版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
ICS35.020CCSL70DB3212泰州市地方標(biāo)準(zhǔn)GovernmentDataSecurityRiskAssessmentSIDB3212/T1117—2022本文件按照GB/T1.1—2020《標(biāo)準(zhǔn)化工作導(dǎo)則第1部分:標(biāo)準(zhǔn)化文件的結(jié)構(gòu)和起草規(guī)則》的規(guī)定起草。本文件由泰州市大數(shù)據(jù)管理局提出。本文件由泰州市大數(shù)據(jù)管理局歸口。本文件起草單位:泰州市大數(shù)據(jù)管理局、泰州市標(biāo)準(zhǔn)化院。本文件主要起草人:陳書劍、王小冬、孫慧、劉小芳、趙文濤、梁鑫晨、許鑫、施馳樂(lè)、吳薇、陳藍(lán)生、張婧嫻、李海鵬、郭健、王友成。1DB3212/T1117—2022政務(wù)數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估規(guī)范本文件提供了政務(wù)數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估的評(píng)估原則、風(fēng)險(xiǎn)評(píng)估框架及流程、風(fēng)險(xiǎn)評(píng)估實(shí)施等要求。本文件適用于政務(wù)數(shù)據(jù)安全的風(fēng)險(xiǎn)評(píng)估。2規(guī)范性引用文件下列文件中的內(nèi)容通過(guò)文中的規(guī)范性引用而構(gòu)成本文件必不可少的條款。其中,注日期的引用文件,僅該日期對(duì)應(yīng)的版本適用于本文件;不注日期的引用文件,其最新版本(包括所有的修改單)適用于本文件。GB/T20984信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估方法GB/T25069信息安全技術(shù)術(shù)語(yǔ)GB/T37973信息安全技術(shù)大數(shù)據(jù)安全管理指南DB32/T3421基礎(chǔ)地理信息安全系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估規(guī)范3術(shù)語(yǔ)和定義下列術(shù)語(yǔ)和定義適用于本文件。3.1政務(wù)數(shù)據(jù)governmentdata各級(jí)政務(wù)部門在履行職責(zé)過(guò)程中依法采集、生成、存儲(chǔ)、管理的各類數(shù)據(jù)資源。注:根據(jù)可傳播范圍,政務(wù)數(shù)據(jù)一般包括可共享政務(wù)數(shù)據(jù)、可開放公共數(shù)據(jù)及不宜開放共享政務(wù)數(shù)據(jù)。3.2數(shù)據(jù)安全datasecurity指通過(guò)采取必要措施,確保數(shù)據(jù)處于有效保護(hù)和合法利用的狀態(tài),以及具備保障持續(xù)安全狀態(tài)的能3.3風(fēng)險(xiǎn)評(píng)估riskassessment風(fēng)險(xiǎn)識(shí)別、風(fēng)險(xiǎn)分析和風(fēng)險(xiǎn)評(píng)價(jià)的整個(gè)過(guò)程。3.4數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估datasecurityriskassessment是指從風(fēng)險(xiǎn)管理角度,運(yùn)用科學(xué)的方法與手段,根據(jù)數(shù)據(jù)分類分級(jí)情況,系統(tǒng)分析數(shù)據(jù)所面臨的安全威脅,以及可能遭受的危害程度,有針對(duì)性地提出抵御數(shù)據(jù)安全威脅的防護(hù)對(duì)策和措施。3.5安全威脅securityThreat可能對(duì)系統(tǒng)或組織的數(shù)據(jù)處理活動(dòng)造成危害的因素,其形式可以是對(duì)數(shù)據(jù)直接或間接的攻擊,在數(shù)據(jù)機(jī)密性、完整性和可用性等方面造成損害,也可能是偶發(fā)的或蓄意的事件。3.6安全脆弱性securityvulnerability通過(guò)利用數(shù)據(jù)安全威脅,導(dǎo)致數(shù)據(jù)在處理活動(dòng)中的安全屬性被破壞的薄弱環(huán)節(jié)。4風(fēng)險(xiǎn)評(píng)估原則政務(wù)數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估的基本原則包括:2DB3212/T1117—2022a)安全保障性原則。不應(yīng)因風(fēng)險(xiǎn)評(píng)估造成基礎(chǔ)地理信息數(shù)據(jù)的泄露、篡改和刪除,保障數(shù)據(jù)的安全性;b)人員可控性原則。所有參與評(píng)估人員應(yīng)簽署保密協(xié)議,以保證項(xiàng)目信息的安全;c)信息可控性原則。評(píng)估方應(yīng)對(duì)工作過(guò)程數(shù)據(jù)和結(jié)果數(shù)據(jù)嚴(yán)格管理,未經(jīng)授權(quán)不得泄露給任何單位和個(gè)人;d)過(guò)程可控性原則。按照項(xiàng)目管理要求,成立風(fēng)險(xiǎn)評(píng)估項(xiàng)目實(shí)施團(tuán)隊(duì),并實(shí)行項(xiàng)目組長(zhǎng)負(fù)責(zé)制,達(dá)到項(xiàng)目過(guò)程的可控;e)工具可控性原則。評(píng)估人員所使用的評(píng)估工具應(yīng)事先告知用戶,并在評(píng)估實(shí)施前獲得被評(píng)估方的許可。5風(fēng)險(xiǎn)評(píng)估框架及流程5.1風(fēng)險(xiǎn)要素關(guān)系風(fēng)險(xiǎn)評(píng)估中基本要素的關(guān)系如圖1所示。風(fēng)險(xiǎn)評(píng)估基本要素包括資產(chǎn)、威脅、脆弱性和安全措施,并基于以上要素開展風(fēng)險(xiǎn)評(píng)估。圖1風(fēng)險(xiǎn)評(píng)估基本要素之間關(guān)系5.2風(fēng)險(xiǎn)分析原理風(fēng)險(xiǎn)分析原理如下:a)根據(jù)威脅的來(lái)源、種類、動(dòng)機(jī)等,并結(jié)合威脅相關(guān)安全事件、日志等歷史數(shù)據(jù)統(tǒng)計(jì),確定威脅的能力和頻率;b)根據(jù)脆弱性訪問(wèn)路徑、觸發(fā)要求等,以及已實(shí)施的安全措施及其有效性確定脆弱性被利用難易程度;c)確定脆弱性被威脅利用導(dǎo)致安全事件發(fā)生后對(duì)資產(chǎn)所造成的影響程度;d)根據(jù)威脅的能力和頻率,結(jié)合脆弱性被利用難易程度,確定安全事件發(fā)生的可能性;e)根據(jù)資產(chǎn)在發(fā)展規(guī)劃中所處的地位和資產(chǎn)的屬性,確定資產(chǎn)價(jià)值;f)根據(jù)影響程度和資產(chǎn)價(jià)值,確定安全事件發(fā)生后對(duì)評(píng)估對(duì)象造成的損失;g)根據(jù)安全事件發(fā)生的可能性以及安全事件造成的損失,確定評(píng)估對(duì)象的風(fēng)險(xiǎn)值;h)依據(jù)風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則,確定風(fēng)險(xiǎn)等級(jí),用于風(fēng)險(xiǎn)決策。5.3風(fēng)險(xiǎn)評(píng)估流程風(fēng)險(xiǎn)評(píng)估的實(shí)施流程如圖2所示。風(fēng)險(xiǎn)評(píng)估流程應(yīng)包括如下內(nèi)容。DB3212/T1117—2022圖2風(fēng)險(xiǎn)評(píng)估實(shí)施流程圖a)評(píng)估準(zhǔn)備,此階段應(yīng)包括:1)確定風(fēng)險(xiǎn)評(píng)估的目標(biāo);2)確定風(fēng)險(xiǎn)評(píng)估的對(duì)象、范圍和邊界;3)組建評(píng)估團(tuán)隊(duì);4)開展前期調(diào)研;5)確定評(píng)估依據(jù);6)建立風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則;7)制定評(píng)估方案。b)評(píng)估實(shí)施,此階段應(yīng)包括:1)政務(wù)數(shù)據(jù)分類;2)政務(wù)數(shù)據(jù)分級(jí);3)政務(wù)數(shù)據(jù)安全威脅識(shí)別;4)政務(wù)數(shù)據(jù)脆弱性識(shí)別;5)政務(wù)數(shù)據(jù)安全措施確認(rèn)。c)風(fēng)險(xiǎn)分析與評(píng)價(jià),此階段應(yīng)包括:1)風(fēng)險(xiǎn)分析計(jì)算;2)風(fēng)險(xiǎn)評(píng)估;3)風(fēng)險(xiǎn)接受程度;4)風(fēng)險(xiǎn)處置措施。d)編制報(bào)告。