欢迎来到三一文库! | 帮助中心 三一文库31doc.com 一个上传文档投稿赚钱的网站
三一文库
全部分类
  • 研究报告>
  • 工作总结>
  • 合同范本>
  • 心得体会>
  • 工作报告>
  • 党团相关>
  • 幼儿/小学教育>
  • 高等教育>
  • 经济/贸易/财会>
  • 建筑/环境>
  • 金融/证券>
  • 医学/心理学>
  • ImageVerifierCode 换一换
    首页 三一文库 > 资源分类 > PDF文档下载
     

    等保测评报告模板..pdf

    • 资源ID:5168913       资源大小:326.57KB        全文页数:35页
    • 资源格式: PDF        下载积分:6
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录 QQ登录   微博登录  
    二维码
    微信扫一扫登录
    下载资源需要6
    邮箱/手机:
    温馨提示:
    用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP免费专享
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    等保测评报告模板..pdf

    信息系统安全等级测评 报告模板 项目名称: 委托单位: 测评单位: 年月日 测评单位名称 报告摘要- 1 - 报告摘要 一、测评工作概述 概要描述被测信息系统的基本情况(可参考信息系统安全 等级保护备案表) ,包括但不限于: 系统的运营使用单位、投入 运行时间、 承载的业务情况、 系统服务情况以及定级情况。(见 附件:信息系统安全等级保护备案表) 描述等级测评工作的委托单位、测评单位和等级测评工作 的开展过程,包括投入测评人员与设备情况、完成的具体工作 内容统计(涉及的测评分类与项目数量,检查的网络互联与安 全设备、主机、应用系统、管理文档数量,访谈人员次数)。 二、等级测评结果 依据第4、5 章的结果对等级测评结果进行汇总统计(测 评项符合情况及比例、单元测评结果符合情况比例以及整体测 评结果); 通过对信息系统基本安全保护状态的分析给出等级测 评结论(结论为达标、基本达标、不达标)。 三、系统存在的主要问题 依据 6.3 章节的分析结果,列出被测信息系统中存在的主 要问题以及可能造成的后果(如,未部署DDos 防御措施,易 遭受 DDos 攻击,导致系统无法提供正常服务)。 公安部信息安全等级保护评估中心 四、系统安全建设、整改建议 针对系统存在的主要问题提出安全建设、整改建议,是对 第七章内容的提炼和简要描述。 报告基本信息 信息系统基本情况 系统名称安全保护等级 机房位置 中心机房 灾备中心 其他机房 委托单位 单位名称 单位地址 邮政编码 联系人 姓名职务 / 职称 所属部门办公电话 移动电话电子邮件 测评单位 单位名称 通信地址 邮政编码 联系人 姓名职务 / 职称 所属部门办公电话 移动电话电子邮件 报告 审核批准 编制人日期 审核人日期 批准人日期 声明 声明是测评单位对于测评报告内容以及用途等有关事项做 出的约定性陈述,包含但不限于以下内容: 本报告中给出的结论仅对目标系统的当时状况有效,当测 评工作完成后系统出现任何变更,涉及到的模块(或子系统) 都应重新进行测评,本报告不再适用。 本报告中给出的结论不能作为对系统内相关产品的测评结 论。 本报告结论的有效性建立在用户提供材料的真实性基础 上。 在任何情况下,若需引用本报告中的结果或数据都应保持 其本来的意义,不得擅自进行增加、修改、伪造或掩盖事实。 测评单位机构名称 年月 测评单位名称 报告目录 -I- 报告目录 1测评项目概述 . 1 1.1测评目的 1 1.2测评依据 1 1.3测评过程 1 1.4报告分发范围 2 2被测系统情况 . 3 2.1基本信息 3 2.2业务应用 4 2.3网络结构 4 2.4系统构成 4 2.4.1业务应用软件 4 2.4.2关键数据类别 4 2.4.3主机 / 存储设备 5 2.4.4网络互联与安全设备 5 2.4.5安全相关人员 5 2.4.6安全管理文档 6 2.5安全环境 6 3等级测评范围与方法 7 3.1测评指标 7 3.1.1基本指标 7 3.1.2附加指标 9 3.2测评对象 9 3.2.1选择方法 9 3.2.2选择结果 9 3.3测评方法 11 3.3.1现场测评方法 11 3.3.2风险分析方法 11 测评单位名称 报告目录 -II- 4等级测评内容 12 4.1物理安全 12 4.1.1结果记录 12 4.1.2问题分析 12 4.1.3单元测评结果 12 4.2网络安全 12 4.2.1结果记录 12 4.2.2问题分析 14 4.2.3单元测评结果 14 4.3主机安全 14 4.3.1结果记录 14 4.3.2问题分析 15 4.3.3单元测评结果 15 4.4应用安全 15 4.4.1结果记录 15 4.4.2问题分析 15 4.4.3单元测评结果 15 4.5数据安全及备份恢复. 