1 / 13
文档名称:

信息系统安全漏洞评估及管理制度V1.0.docx

格式:docx   大小:39KB   页数:13页
下载后只包含 1 个 DOCX 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

信息系统安全漏洞评估及管理制度V1.0.docx

上传人:花开一叶 2019/4/27 文件大小:39 KB

下载得到文件列表

信息系统安全漏洞评估及管理制度V1.0.docx

文档介绍

文档介绍:膂荿四川长虹虹微公司发布莆××××–××–××实施袆××××–××–××发布袂信息系统安全漏洞评估及管理制度蒀蝿四川长虹电器股份有限公司芆虹微公司管理文件蚃芈目录袇1 概况 2艿2 正文 原则 风险等级 评估范围 整改时效性 实施 6羃3 例外处理 7蚄4 检查计划 8腿5 解释 8衿6 附录 8蚆肀芁羇膆袁肈肅概况薅目的薁1、规范集团内部信息系统安全漏洞(包括操作系统、网络设备和应用系统)的评估及管理,降低信息系统安全风险;聿2、明确信息系统安全漏洞评估和整改各方职责。蒈适用范围羅本制度适用于虹微公司管理的所有信息系统,非虹微公司管理的信息系统可参照执行。莂正文膁术语定义薆信息安全Informationsecurity莄保护、维持信息的保密性、完整性和可用性,也可包括真实性、可核查性、抗抵赖性、可靠性等性质。肂信息安全漏洞Informationsecurityvulnerability羈信息系统在需求、设计、实现、配置、运行等过程中,有意或无意产生的缺陷,这些缺陷以不同形式存在于计算机信息系统的各个层次和环节之中,一旦被恶意主体利用,就会对信息系统的安全造成损害,影响信息系统的正常运行。罿资产Asset袃安全策略中,需要保护的对象,包括信息、数据和资源等等。袂风险Risk肀资产的脆弱性利用给定的威胁,对信息系统造成损害的潜在可能。风险的危害可通过事件发生的概率和造成的影响进行度量。肇信息系统(Informationsystem)薇由计算机硬件、网络和通讯设备、计算机软件、信息资源、信息用户和规章制度组成的以处理信息流为目的的人机一体化系统,本制度信息系统主要包括操作系统、网络设备以及应用系统等。薃职责分工肁安全服务部:膅负责信息系统安全漏洞的评估和管理,漏洞修复的验证工作,并为发现的漏洞提供解决建议。羆各研发部门芃研发部门负责修复应用系统存在的安全漏洞,并根据本制度的要求提供应用系统的测试环境信息和源代码给安全服务部进行安全评估。袈数据服务部薈数据服务部负责修复生产环境和测试环境操作系统、网络设备存在的安全漏洞,并根据本制度的要求提供最新最全的操作系统和网络设备的IP地址信息。莅安全漏洞生命周期肃依据信息安全漏洞从产生到消亡的整个过程,信息安全漏洞的生命周期可分为以下几个阶段:羀漏洞的发现:通过人工或自动的方法分析、挖掘出漏洞的过程,且该漏洞可被验证和重现。蚆漏洞的利用:利用漏洞对信息系统的保密性、完整性和可用性造成破坏的过程。螅漏洞的修复:通过补丁、升级版本或配置策略等方法对漏洞进行修补的过程,使该漏洞不能被利用。衿漏洞的公开:通过公开渠道(如网站、邮件列表等)公布漏洞信息的过程。肆信息安全漏洞管理肄原则艿信息安全漏洞管理遵循以下:蚀分级原则:应根据对业务影响程度,对安全漏洞进行分级;同时对不同级别的安全漏洞执行不同的处理要求;袄及时性原则:安全服务部应及时把发现的漏洞发布给相关的负责人;各部门在对安全漏洞进行整改时,及时出具整改方案,及时进行研发或更新补丁和加固,及时消除漏洞与隐患;膂安全风险最小化原则:在处理漏洞信息时应以信息系统的风险最小化为原则;蝿保密性原则:对于未修复前的安全漏洞,必须严格控制评估报告发放范围,对评估报告中敏感的信息进行屏蔽。肆风险等级羅充分考虑漏洞的利用难易程度以及对业务的影响情况,采取DREAD模型对安全漏洞进行风险等级划分。莁在量化风险的过程中,对每个威胁进行评分,并按照如下的公司计算风险值:膈Risk=D+R+E+A+D袆羆DREAD模型蚃类别等级袂高(3)薇中(2)螄低(1)螁DamagePotential芁潜在危害莇获取完全权限;执行管理员操作;非法上传文件等等袅泄露敏感信息膄泄露其他信息蚀Reproducibility肇重复利用可能性袇攻击者可以随意再次攻击节攻击者可以重复攻击,但有时间或其他条件限制膀攻击者很难重复攻击过程袈Exploitability蚄利用的困难程度蚄初学者在短期内能掌握攻击方法蕿熟练的攻击者才能完成这次攻击薈漏洞利用条件非常苛刻螅Affectedusers螃影响的用户范围羈所有用户,默认配置,关键用户芈部分用户,非默认配置袇极少数用户,匿名用户袁Discoverability蚂发现的难易程度聿漏洞很显眼,攻击条件很容易获得薄在私有区域,部分人能看到,需要深入挖掘漏洞芄发现该漏洞极其困难肁说明:每一项都有3个等级,对应着权重,从而形成了一个矩阵。蝿表一:安全漏洞等级评估模型蚅最后得出安全漏洞风险等级:莂计算得分薁安全漏洞风险等级芆5-7分螇低风险螄8-

最近更新

监事会选举程序 23页

汽车文化的品质与信任(培训) 22页

新型动态有源电力滤波器的研究的开题报告 2页

新型UAV超低空质子磁力仪关键技术研究的开题报.. 2页

新农村建设中的乡风文明建设的开题报告 2页

斜拉桥风险评估研究与实践的开题报告 2页

文化价值对科技发展的影响研究的开题报告 2页

数控火焰淬火机控制系统的设计与应用研究的开.. 2页

数据挖掘中关联规则算法及应用的研究的开题报.. 2页

数字艺术简史的信息可视化方法研究的开题报告.. 2页

数字变电站通信网络业务的自相似特性研究的开.. 2页

散寒活血祛白方及其拆方对人表皮黑素细胞影响.. 2页

改良腭咽成形术治疗阻塞性睡眠呼吸暂停综合征.. 2页

支气管热成形术对哮喘的治疗作用荟萃分析的开.. 2页

撒哈拉以南非洲学前教育的发展研究的开题报告.. 2页

掺杂、插层硫族化合物的制备及其物性研究的开.. 2页

探讨3.0T MRI动态增强联合扩散加权成像对乳腺.. 2页

掌土治民:清代云南行政区划及行政管理体制演.. 2页

指数增长偏差和过度自信对居民金融资产配置的.. 2页

拟南芥GSK3调节脱落酸信号通路的机制研究的开.. 2页

抽水蓄能电站员工绩效管理研究的开题报告 2页

抗突变型瓜氨酸波形蛋白抗体在类风湿关节炎中.. 2页

抑郁症的中西医研究进展的开题报告 2页

托卡马克第一镜反射率变化机理研究的开题报告.. 2页

2024年建筑工程施工合同四篇 21页

房地产开发企业安全评价与管理的开题报告 2页

2024安徽省安庆市中考一模数学试题及参考答案.. 9页

大树的花衣裳中班美术教案 2页

电梯维保报价书 3页

棋牌室培训资料 20页