此階段應(yīng)包括處理的重要數(shù)據(jù)的種類、數(shù)量,開展數(shù)據(jù)處理活動(dòng)情況,面臨數(shù)據(jù)安全風(fēng)險(xiǎn)及其對(duì)應(yīng)措施等。6風(fēng)險(xiǎn)評(píng)估實(shí)施4DB3212/T1117—20226.1評(píng)估準(zhǔn)備組織實(shí)施風(fēng)險(xiǎn)評(píng)估是一種戰(zhàn)略性的考慮,其結(jié)果將受到組織規(guī)劃、業(yè)務(wù)、業(yè)務(wù)流程、安全需求、系統(tǒng)規(guī)模和結(jié)構(gòu)等方面的影響。因此,在風(fēng)險(xiǎn)評(píng)估實(shí)施前應(yīng)準(zhǔn)備以下工作。a)在考慮風(fēng)險(xiǎn)評(píng)估的工作形式、在生命周期中所處階段和被評(píng)估單位的安全評(píng)估需求的基礎(chǔ)上,確定風(fēng)險(xiǎn)評(píng)估目標(biāo)。附錄A給出了評(píng)估對(duì)象生命周期各階段的風(fēng)險(xiǎn)評(píng)估內(nèi)容,附錄B給出了風(fēng)險(xiǎn)評(píng)估的工作形式描述。b)確定風(fēng)險(xiǎn)評(píng)估的對(duì)象、范圍和邊界。c)組建評(píng)估團(tuán)隊(duì)、明確評(píng)估工具。附錄C給出了風(fēng)險(xiǎn)評(píng)估的工具。d)開展前期調(diào)研。e)確定評(píng)估依據(jù)。f)建立風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則:組織應(yīng)在考慮國(guó)家法律法規(guī)要求及行業(yè)背景和特點(diǎn)的基礎(chǔ)上,建立風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則,以實(shí)現(xiàn)對(duì)風(fēng)險(xiǎn)的控制與管理。風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則應(yīng)滿足以下要求:1)符合組織的安全策略或安全需求;2)滿足利益相關(guān)方的期望;3)符合組織業(yè)務(wù)價(jià)值。建立風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則的目的包括但不限于:1)對(duì)風(fēng)險(xiǎn)評(píng)估的結(jié)果進(jìn)行等級(jí)化處理;2)能實(shí)現(xiàn)對(duì)不同風(fēng)險(xiǎn)的直觀比較;3)能確定組織后期的風(fēng)險(xiǎn)控制策略。g)制定評(píng)估方案。h)評(píng)估方案需得到主管單位的支持和批準(zhǔn)。6.2評(píng)估實(shí)施6.2.1數(shù)據(jù)分類6.2.1.1根據(jù)組織的政務(wù)數(shù)據(jù)安全需求以及相關(guān)法律法規(guī)的規(guī)定,按照組織政務(wù)數(shù)據(jù)安全管理的目標(biāo)和原則,組織定期梳理重要政務(wù)數(shù)據(jù)處理活動(dòng)有關(guān)情況,形成重要政務(wù)數(shù)據(jù)目錄。6.2.1.2根據(jù)政務(wù)數(shù)據(jù)在經(jīng)濟(jì)社會(huì)發(fā)展中的重要程度,以及遭到篡改、破壞、泄露或者非法獲取、非法利用,對(duì)國(guó)家安全、公共利益或者個(gè)人、組織合法權(quán)益造成的危害程度,對(duì)政務(wù)數(shù)據(jù)實(shí)行分類保護(hù)。6.2.1.3可參照各地區(qū)、各部門以及相關(guān)行業(yè)、領(lǐng)域按照分保分灰保護(hù)制度確定的重要政務(wù)數(shù)據(jù)具體6.2.2數(shù)據(jù)識(shí)別6.2.2.1識(shí)別內(nèi)容系統(tǒng)資產(chǎn)識(shí)別包括資產(chǎn)分類和業(yè)務(wù)承載性識(shí)別兩個(gè)方面。表1給出了系統(tǒng)資產(chǎn)識(shí)別的主要內(nèi)容描述。系統(tǒng)資產(chǎn)分類包括信息系統(tǒng)、數(shù)據(jù)資源和通信網(wǎng)絡(luò),業(yè)務(wù)承載性包括承載類別和關(guān)聯(lián)程度。DB3212/T1117—2022表1系統(tǒng)資產(chǎn)識(shí)別表信息系統(tǒng):信息系統(tǒng)是指由計(jì)算機(jī)硬件、計(jì)算機(jī)軟件、網(wǎng)絡(luò)和通信設(shè)備等組成的,并按照一定的應(yīng)用目標(biāo)和規(guī)則進(jìn)行信息處理或過(guò)程控制的系統(tǒng)。典型的信息系統(tǒng)如門戶網(wǎng)站、業(yè)務(wù)系統(tǒng)、云計(jì)算平臺(tái)、數(shù)據(jù)資源:數(shù)據(jù)是指任何以電子或者非電子形式對(duì)信息的記錄。數(shù)據(jù)資源是指具有或預(yù)期具有價(jià)值的數(shù)據(jù)集。在進(jìn)行數(shù)據(jù)資源風(fēng)險(xiǎn)評(píng)估時(shí),應(yīng)將數(shù)據(jù)活動(dòng)及其關(guān)聯(lián)的數(shù)據(jù)平臺(tái)進(jìn)行整體評(píng)估。數(shù)據(jù)活動(dòng)包括數(shù)據(jù)采集、數(shù)據(jù)傳輸、數(shù)據(jù)存儲(chǔ)、數(shù)據(jù)處理、數(shù)通信網(wǎng)絡(luò):通信網(wǎng)絡(luò)是指以數(shù)據(jù)通信為目的,按照特定的規(guī)則和策略,將數(shù)據(jù)處理結(jié)點(diǎn)、網(wǎng)絡(luò)設(shè)備設(shè)施互連起來(lái)的一種網(wǎng)絡(luò)。將通信網(wǎng)絡(luò)作為獨(dú)立評(píng)估對(duì)象時(shí),一般是指電信網(wǎng)、廣播電視傳輸網(wǎng)和行業(yè)承載類別:系統(tǒng)資產(chǎn)承載業(yè)務(wù)信息采集、傳輸、存儲(chǔ)、處理、交換、銷毀過(guò)程中聯(lián)程度:業(yè)務(wù)關(guān)聯(lián)程度(如果資產(chǎn)遭受損害,將會(huì)對(duì)承載業(yè)務(wù)環(huán)節(jié)運(yùn)行造成的影代性)、資產(chǎn)關(guān)聯(lián)程度(如果資產(chǎn)遭受損害,將會(huì)對(duì)其他資產(chǎn)造成的影響,并綜6.2.2.2價(jià)值賦值系統(tǒng)資產(chǎn)價(jià)值應(yīng)依據(jù)資產(chǎn)的保密性、完整性和可用性賦值,結(jié)合業(yè)務(wù)承載性、業(yè)務(wù)重要性,進(jìn)行綜合計(jì)算,并設(shè)定相應(yīng)的評(píng)級(jí)方法進(jìn)行價(jià)值等級(jí)劃分,等級(jí)越高表示資產(chǎn)越重要。表2中給出了系統(tǒng)資產(chǎn)價(jià)值等級(jí)劃分的描述。資產(chǎn)保密性、完整性、可用性賦值以及業(yè)務(wù)承載性賦值方法見附錄D。表2系統(tǒng)資產(chǎn)價(jià)值等級(jí)表54高32低1綜合評(píng)價(jià)等級(jí)為很低,安全屬性破壞后對(duì)組織造成很6.2.2.3組件和單元資產(chǎn)識(shí)別系統(tǒng)組件和單元資產(chǎn)應(yīng)分類識(shí)別,系統(tǒng)組件和單元資產(chǎn)分類包括系統(tǒng)組件、系統(tǒng)單元、人力資源和其他資產(chǎn)。表3給出了系統(tǒng)組件和單元資產(chǎn)識(shí)別的主要內(nèi)容描述。6DB3212/T1117—2022表3系統(tǒng)組件和單元資產(chǎn)識(shí)別表計(jì)算機(jī)設(shè)備:大型機(jī)、小型機(jī)、服務(wù)器、工作站、臺(tái)式計(jì)算機(jī)、便攜計(jì)算機(jī)等存儲(chǔ)系統(tǒng)軟件:操作系統(tǒng)、數(shù)據(jù)庫(kù)管理系統(tǒng)、中間支撐平臺(tái):支撐系統(tǒng)運(yùn)行的基礎(chǔ)設(shè)施平臺(tái),如云計(jì)算服務(wù)接口:系統(tǒng)對(duì)外提供服務(wù)以及系統(tǒng)之間的信息共享邊界運(yùn)維人員:對(duì)基礎(chǔ)設(shè)施、平臺(tái)、支撐系統(tǒng)、信息系統(tǒng)或數(shù)據(jù)進(jìn)行運(yùn)維的網(wǎng)絡(luò)管理保存在信息媒介上的各種數(shù)據(jù)資料:源代碼、數(shù)據(jù)庫(kù)數(shù)據(jù)、系保障設(shè)備:UPS、變電設(shè)備、空調(diào)、保險(xiǎn)柜、文件柜服務(wù):為了支撐業(yè)務(wù)、信息系統(tǒng)運(yùn)行、信息系統(tǒng)安全,釆購(gòu)的服務(wù)等知識(shí)產(chǎn)權(quán)6.2.2.4組件和單元資產(chǎn)賦值系統(tǒng)組件和單元資產(chǎn)價(jià)值應(yīng)依據(jù)其保密性、完整性、可用性賦值進(jìn)行綜合計(jì)算,并設(shè)定相應(yīng)的評(píng)級(jí)方法進(jìn)行價(jià)值等級(jí)劃分,等級(jí)越高表示資產(chǎn)越重要。