1 / 12
文档名称:

信息系统安全漏洞评估及管理制度V1.0模板.doc

格式:doc   大小:94KB   页数:12页
下载后只包含 1 个 DOC 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

信息系统安全漏洞评估及管理制度V1.0模板.doc

上传人:书犹药也 2019/12/29 文件大小:94 KB

下载得到文件列表

信息系统安全漏洞评估及管理制度V1.0模板.doc

文档介绍

文档介绍:四川长虹虹微公司发布××××–××–××实施××××–××–××发布信息系统安全漏洞评估及管理制度四川长虹电器股份有限公司虹微公司管理文件目录1 概况 2目的 2目的 22 正文 3 原则 3 风险等级 4 评估范围 5 整改时效性 5 实施 63 例外处理 74 检查计划 85 解释 86 附录 8概况目的1、规范集团内部信息系统安全漏洞(包括操作系统、网络设备和应用系统)的评估及管理,降低信息系统安全风险;2、明确信息系统安全漏洞评估和整改各方职责。适用范围本制度适用于虹微公司管理的所有信息系统,非虹微公司管理的信息系统可参照执行。正文术语定义信息安全Informationsecurity保护、维持信息的保密性、完整性和可用性,也可包括真实性、可核查性、抗抵赖性、可靠性等性质。信息安全漏洞Informationsecurityvulnerability信息系统在需求、设计、实现、配置、运行等过程中,有意或无意产生的缺陷,这些缺陷以不同形式存在于计算机信息系统的各个层次和环节之中,一旦被恶意主体利用,就会对信息系统的安全造成损害,影响信息系统的正常运行。资产Asset安全策略中,需要保护的对象,包括信息、数据和资源等等。风险Risk资产的脆弱性利用给定的威胁,对信息系统造成损害的潜在可能。风险的危害可通过事件发生的概率和造成的影响进行度量。信息系统(Informationsystem)由计算机硬件、网络和通讯设备、计算机软件、信息资源、信息用户和规章制度组成的以处理信息流为目的的人机一体化系统,本制度信息系统主要包括操作系统、网络设备以及应用系统等。职责分工安全服务部:负责信息系统安全漏洞的评估和管理,漏洞修复的验证工作,并为发现的漏洞提供解决建议。各研发部门研发部门负责修复应用系统存在的安全漏洞,并根据本制度的要求提供应用系统的测试环境信息和源代码给安全服务部进行安全评估。数据服务部数据服务部负责修复生产环境和测试环境操作系统、网络设备存在的安全漏洞,并根据本制度的要求提供最新最全的操作系统和网络设备的IP地址信息。安全漏洞生命周期依据信息安全漏洞从产生到消亡的整个过程,信息安全漏洞的生命周期可分为以下几个阶段:漏洞的发现:通过人工或自动的方法分析、挖掘出漏洞的过程,且该漏洞可被验证和重现。漏洞的利用:利用漏洞对信息系统的保密性、完整性和可用性造成破坏的过程。漏洞的修复:通过补丁、升级版本或配置策略等方法对漏洞进行修补的过程,使该漏洞不能被利用。漏洞的公开:通过公开渠道(如网站、邮件列表等)公布漏洞信息的过程。信息安全漏洞管理原则信息安全漏洞管理遵循以下:分级原则:应根据对业务影响程度,对安全漏洞进行分级;同时对不同级别的安全漏洞执行不同的处理要求;及时性原则:安全服务部应及时把发现的漏洞发布给相关的负责人;各部门在对安全漏洞进行整改时,及时出具整改方案,及时进行研发或更新补丁和加固,及时消除漏洞与隐患;安全风险最小化原则:在处理漏洞信息时应以信息系统的风险最小化为原则;保密性原则:对于未修复前的安全漏洞,必须严格控制评估报告发放范围,对评估报告中敏感的信息进行屏蔽。风险等级充分考虑漏洞的利用难易程度以及对业务的影响情况,采取DREAD模型对安全漏洞进行风险等级划分。在量化风险的过程中,对每个威胁进行评分,并按照如下的公司计算风险值:Risk=D+R+E+A+DDREAD模型类别等级高(3)中(2)低(1)DamagePotential潜在危害获取完全权限;执行管理员操作;非法上传文件等等泄露敏感信息泄露其它信息Reproducibility重复利用可能性攻击者能够随意再次攻击攻击者能够重复攻击,但有时间或其它条件限制攻击者很难重复攻击过程Exploitability利用的困难程度初学者在短期内能掌握攻击方法熟练的攻击者才能完成这次攻击漏洞利用条件非常苛刻Affectedusers影响的用户范围所有用户,默认配置,关键用户部分用户,非默认配置极少数用户,匿名用户Discoverability发现的难易程度漏洞很显眼,攻击条件很容易获得在私有区域,部分人能看到,需要深入挖掘漏洞发现该漏洞极其困难说明:每一项都有3个等级,对应着权重,从而形成了一个矩阵。表一:安全漏洞等级评估模型最后得出安全漏洞风险等级:计算得分安全漏洞风险等级5-7分低风险8-11分中风险12-15分高风险表二:风险等级对应分数评估范围安全服务部应定期对信息系统进行例行的安全漏洞评估,操作系统层面的评估主要以自动化工具为主,应用系统层面评估以自动化工具和手动测试相结合。操作系统层面评估的范围为所有生产系统的服务器;网络层面评估的范围为公司内部网络所有的路由器、交换机、防火墙等网络设备;应

最近更新

2024年幼儿园老师的辞职报告模板 6页

2024年幼儿园科学组教研计划4篇 8页

2024年幼儿园社会实践活动方案范文(通用15篇.. 33页

2024年幼儿园的安全防范计划(集合13篇) 39页

微纳米YBO3:Eu3+荧光粉的制备及发光性能研究.. 2页

2024年幼儿园期末家长会邀请函范文8篇 10页

少年闰土教学反思 22页

工程公司述职报告7篇 25页

师范生职业规划书(10篇) 45页

年级写人的作文经典(10篇) 12页

幼儿园教育教学工作计划(通用20篇) 80页

2024年事业单位招聘考试安徽省阜阳市职业能力.. 22页

2024年事业单位招聘考试云南省德宏傣族景颇族.. 21页

2024年幼儿园教师班主任述职报告(通用11篇).. 28页

2024年事业单位招聘考试江苏省泰州市职业能力.. 21页

2024年事业单位招聘考试陕西省汉中市职业能力.. 22页

2024年事业单位招聘考试江西省九江市职业能力.. 24页

2024年事业单位招聘考试黑龙江省职业能力倾向.. 21页

宪法晨读内容心得体会范文5篇(全文共4613字) 3页

室内设计师总监的主要职责 2 8页

健身房工作总结 3页

2024年乔迁宴主持开场白 15页

论老龄化形势下我国商业养老保险的发展论文 5页

会计基础模拟试卷a 12页

2023年贵州省贵阳市中考语文试卷 15页

心怀“国之大者”党课讲稿 4页

一百土地翻耕工序评定 2页

床椅转移操作流程 2页

宾馆治安管理制度 5页

艺术教育学 30页