安全风险值和风险优先处理等级,给出风险控制措施。2.2OA系统概况2.2.1OA系统背景随着计算机通信以及互联网技术的飞速发展,社会信息化建设以及网络经济为主要特征的新经济形态正在发展和壮大。办公自动化

4、正在成为信息化建设的一个重要组成部分,通过规范化和程序化来改变传统的工作模式,建立一种以高效为特征的新型业务模式。在此背景下决定建设OA系统,建立规范化、程序化工作模式,最终提高工作的效率。2.2.2网络结构图与拓扑图该OA系统网络是一个专用网络,与Internet物理隔离。该网络包含OA服务器组、数据库服务器组、办公人员客户端、网络连接设备和安全防护设备等。OA系统网络通过一台高性能路由器连接上级部门网络,通过一台千兆以太网交换机连接到下级部门网络。其中内部骨干网络采用千兆位以太网,两台千兆以太网交换机为骨干交换机,网络配备百兆桌

5、面交换机用来连接用户终端。具体的网络拓扑图如图书本23页图2-1所示:2.2.3网络结构与系统边界该OA系统网络分别与上级部门办公网络、下级部门办公网络连接。其中用一台高性能路由器连接上级部门办公网络,用一台千兆交换机连接下级部门办公网络。具体的系统边界图如图书本23页图2-2所示:表2-1列举了主要边界情况。表2-1OA系统网络边界表网络连接连接方式主要连接用户主要用途与下级部门办公网络连接千兆以太网(内部)下级部门与下级部门公文流转等与上级部门办公网络连接专用光纤上级部门与上级部门公文流转等2.2.4应用系统和业务流程分析该OA

6、系统使用电子邮件系统作为信息传递与共享的工具和手段,满足办公自动化系统最基本的通信需求。电子邮件系统作为本系统的通信基础设施,为各种业务提供通用的通信平台。该OA系统采用以电子邮件作为统一入口的设计思想。电子邮件信箱作为发文、收文、信息服务、档案管理、会议管理等业务的统一“门户”。每一个工作人员通过关注自己的电子邮件信箱就可以了解到需要处理的工作。各个业务系统通过电子邮件信箱来实现信息的交互和流转。例如公文流转业务中,一般工作人员起草的公文通过电子邮件系统发送到领导的电子信箱中,领导通过查看电子信箱得到文件的初稿。在审批通过后,转发

7、到公文下发人员。公文下发人员再通过电子邮件系统下发到各个部门各个工作人员的电子信箱中。2.3资产识别2.3.1资产清单该OA系统资产识别通过分析OA系统的业务流程和功能,从信息数据的完整性,可用性和机密性(简称CIA)的安全需求出发,识别CIA三性有影响的信息数据及其承载体和周边环境。在本次OA系统风险评估中进行的资产识别,主要分为硬件资产、文档和数据、人员、管理制度等,其中着重针对硬件资产进行风险评估,人员主要分析其安全职责,IT网络服务和软件结合其涉及的硬件资产进行综合评估。下面列出具体的资产清单。硬件资产见表2-2表2-2硬件

8、资产清单资产编号资产名称责任人资产描述ASSET_01OAServer王责OA服务器,实现OA的应用服务ASSET_02DBServer王责DB服务器,存储OA系统的相关数据ASSET_03NetScreenFW_01李珊防火墙ASS

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。