表4中給出了系組件和單元資產(chǎn)價(jià)值等級(jí)劃分的描述。資產(chǎn)保密性、完整性、可用性賦值方法見附錄D。表4系統(tǒng)組件和單元資產(chǎn)價(jià)值等級(jí)表5綜合評(píng)價(jià)等級(jí)為很高,安全屬性破壞后對(duì)業(yè)務(wù)和系統(tǒng)4高綜合評(píng)價(jià)等級(jí)為高,安全屬性破壞后對(duì)業(yè)務(wù)和系統(tǒng)資產(chǎn)3綜合評(píng)價(jià)等級(jí)為中,安全屬性破壞后對(duì)業(yè)務(wù)和系統(tǒng)資產(chǎn)2低綜合評(píng)價(jià)等級(jí)為低,安全屬性破壞后對(duì)業(yè)務(wù)和1綜合評(píng)價(jià)等級(jí)為很低,安全屬性破壞后對(duì)業(yè)務(wù)和系統(tǒng)資產(chǎn)造成很小的7DB3212/T1117—20226.2.3政務(wù)數(shù)據(jù)分級(jí)6.2.3.1政務(wù)數(shù)據(jù)分級(jí)按照表5政務(wù)數(shù)據(jù)分級(jí)判定標(biāo)準(zhǔn)可分為L(zhǎng)1、L2、L3、L4四級(jí),并根據(jù)就高性原則進(jìn)行定級(jí),報(bào)部門主要負(fù)責(zé)人審批同意。表5政務(wù)數(shù)據(jù)分級(jí)判定標(biāo)準(zhǔn)6.2.4安全威脅識(shí)別6.2.4.1威脅識(shí)別的內(nèi)容包括威脅的來(lái)源、主體、種類、動(dòng)機(jī)、時(shí)機(jī)和頻率。6.2.4.2在對(duì)威脅進(jìn)行分類前,應(yīng)識(shí)別威脅的來(lái)源。威脅來(lái)源包括環(huán)境、意外和人為三類,附錄D給出了威脅識(shí)別的參考方法。表6給出了一種威脅來(lái)源的分類方法。6.2.4.3根據(jù)威脅來(lái)源的不同,威脅可劃分為信息損害和未授權(quán)行為等威脅種類。表6給出了一種威脅種類劃分的參考。表6一種數(shù)據(jù)安全威脅分類方法數(shù)據(jù)入庫(kù)時(shí),惡意代碼隨數(shù)據(jù)注入到數(shù)據(jù)庫(kù)或數(shù)據(jù)入庫(kù)時(shí),攻擊者接入釆集系統(tǒng)污染待寫入數(shù)據(jù)分類分級(jí)判斷錯(cuò)誤或打標(biāo)記錯(cuò)誤,導(dǎo)致不在目前的管理目錄或者數(shù)據(jù)接口管理目錄不能否滿足數(shù)據(jù)共享的要求,數(shù)據(jù)產(chǎn)生部門攻擊者偽裝成外部通信代理、通信對(duì)端、通信鏈有權(quán)限的員工、第三方運(yùn)維與服務(wù)人員接入,或攻擊者接入外部通信鏈路與網(wǎng)關(guān)、通信代理、篡改網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息、安全配置信息在數(shù)據(jù)庫(kù)服務(wù)器、文件服務(wù)器、辦公終端等對(duì)象上故意在數(shù)據(jù)庫(kù)服務(wù)器、文件服務(wù)器、辦公終8DB3212/T1117—2022依托第三方云平臺(tái)、數(shù)據(jù)中心等存儲(chǔ)數(shù)據(jù),沒(méi)在使用云計(jì)算或其他技術(shù)時(shí),數(shù)據(jù)存放位置不可控?cái)?shù)據(jù)可被內(nèi)部員工獲取,組織對(duì)內(nèi)部員工所獲數(shù)據(jù)可被第三方服務(wù)商、合作商獲取,組織對(duì)依托第三方機(jī)構(gòu)或外部處理系統(tǒng)處理數(shù)據(jù),沒(méi)數(shù)據(jù)失效或業(yè)務(wù)關(guān)閉后,遺留的敏感數(shù)據(jù)仍然6.2.4.4威脅主體依據(jù)人為和環(huán)境進(jìn)行區(qū)分,人為的分為國(guó)家、組織團(tuán)體和個(gè)人,環(huán)境的分為一般的自然災(zāi)害、較為嚴(yán)重的自然災(zāi)害和嚴(yán)重的自然災(zāi)害。6.2.4.5威脅動(dòng)機(jī)是指引導(dǎo)、激發(fā)人為威脅進(jìn)行某種活動(dòng),對(duì)組織業(yè)務(wù)、資產(chǎn)產(chǎn)生影響的內(nèi)部動(dòng)力和原因。威脅動(dòng)機(jī)可劃分為惡意和非惡意,惡意包括攻擊、破壞、竊取等,非惡意包括誤操作、好奇心等。表E.3給出了一種威脅動(dòng)機(jī)分類的參考。6.2.4.6威脅時(shí)機(jī)可劃分為普通時(shí)期、特殊時(shí)期和自然規(guī)律。6.2.4.7威脅頻率應(yīng)根據(jù)經(jīng)驗(yàn)和有關(guān)的統(tǒng)計(jì)數(shù)據(jù)來(lái)進(jìn)行判斷,綜合考慮以下四個(gè)方面,形成特定評(píng)估環(huán)境中各種威脅出現(xiàn)的頻率:a)以往安全事件報(bào)告中出現(xiàn)過(guò)的威脅及其頻率統(tǒng)計(jì);b)實(shí)際環(huán)境中通過(guò)檢測(cè)工具以及各種日志發(fā)現(xiàn)的威脅及其頻率統(tǒng)計(jì);c)實(shí)際環(huán)境中監(jiān)測(cè)發(fā)現(xiàn)的威脅及其頻率統(tǒng)計(jì);d)近期公開發(fā)布的社會(huì)或特定行業(yè)威脅及其頻率統(tǒng)計(jì),以及發(fā)布的威脅預(yù)警。6.2.4.8威脅賦值威脅賦值應(yīng)基于威脅行為,依據(jù)威脅的行為能力和頻率,結(jié)合威脅發(fā)生的時(shí)機(jī),進(jìn)行綜合計(jì)算,并設(shè)定相應(yīng)的評(píng)級(jí)方法進(jìn)行等級(jí)劃分,等級(jí)越高表示威脅利用脆弱性的可能性越大。表7中給出了威脅賦值等級(jí)劃分的描述。9DB3212/T1117—2022表7—種基于發(fā)生頻率的數(shù)據(jù)安全威脅賦值方法5在該行業(yè)領(lǐng)域的業(yè)務(wù)系統(tǒng)中,通常不可避免的威脅,發(fā)生頻率);高4在該行業(yè)領(lǐng)域的業(yè)務(wù)系統(tǒng)中,在多數(shù)情況下會(huì)發(fā)生的威脅,發(fā));3);低2在該行業(yè)領(lǐng)域的業(yè)務(wù)系統(tǒng)中,一般不太容易發(fā)生的威脅,發(fā)生1在該行業(yè)領(lǐng)域的業(yè)務(wù)系統(tǒng)中,很罕見和例外的情況下會(huì)發(fā)生的6.2.5安全脆弱性識(shí)別6.2.5.1政務(wù)數(shù)據(jù)安全脆弱性識(shí)別是依據(jù)國(guó)際、國(guó)家安全標(biāo)準(zhǔn)或者行業(yè)規(guī)范、應(yīng)用流程的安全要求,從管理與技術(shù)兩個(gè)角度進(jìn)行綜合識(shí)別。當(dāng)政務(wù)數(shù)據(jù)安全不能滿足以下數(shù)據(jù)安全防護(hù)要求時(shí),會(huì)產(chǎn)生政務(wù)數(shù)據(jù)安全脆弱性,評(píng)估人員應(yīng)從以下方面進(jìn)行數(shù)據(jù)安全脆弱性識(shí)別:a)政務(wù)數(shù)據(jù)采集:1)政務(wù)部門應(yīng)根據(jù)本部門履行職責(zé)的需要依法采集信息,明確采集信息的范圍、格式和采集流程,按照相關(guān)標(biāo)準(zhǔn)規(guī)范要求,在目錄管理系統(tǒng)登記數(shù)據(jù),確保數(shù)據(jù)真實(shí)、準(zhǔn)確、完整和及時(shí)。2)各區(qū)委應(yīng)根據(jù)自身實(shí)際情況,確定數(shù)據(jù)采集范圍、數(shù)量和頻度,確定采集過(guò)程中個(gè)人信息和重要數(shù)據(jù)的采集范圍、控制措施。3)政務(wù)信息采集應(yīng)遵循“源頭采集、一數(shù)一源”的原則,凡可以通過(guò)共享獲取的信息,各政務(wù)部門原則上不得要求自然人、法人或其他組織重復(fù)提交,法律、法規(guī)另有規(guī)定的除外。4)自然人數(shù)據(jù)應(yīng)當(dāng)以居民身份證號(hào)碼作為標(biāo)識(shí)進(jìn)行采集,法人及其他組織數(shù)據(jù)應(yīng)當(dāng)以統(tǒng)一社會(huì)信用代碼作為標(biāo)識(shí)進(jìn)行采集。5)政務(wù)部門應(yīng)按相關(guān)技術(shù)標(biāo)準(zhǔn)對(duì)采集的政務(wù)數(shù)據(jù)開展數(shù)字化和結(jié)構(gòu)化處理。對(duì)列入政務(wù)信息資源共享目錄和開放目錄的信息資源,未建設(shè)相應(yīng)業(yè)務(wù)系統(tǒng)的,政務(wù)部門應(yīng)按照相關(guān)技術(shù)標(biāo)準(zhǔn)積極開展業(yè)務(wù)系統(tǒng)建設(shè),確保業(yè)務(wù)數(shù)據(jù)庫(kù)與信息共享平臺(tái)和數(shù)據(jù)開放平臺(tái)之間的互聯(lián)互通和同步更新。