15 4.5.1结果记录 15 4.5.2问题分析 15 4.5.3单元测评结果 15 4.6安全管理制度 15 4.6.1结果记录 15 4.6.2问题分析 16 4.6.3单元测评结果 16 4.7安全管理机构 16 4.7.1结果记录 16 4.7.2问题分析 16 4.7.3单元测评结果 16 4.8人员安全管理 16 4.8.1结果记录 16 4.8.2问题分析 16 4.8.3单元测评结果 16 4.9系统建设管理 16 4.9.1结果记录 16 4.9.2问题分析 17 4.9.3单元测评结果 17 测评单位名称 报告目录 -III- 4.10 系统运维管理 17 4.10.1结果记录 17 4.10.2问题分析 17 4.10.3单元测评结果 17 4.11 工具测试 17 4.11.1结果记录 17 4.11.2问题分析 17 5等级测评结果 17 5.1整体测评 17 5.1.1安全控制间安全测评 17 5.1.2层面间安全测评 18 5.1.3区域间安全测评 18 5.1.4系统结构安全测评 18 5.2测评结果 18 5.3统计图表 22 6风险分析和评价 22 6.1安全事件可能性分析. 22 6.2安全事件后果分析 23 6.3风险分析和评价 23 7系统安全建设、整改建议 . 25 7.1物理安全 25 7.2网络安全 25 7.3主机安全 25 7.4应用安全 25 7.5数据安全及备份恢复. 25 7.6安全管理制度 25 7.7安全管理机构 25 7.8人员安全管理 26 测评单位名称 报告目录 -IV- 7.9系统建设管理 26 7.10 系统运维管理 26 附:信息系统安全等级保护备案表 测评单位名称2009 版 报告正文第 1 页 / 共 xxx 页 测评项目概述 1 测评目的 描述信息系统的重要性:通过描述信息系统的基本情况,包括运营使用单位的 性质,承载的主要业务和系统服务情况,进一步阐明其在国家安全、经济建设、社 会生活中的重要程度,受到破坏后对国家安全、社会秩序、公共利益以及公民、法 人和其他组织的合法权益的危害程度等。 描述等级测评工作的基本情况, 包括委托单位、测评单位、测评范围及预期(如, 通过等级测评找出与国家标准要求之间的差距)。 描述测评报告的用途(如,作为后续安全整改的依据)。 2 测评依据 开展测评活动所依据的合同、标准和文件: 信息安全等级保护管理办法 (公通字 200743 号) 关于加强国家电子政务工程建设项目信息安全风险评估工作的通知(发改 高技20082071 号) 1 GB/T 22239-2008 信息安全技术信息系统安全等级保护基本要求 GB/T 20984-2007 信息安全技术信息安全风险评估规范 信息安全技术信息系统安全等级保护测评要求 (国标报批稿) 被测信息系统安全等级保护定级报告 等级测评任务书 /测评合同等 1 测评过程 描述本次等级测评的工作流程(可参考信息系统安全等级保护测评过程指 南 ) ,具体内容包括但不限于: 测评工作流程图 各阶段完成的关键任务 工作的时间节点 1 针对“国家电子政务工程建设项目”有效 测评单位名称2009 版 报告正文第 2 页 / 共 xxx 页 1 报告分发范围 依据项目需求,明确应交付等级测评报告的数量与分发范围(如本报告一式三 份, 一份提交测评委托单位、 一份提交受理备案的公安机关、 一份由测评单位留存) 。 测评单位名称2009 版 报告正文第 3 页 / 共 xxx 页 被测系统情况 1 基本信息 系统名称 2 主管机构 系统承载 业务情况 业务类型 1 生产作业2 指挥调度3 管理控制 4 内部办公5 公众服务 9 其他 业务描述 系统服务 情况 服务范围 10 全国11 跨省(区、市)跨个 20 全省(区、市)21 跨地(市、区)跨个 30 地(市、区)内 99 其它 服务对象 1 单位内部人员2社会公众人员3 两者均包括 9 其他 系统网络 平台 覆盖范围 1 局域网2城域网3 广域网 9 其他 网络性质 1 业务专网2互联网 9 其它 系统互联 情况 1 与其他行业系统连接2 与本行业其他单位系统连接 3 与本单位其他系统连接 9 其它 业务信息安全保护等级 系统服务安全保护等级 信息系统安全保护等级 2 本报告模板针对作为单一定级对象的信息系统制定。 