6)在數(shù)據(jù)抽取過(guò)程中使用到的中間賬戶應(yīng)是專門為中臺(tái)系統(tǒng)設(shè)計(jì),且遵循“最小夠用”原則。7)應(yīng)記錄并保存政務(wù)數(shù)據(jù)處理活動(dòng)過(guò)程相關(guān)的信息。8)應(yīng)對(duì)政務(wù)數(shù)據(jù)源和數(shù)據(jù)采集的環(huán)境、設(shè)施、技術(shù)采取必要的安全機(jī)制和管控措施,對(duì)產(chǎn)生數(shù)據(jù)的數(shù)據(jù)源進(jìn)行身份鑒別和記錄,確保采集數(shù)據(jù)的機(jī)密性、完整性和真實(shí)性。b)政務(wù)數(shù)據(jù)傳輸:1)數(shù)據(jù)傳輸過(guò)程中的身份鑒別技術(shù)應(yīng)具備安全性,使得數(shù)據(jù)信息不會(huì)被非法操作或越權(quán)訪問(wèn)。2)確保數(shù)據(jù)傳輸應(yīng)采用加密通道、元數(shù)據(jù)加密、去標(biāo)識(shí)化、完整性校驗(yàn)或其他技術(shù)保證傳輸過(guò)程中的機(jī)密性和完整性,包括但不限于個(gè)人信息數(shù)據(jù)、業(yè)務(wù)信息數(shù)據(jù)、鑒別信息數(shù)據(jù)、日志信息數(shù)據(jù)等。3)應(yīng)建立政務(wù)數(shù)據(jù)傳輸鏈路冗余機(jī)制,保證數(shù)據(jù)傳輸?shù)目煽啃院途W(wǎng)絡(luò)傳輸服務(wù)可用性。c)政務(wù)數(shù)據(jù)存儲(chǔ):1)政務(wù)部門應(yīng)將政務(wù)信息資源統(tǒng)一存儲(chǔ)到泰州市政務(wù)信息共享開放平臺(tái),加強(qiáng)數(shù)據(jù)存儲(chǔ)前的保密審查,原則上機(jī)密級(jí)以下涉密數(shù)據(jù)通過(guò)全市電子政務(wù)內(nèi)網(wǎng)平臺(tái)承載,非涉密數(shù)據(jù)通過(guò)政務(wù)信息共享開放平臺(tái)承載。DB3212/T1117—20222)政務(wù)數(shù)據(jù)存儲(chǔ)應(yīng)采用身份鑒別技術(shù)對(duì)數(shù)據(jù)訪問(wèn)者身份進(jìn)行識(shí)別,確保數(shù)據(jù)在授權(quán)的安全范圍內(nèi)被使用、訪問(wèn)、操作,防止數(shù)據(jù)被任意讀取,造成數(shù)據(jù)泄露或數(shù)據(jù)安全屬性被破壞等后果。3)政務(wù)數(shù)據(jù)存儲(chǔ)應(yīng)采用校驗(yàn)技術(shù)或密碼技術(shù)保證重要數(shù)據(jù)在存儲(chǔ)過(guò)程中的完整性,包括但不限于個(gè)人信息數(shù)據(jù)、業(yè)務(wù)信息數(shù)據(jù)、鑒別信息數(shù)據(jù)、日志信息數(shù)據(jù)等。4)應(yīng)采用密碼技術(shù)保證重要數(shù)據(jù)在存儲(chǔ)過(guò)程中的機(jī)密性,包括但不限于業(yè)務(wù)信息數(shù)據(jù)、鑒別信息數(shù)據(jù)、日志信息數(shù)據(jù)等。5)應(yīng)規(guī)定重要數(shù)據(jù)的備份方式、備份頻度、存儲(chǔ)介質(zhì)、保存期等。6)應(yīng)根據(jù)政務(wù)數(shù)據(jù)的重要性和政務(wù)數(shù)據(jù)對(duì)系統(tǒng)運(yùn)行的影響,制定政務(wù)數(shù)據(jù)的備份和恢復(fù)策略、備份和恢復(fù)程序等。7)政務(wù)部門對(duì)政務(wù)數(shù)據(jù)涉密屬性不明確或者有爭(zhēng)議的,按照保密法有關(guān)規(guī)定執(zhí)行。d)政務(wù)數(shù)據(jù)共享:1)涉及個(gè)人信息的政務(wù)數(shù)據(jù)開放內(nèi)容,應(yīng)根據(jù)業(yè)務(wù)對(duì)個(gè)人信息進(jìn)行必要的去標(biāo)識(shí)化處理。2)應(yīng)能夠檢測(cè)開放數(shù)據(jù)資源是否含有非公開信息能力,確保公開數(shù)據(jù)合規(guī)。3)應(yīng)具備對(duì)異常或高風(fēng)險(xiǎn)數(shù)據(jù)訪問(wèn)行為自動(dòng)化識(shí)別和預(yù)警的能力,及時(shí)阻斷違規(guī)行為。e)政務(wù)數(shù)據(jù)加工:1)應(yīng)建立數(shù)據(jù)加工節(jié)點(diǎn)的安全機(jī)制,確保節(jié)點(diǎn)接入的真實(shí)性,防止數(shù)據(jù)泄露。2)在數(shù)據(jù)分析過(guò)程中對(duì)數(shù)據(jù)獲取、訪問(wèn)接口、授權(quán)機(jī)制進(jìn)行管控,應(yīng)建立多源數(shù)據(jù)派生、聚合、關(guān)聯(lián)分析過(guò)程的管控措施,避免分析結(jié)果泄露敏感數(shù)據(jù)、個(gè)人信息。3)應(yīng)建立數(shù)據(jù)溯源機(jī)制,實(shí)現(xiàn)數(shù)據(jù)流向追蹤,并對(duì)溯源數(shù)據(jù)進(jìn)行保護(hù)。4)應(yīng)建立數(shù)據(jù)加工再利用管控機(jī)制,確保對(duì)數(shù)據(jù)加工產(chǎn)生的組谷數(shù)據(jù)、關(guān)聯(lián)數(shù)據(jù)、衍生數(shù)據(jù)的違規(guī)使用、未授權(quán)濫用、非法轉(zhuǎn)存、跨境存儲(chǔ)進(jìn)行檢測(cè)評(píng)估。f)政務(wù)數(shù)據(jù)銷毀:1)應(yīng)使用規(guī)范的工具或產(chǎn)品,采用可靠技術(shù)手段及時(shí)銷毀符合銷毀條件的數(shù)據(jù),確保數(shù)據(jù)不可還原。2)對(duì)于數(shù)據(jù)存儲(chǔ)介質(zhì)的銷毀,應(yīng)使用國(guó)家權(quán)威機(jī)構(gòu)認(rèn)證的設(shè)備或國(guó)家認(rèn)定資質(zhì)的銷毀服務(wù)提供商對(duì)存儲(chǔ)介質(zhì)設(shè)備進(jìn)行物理銷毀。6.2.5.2可根據(jù)政務(wù)數(shù)據(jù)的暴露程度、技術(shù)實(shí)現(xiàn)的難易程度、流行程度等,采用分級(jí)方式對(duì)數(shù)據(jù)安全脆弱性指數(shù)賦值,見表8。表8一種政務(wù)數(shù)據(jù)安全脆弱性指數(shù)與賦值方法5高43低216.2.6安全措施確認(rèn)DB3212/T1117—20226.2.6.1在識(shí)別政務(wù)數(shù)據(jù)安全脆弱性的同時(shí),評(píng)估人員應(yīng)對(duì)數(shù)據(jù)安全措施的有效性進(jìn)行評(píng)估確認(rèn)。對(duì)有效的安全措施繼續(xù)保持,對(duì)確認(rèn)為不適當(dāng)?shù)陌踩胧?yīng)核實(shí)是否應(yīng)被取消或?qū)ζ溥M(jìn)行修正,或用更合適的安全措施替代。6.2.6.2政務(wù)數(shù)據(jù)安全措施確認(rèn)結(jié)果包括兩種情況:a)防護(hù)措施對(duì)數(shù)據(jù)安全保障起到加強(qiáng)作用,此類防護(hù)措施應(yīng)加以保持。b)對(duì)數(shù)據(jù)安全保障起到削弱作用,此類防護(hù)措施應(yīng)被調(diào)整并予以加強(qiáng)。6.2.6.3政務(wù)數(shù)據(jù)安全措施調(diào)節(jié)因數(shù)。在對(duì)數(shù)據(jù)安全風(fēng)險(xiǎn)進(jìn)行分析評(píng)價(jià)時(shí),應(yīng)考慮數(shù)據(jù)、數(shù)據(jù)安全威脅、數(shù)據(jù)安全脆弱性的綜合作用以及數(shù)據(jù)安全措施產(chǎn)生的加強(qiáng)或削弱作用,因此引入數(shù)據(jù)安全措施調(diào)節(jié)因數(shù)對(duì)數(shù)據(jù)安全風(fēng)險(xiǎn)進(jìn)行修正。6.2.6.4政務(wù)數(shù)據(jù)安全措施調(diào)節(jié)因數(shù)的取值應(yīng)設(shè)置在一個(gè)合理的取值區(qū)間,能夠反映現(xiàn)有數(shù)據(jù)安全措施對(duì)數(shù)據(jù)安全保障產(chǎn)生的加強(qiáng)或削弱作用。6.3風(fēng)險(xiǎn)分析與評(píng)價(jià)6.3.1應(yīng)結(jié)合數(shù)據(jù)風(fēng)險(xiǎn)值計(jì)算和數(shù)據(jù)風(fēng)險(xiǎn)面臨的風(fēng)險(xiǎn)等級(jí)對(duì)數(shù)據(jù)進(jìn)行定量與定性的綜合分析與評(píng)價(jià)。6.3.2應(yīng)根據(jù)數(shù)據(jù)安全風(fēng)險(xiǎn)分析與評(píng)價(jià)過(guò)程應(yīng)確定影響數(shù)據(jù)安全風(fēng)險(xiǎn)的要素、要素之間的組合方式以及具體的計(jì)算方法。影響數(shù)據(jù)安全風(fēng)險(xiǎn)的要素主要包括數(shù)據(jù)安全威脅頻率、數(shù)據(jù)安全脆弱性指數(shù)、數(shù)據(jù)級(jí)別以及現(xiàn)有數(shù)據(jù)安全措施。6.3.3應(yīng)根據(jù)安全威脅利用數(shù)據(jù)的脆弱性造成的破壞對(duì)數(shù)據(jù)安全風(fēng)險(xiǎn)進(jìn)行評(píng)價(jià)。6.4編制報(bào)告6.4.1同時(shí)結(jié)合現(xiàn)有數(shù)據(jù)安全措施對(duì)數(shù)據(jù)安全風(fēng)險(xiǎn)的加強(qiáng)或削弱作用進(jìn)行關(guān)聯(lián)分析,并編制數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估報(bào)告。6.4.2被評(píng)估組織根據(jù)本行業(yè)、單位的風(fēng)險(xiǎn)管理策略,確認(rèn)數(shù)據(jù)安全風(fēng)險(xiǎn)接受程度,對(duì)不可接受的數(shù)據(jù)安全風(fēng)險(xiǎn),應(yīng)釆取風(fēng)險(xiǎn)管控措施進(jìn)行控制。DB3212/T1117—2022評(píng)估對(duì)象生命周期各階段的風(fēng)險(xiǎn)評(píng)估A.1概述風(fēng)險(xiǎn)評(píng)估應(yīng)貫穿于評(píng)估對(duì)象生命周期各階段中。評(píng)估對(duì)象生命周期各階段中涉及的風(fēng)險(xiǎn)評(píng)估原則和方法是一致的,但由于各階段實(shí)施內(nèi)容、對(duì)象、安全需求不同,使得風(fēng)險(xiǎn)評(píng)估的對(duì)象、目的、要求等各方面也有所不同。在規(guī)劃設(shè)計(jì)階段,通過(guò)風(fēng)險(xiǎn)評(píng)估以確定評(píng)估對(duì)象的安全目標(biāo);在建設(shè)驗(yàn)收階段,通過(guò)風(fēng)險(xiǎn)評(píng)估以確定評(píng)估對(duì)象的安全目標(biāo)達(dá)成與否;在運(yùn)行維護(hù)階段,要持續(xù)的實(shí)施風(fēng)險(xiǎn)評(píng)估以識(shí)別評(píng)估對(duì)象面臨的不斷變化的風(fēng)險(xiǎn)和脆弱性,從而確定安全措施的有效性,確保安全目標(biāo)得以實(shí)現(xiàn)。因此,每個(gè)階段風(fēng)險(xiǎn)評(píng)估的具體實(shí)施應(yīng)根據(jù)該階段的特點(diǎn)有所側(cè)重的進(jìn)行。A.2規(guī)劃階段的風(fēng)險(xiǎn)評(píng)估規(guī)劃階段風(fēng)險(xiǎn)評(píng)估的目的是識(shí)別評(píng)估對(duì)象的業(yè)務(wù)規(guī)劃,以支撐評(píng)估對(duì)象安全需求及安全規(guī)劃等。規(guī)劃階段的評(píng)估應(yīng)能夠描述評(píng)估對(duì)象建成后對(duì)現(xiàn)有業(yè)務(wù)模式的作用,包括技術(shù)、管理等方面,并根據(jù)其作用確定評(píng)估對(duì)象建設(shè)應(yīng)達(dá)到的安全目標(biāo)。本階段評(píng)估中,資產(chǎn)、脆弱性不需要識(shí)別;威脅應(yīng)根據(jù)未來(lái)應(yīng)用對(duì)象、應(yīng)用環(huán)境、業(yè)務(wù)狀況、操作要求等方面進(jìn)行分析。評(píng)估著重在以下幾方面:a)是否依據(jù)相關(guān)規(guī)則,建立了與業(yè)務(wù)規(guī)劃相一致的安全規(guī)劃,并得到最高管理者的認(rèn)可;b)是否依據(jù)業(yè)務(wù)建立與之相契合的安全策略,并得到最高安全管理者的認(rèn)可;c)系統(tǒng)規(guī)劃中是否明確評(píng)估對(duì)象開發(fā)的組織、業(yè)務(wù)變更的管理、開發(fā)優(yōu)先級(jí);d)系統(tǒng)規(guī)劃中是否考慮評(píng)估對(duì)象的威脅、環(huán)境,并制定總體的安全方針;e)系統(tǒng)規(guī)劃中是否描述評(píng)估對(duì)象預(yù)期使用的信息,包括預(yù)期的信息系統(tǒng)、資產(chǎn)的重要性、潛在的價(jià)值、可能的使用限制、對(duì)業(yè)務(wù)的支持程度等;D系統(tǒng)規(guī)劃中是否描述所有與評(píng)估對(duì)象安全相關(guān)的運(yùn)行環(huán)境,包括物理和人員的安全配置,以及明確相關(guān)的法規(guī)、組織安全策略、專門技術(shù)和知識(shí)等。規(guī)劃階段的評(píng)估結(jié)果應(yīng)體現(xiàn)在評(píng)估對(duì)象整體規(guī)劃或項(xiàng)目建議書中。A.3設(shè)計(jì)階段的風(fēng)險(xiǎn)評(píng)估設(shè)計(jì)階段的風(fēng)險(xiǎn)評(píng)估需要根據(jù)規(guī)劃階段所明確的運(yùn)行環(huán)境、業(yè)務(wù)重要性、資產(chǎn)重要性,提出安全功能需求設(shè)計(jì)階段的風(fēng)險(xiǎn)評(píng)估結(jié)果應(yīng)對(duì)設(shè)計(jì)方案中所提供的安全功能符合性進(jìn)行判斷,作為實(shí)施過(guò)程風(fēng)險(xiǎn)控制的依據(jù)。本階段評(píng)估中,應(yīng)詳細(xì)評(píng)估設(shè)計(jì)方案中面臨威脅的描述,將評(píng)估對(duì)象使用的具體設(shè)備、軟件等資產(chǎn)及其安全功能形成需求列表。對(duì)設(shè)計(jì)方案的評(píng)估著重在以下幾方面:a)設(shè)計(jì)方案是否符合評(píng)估對(duì)象建設(shè)規(guī)劃,并得到最高管理者的認(rèn)可;b)設(shè)計(jì)方案是否對(duì)評(píng)估對(duì)象建設(shè)后面臨的威脅進(jìn)行了分析,重點(diǎn)分析來(lái)自物理環(huán)境和自然的威脅,以及由于內(nèi)、外部入侵等造成的威脅;c)設(shè)計(jì)方案中的安全需求是否符合規(guī)劃階段的安全目標(biāo),并基于威脅的分析,制定評(píng)估對(duì)象的總體安全策略;d)設(shè)計(jì)方案是否采取了一定的手段來(lái)應(yīng)對(duì)可能的故障;e)設(shè)計(jì)方案是否對(duì)設(shè)計(jì)原型中的技術(shù)實(shí)現(xiàn)以及人員、組織管理等方面的脆弱性進(jìn)行評(píng)估,包括設(shè)計(jì)過(guò)程中的管理脆弱性和技術(shù)平臺(tái)固有的脆弱性;f)設(shè)計(jì)方案是否考慮隨著其他系統(tǒng)接入而可能產(chǎn)生的風(fēng)險(xiǎn);g)系統(tǒng)性能是否滿足用戶需求,并考慮到峰值的影響,是否在技術(shù)上考慮了滿足系統(tǒng)性能要求的方法;h)應(yīng)用系統(tǒng)(含數(shù)據(jù)庫(kù))是否根據(jù)業(yè)務(wù)需要進(jìn)行了安全設(shè)計(jì);i)設(shè)計(jì)方案是否根據(jù)開發(fā)的規(guī)模、時(shí)間及系統(tǒng)的特點(diǎn)選擇開發(fā)方法,并根據(jù)設(shè)計(jì)開發(fā)計(jì)劃及用戶需求,對(duì)系統(tǒng)涉及的軟件、硬件與網(wǎng)絡(luò)進(jìn)行分析和選型;DB3212/T1117—2022J)設(shè)計(jì)活動(dòng)中所釆用的安全控制措施、安全技術(shù)保障手段對(duì)風(fēng)險(xiǎn)的影響。在安全需求變更和設(shè)計(jì)變更后,也需要重復(fù)這項(xiàng)評(píng)估。設(shè)計(jì)階段的評(píng)估可以以安全建設(shè)方案評(píng)審的方式進(jìn)行,判定方案所提供的安全功能與信息技術(shù)安全技術(shù)標(biāo)準(zhǔn)的符合性。評(píng)估結(jié)果應(yīng)體現(xiàn)在評(píng)估對(duì)象需求分析報(bào)告或建設(shè)實(shí)施方案中。A.4實(shí)施階段的風(fēng)險(xiǎn)評(píng)估實(shí)施階段風(fēng)險(xiǎn)評(píng)估的目的是根據(jù)安全需求和運(yùn)行環(huán)境對(duì)系統(tǒng)開發(fā)、實(shí)施過(guò)程進(jìn)行風(fēng)險(xiǎn)識(shí)別,并對(duì)建成后的安全功能進(jìn)行驗(yàn)證。根據(jù)設(shè)計(jì)階段分析的威脅和制定的安全措施,在實(shí)施及驗(yàn)收時(shí)進(jìn)行質(zhì)量控制?;谠O(shè)計(jì)階段的資產(chǎn)列表、安全措施,實(shí)施階段應(yīng)對(duì)規(guī)劃階段的安全威脅進(jìn)行進(jìn)一步細(xì)分,同時(shí)評(píng)估安全措施的實(shí)現(xiàn)程度,從而確定安全措施能否抵御現(xiàn)有威脅、脆弱性的影響。實(shí)施階段風(fēng)險(xiǎn)評(píng)估主要對(duì)業(yè)務(wù)及其相關(guān)信息系統(tǒng)的開發(fā)、技術(shù)與產(chǎn)品獲取,系統(tǒng)交付實(shí)施兩個(gè)過(guò)程進(jìn)行評(píng)估。開發(fā)、技術(shù)與產(chǎn)品獲取過(guò)程的評(píng)估要點(diǎn)包括:a)法律、政策、適用標(biāo)準(zhǔn)和指導(dǎo)方針:直接或間接影響評(píng)估對(duì)象安全需求的特定法律;影響評(píng)估對(duì)象安全需求、產(chǎn)品選擇的政府政策、國(guó)際或國(guó)家標(biāo)準(zhǔn);b)評(píng)估對(duì)象的功能需要:安全需求是否有效地支持系統(tǒng)的功能;c)成本效益風(fēng)險(xiǎn):是否根據(jù)評(píng)估對(duì)象的資產(chǎn)、威脅和脆弱性的分析結(jié)果,確定在符合相關(guān)法律、政策、標(biāo)準(zhǔn)和功能需要的前提下選擇最合適的安全措施;d)評(píng)估保證級(jí)別:是否明確系統(tǒng)建設(shè)后應(yīng)進(jìn)行怎樣的測(cè)試和檢查,從而確定是否滿足項(xiàng)目建設(shè)、實(shí)施規(guī)范的要求。A.5交付階段的風(fēng)險(xiǎn)評(píng)估系統(tǒng)交付實(shí)施過(guò)程的評(píng)估要點(diǎn)包括:a)根據(jù)實(shí)際建設(shè)的系統(tǒng),詳細(xì)分析資產(chǎn)、面臨的威脅和脆弱性;b)根據(jù)系統(tǒng)建設(shè)目標(biāo)和安全需求,對(duì)系統(tǒng)的安全功能進(jìn)行驗(yàn)收測(cè)試;評(píng)價(jià)安全措施能否抵御安全威脅;c)評(píng)估是否建立了與整體安全策略一致的組織管理制度;d)對(duì)系統(tǒng)實(shí)現(xiàn)的風(fēng)險(xiǎn)控制效果與預(yù)期設(shè)計(jì)的符合性進(jìn)行判斷,如存在較大的不符合,應(yīng)重新進(jìn)行評(píng)估對(duì)象安全策略的設(shè)計(jì)與調(diào)整。本階段風(fēng)險(xiǎn)評(píng)估可以采取對(duì)照實(shí)施方案和標(biāo)準(zhǔn)要求的方式,對(duì)實(shí)際建設(shè)結(jié)果進(jìn)行測(cè)試、分析。A.6運(yùn)行階段的風(fēng)險(xiǎn)評(píng)估運(yùn)行維護(hù)階段風(fēng)險(xiǎn)評(píng)估的目的是了解和控制運(yùn)行過(guò)程中的安全風(fēng)險(xiǎn),是一種較為全面的風(fēng)險(xiǎn)評(píng)估。評(píng)估內(nèi)容包括對(duì)真實(shí)運(yùn)行的資產(chǎn)、威脅、脆弱性等各方面。a)資產(chǎn)評(píng)估:包括對(duì)業(yè)務(wù)、系統(tǒng)資產(chǎn)、系統(tǒng)組件和單元資產(chǎn)的評(píng)估。業(yè)務(wù)評(píng)估包括業(yè)務(wù)定位、業(yè)務(wù)關(guān)聯(lián)性、完整性、業(yè)務(wù)流程分析;系統(tǒng)資產(chǎn)評(píng)估包括系統(tǒng)分類和業(yè)務(wù)承載連續(xù)性的評(píng)估;系統(tǒng)組件和單元資產(chǎn)是在真實(shí)環(huán)境下較為細(xì)致的評(píng)估,包括實(shí)施階段采購(gòu)的軟硬件資產(chǎn)、系統(tǒng)運(yùn)行過(guò)程中生成的信息資產(chǎn)、相關(guān)的人員與服務(wù)等,本階段資產(chǎn)識(shí)別是前期資產(chǎn)識(shí)別的補(bǔ)充與增加。b)威脅評(píng)估:應(yīng)全面地分析威脅的可能性和嚴(yán)重程度。對(duì)威脅導(dǎo)致安全事件的評(píng)估可以參照威脅來(lái)源動(dòng)機(jī)、能力和安全事件的發(fā)生頻率。c)脆弱性評(píng)估:是全面的脆弱性評(píng)估。包括運(yùn)行環(huán)境中物理、網(wǎng)絡(luò)、系統(tǒng)、應(yīng)用、安全保障設(shè)備、管理等各方面的脆弱性。技術(shù)脆弱性評(píng)估可以采取核查、掃描、案例驗(yàn)證、滲透性測(cè)試的方式實(shí)施;安全保障設(shè)備的脆弱性評(píng)估,應(yīng)包括安全功能的實(shí)現(xiàn)情況和安全保障設(shè)備本身的脆弱性;管理脆弱性評(píng)估可以采取文檔、記錄核查等方式進(jìn)行驗(yàn)證。d)風(fēng)險(xiǎn)計(jì)算:根據(jù)本文件的相關(guān)方法,對(duì)風(fēng)險(xiǎn)進(jìn)行定性或定量的風(fēng)險(xiǎn)分析,描述不同業(yè)務(wù)、系統(tǒng)資產(chǎn)的風(fēng)險(xiǎn)高低狀況。運(yùn)行維護(hù)階段的風(fēng)險(xiǎn)評(píng)估應(yīng)定期執(zhí)行;當(dāng)組織的業(yè)務(wù)流程、系統(tǒng)狀況發(fā)生重大變更時(shí),也應(yīng)進(jìn)行風(fēng)險(xiǎn)評(píng)估,重大變更包括以下情況(但不限于):a)增加新的應(yīng)用或應(yīng)用發(fā)生較大變更;b)網(wǎng)絡(luò)結(jié)構(gòu)和連接狀況發(fā)生較大變更;c)技術(shù)平臺(tái)大規(guī)模的更新;d)系統(tǒng)擴(kuò)容或改造;DB3212/T1117—2022e)發(fā)生重大安全事件后,或基于某些運(yùn)行記錄懷疑將發(fā)生重大安全事件;D組織結(jié)構(gòu)發(fā)生重大變動(dòng)對(duì)系統(tǒng)產(chǎn)生了影響。A.7廢棄階段的風(fēng)險(xiǎn)評(píng)估廢棄階段風(fēng)險(xiǎn)評(píng)估著重在以下幾方面:a)確保硬件和軟件等資產(chǎn)及殘留信息得到了適當(dāng)?shù)奶幹?,并確保系統(tǒng)組件被合理地丟棄或更換;b)如果被廢棄的系統(tǒng)是某個(gè)系統(tǒng)的一部分,或與其他系統(tǒng)存在物理或邏輯上的連接,還需考慮系統(tǒng)廢棄后與其他系統(tǒng)的連接是否被關(guān)閉;c)如果在系統(tǒng)變更中廢棄,除對(duì)廢棄部分外,還應(yīng)對(duì)變更的部分進(jìn)行評(píng)估,以確定是否會(huì)增加風(fēng)險(xiǎn)或引入新的風(fēng)險(xiǎn);d)是否建立了流程,確保更新過(guò)程在一個(gè)安全、系統(tǒng)化的狀態(tài)下完成。本階段應(yīng)重點(diǎn)對(duì)廢棄資產(chǎn)對(duì)組織的影響進(jìn)行分析,并根據(jù)不同的影響制定不同的處理方式。對(duì)由于系統(tǒng)廢棄可能帶來(lái)的新的威脅進(jìn)行分析,并改進(jìn)新系統(tǒng)或管理模式。對(duì)廢棄資產(chǎn)的處理過(guò)程應(yīng)在有效的監(jiān)督之下實(shí)施,同時(shí)對(duì)廢棄的執(zhí)行人員進(jìn)行安全教育,評(píng)估對(duì)象的維護(hù)技術(shù)人員和管理人員均應(yīng)參與此階段的評(píng)估。DB3212/T1117—2022風(fēng)險(xiǎn)評(píng)估的工作形式B.1自評(píng)估自評(píng)估是指評(píng)估對(duì)象的擁有、運(yùn)營(yíng)或使用單位發(fā)起的對(duì)本單位進(jìn)行的風(fēng)險(xiǎn)評(píng)估。自評(píng)估應(yīng)在本文件的指導(dǎo)下,結(jié)合評(píng)估對(duì)象特定的安全要求實(shí)施。周期性進(jìn)行的自評(píng)估可以在評(píng)估流程上適當(dāng)簡(jiǎn)化,重點(diǎn)針對(duì)自上次評(píng)估后評(píng)估對(duì)象發(fā)生變化后引入的新威脅,以及脆弱性的完整識(shí)別,以便于兩次評(píng)估結(jié)果的對(duì)比。但評(píng)估對(duì)象發(fā)生A.6中所列的重大變更時(shí),應(yīng)依據(jù)本文件進(jìn)行完整的評(píng)估。自評(píng)估可由發(fā)起方實(shí)施或委托風(fēng)險(xiǎn)評(píng)估服務(wù)技術(shù)支持方實(shí)施。由發(fā)起方實(shí)施的評(píng)估可以降低實(shí)施的費(fèi)用、提高相關(guān)人員的安全意識(shí),但可能由于缺乏風(fēng)險(xiǎn)評(píng)估的專業(yè)技能,其結(jié)果不夠深入準(zhǔn)確;同時(shí),受到組織內(nèi)部各種因素的影響,其評(píng)估結(jié)果的客觀性易受影響。委托風(fēng)險(xiǎn)評(píng)估服務(wù)技術(shù)支持方實(shí)施的評(píng)估,過(guò)程比較規(guī)范、評(píng)估結(jié)果的客觀性比較好,可信程度較高;但由于受到行業(yè)知識(shí)技能及業(yè)務(wù)了解的限制,對(duì)評(píng)估對(duì)象的了解,尤其是在業(yè)務(wù)方面的特殊要求存在一定的局限。由于引入風(fēng)險(xiǎn)評(píng)估服務(wù)技術(shù)支持方本身就是一個(gè)風(fēng)險(xiǎn)因素,因此,對(duì)其背景與資質(zhì)、評(píng)估過(guò)程與結(jié)果的保密要求等方面應(yīng)進(jìn)行控制。此外,為保證風(fēng)險(xiǎn)評(píng)估的實(shí)施,與評(píng)估對(duì)象相連的相關(guān)方也應(yīng)配合,以防止給其他方的使用帶來(lái)困難或引入新的風(fēng)險(xiǎn)。B.2檢查評(píng)估檢查評(píng)估是指評(píng)估對(duì)象上級(jí)管理部門組織的或國(guó)家有關(guān)職能部門開展的風(fēng)險(xiǎn)評(píng)估。檢查評(píng)估可依據(jù)本文件的要求,實(shí)施完整的風(fēng)險(xiǎn)評(píng)估過(guò)程。檢查評(píng)估也可在自評(píng)估實(shí)施的基礎(chǔ)上,對(duì)關(guān)鍵環(huán)節(jié)或重點(diǎn)內(nèi)容實(shí)施抽樣評(píng)估,包括以下內(nèi)容(但不限于):a)自評(píng)估隊(duì)伍及技術(shù)人員審查;b)自評(píng)估方法的檢查;c)自評(píng)估過(guò)程控制與文檔記錄檢查;f)自評(píng)估脆弱性列表審查;g)現(xiàn)有安全措施有效性檢查;h)自評(píng)估結(jié)果審查與釆取相應(yīng)措施的跟蹤檢查;i)自評(píng)估技術(shù)技能限制未完成項(xiàng)目的檢查評(píng)估;j)上級(jí)關(guān)注或要求的關(guān)鍵環(huán)節(jié)和重點(diǎn)內(nèi)容的檢查評(píng)估;k)軟硬件維護(hù)制度及實(shí)施管理的檢查;l)突發(fā)事件應(yīng)對(duì)措施的檢查。檢查評(píng)估也可委托風(fēng)險(xiǎn)評(píng)估服務(wù)技術(shù)支持方實(shí)施,但評(píng)估結(jié)果僅對(duì)檢查評(píng)估的發(fā)起單位負(fù)責(zé)。由于檢查評(píng)估代表了主管機(jī)關(guān),涉及評(píng)估對(duì)象也往往較多,因此,要對(duì)實(shí)施檢查評(píng)估機(jī)構(gòu)的資質(zhì)進(jìn)行嚴(yán)格管理。DB3212/T1117—2022風(fēng)險(xiǎn)評(píng)估的工具C.1概述風(fēng)險(xiǎn)評(píng)估工具是風(fēng)險(xiǎn)評(píng)估的輔助手段,是保證風(fēng)險(xiǎn)評(píng)估結(jié)果可信度的一個(gè)重要因素。風(fēng)險(xiǎn)評(píng)估工具的使用不但在一定程度上解決了手動(dòng)評(píng)估的局限性,最主要的是它能夠?qū)<抑R(shí)進(jìn)行集中,使專家的經(jīng)驗(yàn)知識(shí)被廣泛地應(yīng)用。根據(jù)在風(fēng)險(xiǎn)評(píng)估過(guò)程中的主要任務(wù)和作用原理的不同,風(fēng)險(xiǎn)評(píng)估的工具可以分成風(fēng)險(xiǎn)評(píng)估與管理工具、系統(tǒng)基礎(chǔ)平臺(tái)風(fēng)險(xiǎn)評(píng)估工具、風(fēng)險(xiǎn)評(píng)估輔助工具三類。風(fēng)險(xiǎn)評(píng)估與管理工具是一套集成了風(fēng)險(xiǎn)評(píng)估各類知識(shí)和判據(jù)的管理信息系統(tǒng),以規(guī)范風(fēng)險(xiǎn)評(píng)估的過(guò)程和操作方法;或者是用于收集評(píng)估所需要的數(shù)據(jù)和資料,基于專家經(jīng)驗(yàn),對(duì)輸入輸出進(jìn)行模型分析。系統(tǒng)基礎(chǔ)平臺(tái)風(fēng)險(xiǎn)評(píng)估工具主要用于對(duì)信息系統(tǒng)的主要部件(如操作系統(tǒng)、數(shù)據(jù)庫(kù)系統(tǒng)、網(wǎng)絡(luò)設(shè)備等)的脆弱性進(jìn)行分析,或?qū)嵤┗诖嗳跣缘墓?。風(fēng)險(xiǎn)評(píng)估輔助工具則實(shí)現(xiàn)對(duì)數(shù)據(jù)的采集、現(xiàn)狀分析和趨勢(shì)分析等單項(xiàng)功能,為風(fēng)險(xiǎn)評(píng)估各要素的賦值、定級(jí)提供依據(jù)。C.2風(fēng)險(xiǎn)評(píng)估與管理工具風(fēng)險(xiǎn)評(píng)估與管理工具大部分是基于某種標(biāo)準(zhǔn)方法或某組織自行開發(fā)的評(píng)估方法,可以有效地通過(guò)輸入數(shù)據(jù)來(lái)分析風(fēng)險(xiǎn),給出對(duì)風(fēng)險(xiǎn)的評(píng)價(jià)并推薦控制風(fēng)險(xiǎn)的安全措施。風(fēng)險(xiǎn)評(píng)估與管理工具通常建立在一定的模型或算法之上,風(fēng)險(xiǎn)由業(yè)務(wù)重要性、資產(chǎn)重要性、所面臨的威脅以及威脅所利用的脆弱性來(lái)確定;也有的通過(guò)建立專家系統(tǒng),利用專家經(jīng)驗(yàn)進(jìn)行分析,給出專家結(jié)論。這種評(píng)估工具需要不斷進(jìn)行知識(shí)庫(kù)的擴(kuò)充。此類工具實(shí)現(xiàn)了對(duì)風(fēng)險(xiǎn)評(píng)估全過(guò)程的實(shí)施和管理,包括:評(píng)估對(duì)象基本信息獲取、業(yè)務(wù)信息獲取、資產(chǎn)信息獲取、脆弱性識(shí)別與管理、威脅識(shí)別、風(fēng)險(xiǎn)計(jì)算、評(píng)估過(guò)程與評(píng)估結(jié)果管理等功能。評(píng)估的方式可以通過(guò)問(wèn)卷的方式,也可以通過(guò)結(jié)構(gòu)化的推理過(guò)程,建立模型、輸入相關(guān)信息,得出評(píng)估結(jié)論。通常這類工具在對(duì)風(fēng)險(xiǎn)進(jìn)行評(píng)估后都會(huì)有針對(duì)性地提出風(fēng)險(xiǎn)控制措施。根據(jù)實(shí)現(xiàn)方法的不同,風(fēng)險(xiǎn)評(píng)估與管理工具可以分為三類。a)基于信息安全標(biāo)準(zhǔn)的風(fēng)險(xiǎn)評(píng)估與管理工具。目前,市面上存在多種不同的風(fēng)險(xiǎn)分析標(biāo)準(zhǔn)或指南,不同的風(fēng)險(xiǎn)分析方法側(cè)重點(diǎn)不同。以這些標(biāo)準(zhǔn)或指南的內(nèi)容為基礎(chǔ),分別開發(fā)相應(yīng)的評(píng)估工具,完成遵循標(biāo)準(zhǔn)或指南的風(fēng)險(xiǎn)評(píng)估過(guò)程。b)基于知識(shí)的風(fēng)險(xiǎn)評(píng)估與管理工具?;谥R(shí)的風(fēng)險(xiǎn)評(píng)估與管理工具并不僅僅遵循某個(gè)單一的標(biāo)準(zhǔn)或指南,而是將各種風(fēng)險(xiǎn)分析方法進(jìn)行綜合,并結(jié)合實(shí)踐經(jīng)驗(yàn),形成風(fēng)險(xiǎn)評(píng)估知識(shí)庫(kù),以此為基礎(chǔ)完成綜合評(píng)估。它還涉及來(lái)自類似組織的最佳實(shí)踐,主要通過(guò)多種途徑采集相關(guān)信息,識(shí)別組織的風(fēng)險(xiǎn)和當(dāng)前的安全措施;與特定的標(biāo)準(zhǔn)或最佳實(shí)踐進(jìn)行比較,從中找出不符合的地方;按照標(biāo)準(zhǔn)或最佳實(shí)踐的推薦選擇安全措施以控制風(fēng)險(xiǎn)。c)基于模型的風(fēng)險(xiǎn)評(píng)估與管理工具。基于標(biāo)準(zhǔn)或基于知識(shí)的風(fēng)險(xiǎn)評(píng)估與管理工具,都使用了定性分析方法或定量分析方法,或者將定性與定量相結(jié)合。定性分析方法是目前廣泛采用的方法,需要憑借評(píng)估方的知識(shí)、經(jīng)驗(yàn)和直覺(jué),或者業(yè)界的標(biāo)準(zhǔn)和實(shí)踐,為風(fēng)險(xiǎn)的各個(gè)要素定級(jí)。定性分析法操作相對(duì)容易,但也可能因?yàn)樵u(píng)估方經(jīng)驗(yàn)和直覺(jué)的偏差而使分析結(jié)果失準(zhǔn)。定量分析則對(duì)構(gòu)成風(fēng)險(xiǎn)的各個(gè)要素和潛在損失水平賦予數(shù)值或貨幣金額,通過(guò)對(duì)度量風(fēng)險(xiǎn)的所有要素進(jìn)行賦值,建立綜合評(píng)價(jià)的數(shù)學(xué)模型,從而完成風(fēng)險(xiǎn)的量化計(jì)算。定量分析方法準(zhǔn)確,但前期建立系統(tǒng)風(fēng)險(xiǎn)模型較困難。定性與定量結(jié)合分析方法就是將風(fēng)險(xiǎn)要素的賦值和計(jì)算,根據(jù)需要分別采取定性和定量的方法完成?;谀P偷娘L(fēng)險(xiǎn)評(píng)估與管理工具是在對(duì)系統(tǒng)各組成部分、安全要素充分研究的基礎(chǔ)上,對(duì)典型系統(tǒng)的資產(chǎn)、威脅、脆弱性建立量化或半量化的模型,根據(jù)采集信息的輸入,得到評(píng)價(jià)的結(jié)果。C.3系統(tǒng)基礎(chǔ)平臺(tái)風(fēng)險(xiǎn)評(píng)估工具DB3212/T1117—2022系統(tǒng)基礎(chǔ)平臺(tái)風(fēng)險(xiǎn)評(píng)估工具包括脆弱性掃描工具、滲透性測(cè)試工具、代碼審計(jì)工具、移動(dòng)應(yīng)用安全測(cè)試工具、工控安全測(cè)試工具、機(jī)房檢測(cè)工具等。脆弱性掃描工具又稱為安全掃描器、漏洞掃描儀等,主要用于識(shí)別網(wǎng)絡(luò)、操作系統(tǒng)、數(shù)據(jù)庫(kù)系統(tǒng)的脆弱性。通常情況下,這些工具能夠發(fā)現(xiàn)軟件和硬件中已知的脆弱性,以決定系統(tǒng)是否易受已知攻擊的影響。脆弱性掃描工具是目前應(yīng)用最廣泛的風(fēng)險(xiǎn)評(píng)估工具,主要完成操作系統(tǒng)、數(shù)據(jù)庫(kù)系統(tǒng)、網(wǎng)絡(luò)協(xié)議、網(wǎng)絡(luò)服務(wù)等的安全脆弱性檢測(cè)功能,目前常見的脆弱性掃描工具有以下幾種類型:a)基于網(wǎng)絡(luò)的掃描器:在網(wǎng)絡(luò)中運(yùn)行,能夠檢測(cè)如防火墻錯(cuò)誤配置或連接到網(wǎng)絡(luò)上的易受攻擊的網(wǎng)絡(luò)服務(wù)器的關(guān)鍵漏洞;b)基于主機(jī)的掃描器:發(fā)現(xiàn)主機(jī)的操作系統(tǒng)、特殊服務(wù)和配置的細(xì)節(jié),發(fā)現(xiàn)潛在的用戶行為風(fēng)險(xiǎn),如密碼強(qiáng)度不夠,也可實(shí)施對(duì)文件系統(tǒng)的檢查;c)基于平臺(tái)的掃描器:能夠發(fā)現(xiàn)平臺(tái)存在的脆弱性,平臺(tái)包括云平臺(tái)、大數(shù)據(jù)平臺(tái)等;d)分布式網(wǎng)絡(luò)掃描器:由遠(yuǎn)程掃描代理、對(duì)這些代理的即插即用更新機(jī)制、中心管理點(diǎn)三部分構(gòu)成,用于企業(yè)級(jí)網(wǎng)絡(luò)的脆弱性評(píng)估,分布和位于不同的位置、城市甚至不同的國(guó)家;e)數(shù)據(jù)庫(kù)脆弱性掃描器:對(duì)數(shù)據(jù)庫(kù)的授權(quán)、認(rèn)證和完整性進(jìn)行詳細(xì)的分析,也可以識(shí)別數(shù)據(jù)庫(kù)系統(tǒng)中潛在的脆弱性。滲透性測(cè)試工具是根據(jù)脆弱性掃描工具掃描的結(jié)果進(jìn)行模擬攻擊測(cè)試,判斷被非法訪問(wèn)者利用的可能性。這類工具通常包括黑客工具、腳本文件。滲透性測(cè)試的目的是檢測(cè)已發(fā)現(xiàn)的脆弱性是否真正會(huì)給系統(tǒng)或網(wǎng)絡(luò)帶來(lái)影響。通常滲透性工具與脆弱性掃描工具一起使用,并可能會(huì)對(duì)被評(píng)估系統(tǒng)的運(yùn)行帶來(lái)一定影響。代碼審計(jì)工具是通過(guò)對(duì)程序源代碼逐條進(jìn)行檢查和分析,發(fā)現(xiàn)這些源代碼缺陷引發(fā)的安全漏洞,并提供代碼修訂措施和建議。App安全測(cè)試工具是通過(guò)對(duì)App的代碼、會(huì)話、數(shù)據(jù)、通信等進(jìn)行安全測(cè)試,以發(fā)現(xiàn)App中存在的脆弱性的工具。工控安全測(cè)試工具是對(duì)工業(yè)控制系統(tǒng)的網(wǎng)絡(luò)和應(yīng)用進(jìn)行安全性測(cè)試,以發(fā)現(xiàn)工業(yè)控制系統(tǒng)中存在的脆弱性的工具。C.4風(fēng)險(xiǎn)評(píng)估輔助工具科學(xué)的風(fēng)險(xiǎn)評(píng)估需要大量的實(shí)踐和經(jīng)驗(yàn)數(shù)據(jù)的支持,這些數(shù)據(jù)的積累是風(fēng)險(xiǎn)評(píng)估科學(xué)性的基礎(chǔ)。風(fēng)險(xiǎn)評(píng)估過(guò)程中,可以利用一些輔助性的工具和方法來(lái)釆集數(shù)據(jù),幫助完成現(xiàn)狀分析和趨勢(shì)判斷。a)國(guó)家漏洞庫(kù)、專業(yè)機(jī)構(gòu)發(fā)布的漏洞與威脅統(tǒng)計(jì)數(shù)據(jù)。b)檢查列表和基線檢查工具:檢查列表是基于特定標(biāo)準(zhǔn)或基線建立的,對(duì)特定系統(tǒng)進(jìn)行審查的項(xiàng)目條款。通過(guò)檢查列表,操作者可以快速定位系統(tǒng)目前的安全狀況與基線要求之間的差距,該檢查工作可以通過(guò)基線檢查工具實(shí)現(xiàn)。c)網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng):全流量威脅檢測(cè)系統(tǒng)、基于日志的失陷檢測(cè)工具和入侵檢測(cè)系統(tǒng)等通過(guò)部署檢測(cè)引擎,收集、處理整個(gè)網(wǎng)絡(luò)中的通信信息,以獲取可能對(duì)網(wǎng)絡(luò)或主機(jī)造成危害的入侵攻擊事件;幫助檢測(cè)各種攻擊試探和誤操作;同時(shí)也可以作為一個(gè)警報(bào)器,提醒管理員發(fā)生的安全狀況。d)態(tài)勢(shì)感知系統(tǒng):態(tài)勢(shì)感知系統(tǒng)通過(guò)綜合分析網(wǎng)絡(luò)安全要素,評(píng)估安全狀況,預(yù)測(cè)其發(fā)展趨勢(shì),以可視化的方式展現(xiàn)給用戶,并給岀相應(yīng)的報(bào)表和應(yīng)對(duì)措施;它的相應(yīng)報(bào)表可以作為安全現(xiàn)狀數(shù)據(jù),并用于分析威脅情況。e)安全審計(jì)工具:用于記錄網(wǎng)絡(luò)行為,分析系統(tǒng)或網(wǎng)絡(luò)安全現(xiàn)狀;它的審計(jì)記錄可以作為風(fēng)險(xiǎn)評(píng)估中的安全現(xiàn)狀數(shù)據(jù),并可用于判斷評(píng)估對(duì)象威脅信息的來(lái)源。f)拓?fù)浒l(fā)現(xiàn)工具:通過(guò)接入點(diǎn)接入被評(píng)估網(wǎng)絡(luò),完成被評(píng)估網(wǎng)絡(luò)中的資產(chǎn)發(fā)現(xiàn)功能,并提供網(wǎng)
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五年度虛擬現(xiàn)實(shí)內(nèi)容制作合作股權(quán)協(xié)議書3篇
- 二零二五年度農(nóng)村土地互換與農(nóng)村能源建設(shè)合作協(xié)議2篇
- 二零二五年度企業(yè)內(nèi)部停車場(chǎng)車輛停放服務(wù)責(zé)任協(xié)議3篇
- 2025年度職業(yè)教育辦學(xué)許可證轉(zhuǎn)讓及就業(yè)安置協(xié)議3篇
- 二零二五年度典當(dāng)物品鑒定與評(píng)估服務(wù)合同3篇
- 2025年度互聯(lián)網(wǎng)醫(yī)療加盟合作協(xié)議書3篇
- 二零二五年度互聯(lián)網(wǎng)公司員工離職保密與商業(yè)秘密保護(hù)更新協(xié)議2篇
- 2025年度內(nèi)河漁船出售轉(zhuǎn)讓與船舶交易資金監(jiān)管服務(wù)合同3篇
- 2025年度金融科技公司股東合伙人合作協(xié)議書3篇
- 二零二五年度房產(chǎn)轉(zhuǎn)讓背景下的環(huán)保責(zé)任協(xié)議3篇
- 上海市市轄區(qū)(2024年-2025年小學(xué)五年級(jí)語(yǔ)文)人教版期末考試(下學(xué)期)試卷及答案
- 電信業(yè)務(wù)運(yùn)營(yíng)與服務(wù)規(guī)范
- 室性心動(dòng)過(guò)速
- 收費(fèi)站突發(fā)事件應(yīng)急預(yù)案(10篇)
- 地 理世界的聚落 課件-2024-2025學(xué)年七年級(jí)地理上學(xué)期(湘教版2024)
- 虛假信息的傳播與倫理
- 某27層高層住宅樓施工組織設(shè)計(jì)方案
- 化工(危險(xiǎn)化學(xué)品)企業(yè)主要負(fù)責(zé)人、安管員安全生產(chǎn)管理專項(xiàng)培訓(xùn)考核試卷(附參考答案)
- 中華人民共和國(guó)殘疾評(píng)定表
- 人教版美術(shù)五年級(jí)上冊(cè)《第2課 色彩的和諧》說(shuō)課稿2
- 2024年6月浙江省高考?xì)v史試卷(真題+答案)
評(píng)論
0/150
提交評(píng)論