测评单位名称2009 版 报告正文第 4 页 / 共 xxx 页 2 业务应用 描述信息系统承载的业务应用情况。 3 网络结构 给出被测信息系统的拓扑结构示意图,并基于示意图说明被测信息系统的网络 结构基本情况,包括但不限于: 功能/ 安全区域划分、隔离与防护情况 关键网络和主机设备的部署情况和功能简介 与其他信息系统的互联情况和边界设备 本地备份和灾备中心的情况 1 系统构成 以列表的形式分类描述信息系统的软、硬件构成情况。 1.1 业务应用软件 以列表的形式给出被测信息系统中的业务应用软件(包括含中间件等应用平台 软件) ,描述项目包括软件名称、主要功能简介和重要程度。 序号软件名称主要功能重要程度 1.2 关键数据类别 序号数据类型所属业务应用主机 / 存储设备重要程度 测评单位名称2009 版 报告正文第 5 页 / 共 xxx 页 1.3 主机/ 存储设备 以列表形式给出被测信息系统中的主机设备(包含操作系统和数据库管理系统 软件) ,描述项目包括设备名称、 操作系统、数据库管理系统以及承载的业务应用软 件系统。 序号设备名称操作系统 / 数据库管理系统业务应用软件 1.4 网络互联与安全设备 以列表形式给出被测信息系统中的网络互联及安全设备。 设备名称应确保在被测信息系统范围内的唯一性,建议采取类别- 用途 / 功能/ 型号- 编号(可选)的三段命名方式。 序号设备名称用途重要程度 1 路由器 _内部 _1 内部边界路由重要 2 路由器 _VPN_1 远程管理维护重要 3 路由器 _VPN_2 远程管理维护重要 4 防火墙 _WEB_1 Web区之间访问控制重要 1.5 安全相关人员 以列表形式给出与被测信息系统安全相关的人员,描述项目包括姓名、岗位/ 角色和联系方式。 人员包括但不限于安全主管、 系统建设负责人、 系统运维负责人、 测评单位名称2009 版 报告正文第 6 页 / 共 xxx 页 网络(安全)管理员、主机(安全)管理员、数据库(安全)管理员、应用(安全) 管理员、机房管理人员、资产管理员、业务操作员、安全审计人员等。 序号姓名岗位 / 角色联系方式 1.6 安全管理文档 与信息系统安全相关的文档,包括: 管理类文档, 如机构总体安全方针和政策方面的管理制度、人员安全教育和培训 方面的管理制度、第三方人员访问控制方面的管理制度、机房安全管理方面的管理 制度等; 记录类文档,如设备运行维护记录、会议记录等; 其他类文档,如专家评审意见等。 序号文档名称主要内容 1 安全环境 描述被测信息系统的运行环境中与安全相关的部分:如数据中心位于运营服务 商机房中、网络存在互联网连接、网络中部署无线接入点以及支持远程拨号访问用 户等。 以列表形式给出被测信息系统的威胁列表,并基于历史统计或者行业判断进行 威胁赋值,具体内容可参考风险评估规范。 序号威胁分 ( 子) 类描述威胁赋值 1 网络攻击 利用工具和技术通过网络对信 息系统进行攻击和入侵 高 测评单位名称2009 版 报告正文第 7 页 / 共 xxx 页 等级测评范围与方法 1 测评指标 测评指标包括基本指标和附加指标两部分,以列表的形式给出。 依据定级结果选择基本要求中对应级别的安全要求作为等级测评的基本指 标; 1.1 基本指标 基本指标(物理和网络子类)的例子如下所示: 分类子类基本要求测评项数 3 物理安全 物 理 位 置 的 选 择 测评物理机房所在的外部环境安全性。 2 物理访问控制 测评进出机房的审批控制手段以及机 房出入口的安全控制情况。 4 防 盗 窃 和 防 破 坏 测评机房内设备和通信线缆的安全性 以及监控报警系统建设情况。 6 防雷击 测评建筑防雷和防感应雷的建设情况。 3 防火 测评自动监控防火系统设置情况以及 机房材料防火情况。 3 防水和防潮 测评机房内水管设置情况、防止结露所 采取的措施以及监控报警系统建设情 况。 4 防静电 测评机房防静电所采取的措施。 3 温湿度控制 测评机房温湿度控制措施 1 3 测评项数量随信息系统的安全保护等级不同而变化 测评单位名称2009 版 报告正文第 8 页 / 共 xxx 页 分类子类基本要求测评项数 3 电力供应 测评电力线路、 备用电源以及发电机的 配备情况。 4 电磁防护 测评线缆电磁防护手段和设备电磁防 护手段。 3 网络安全 结构安全 主要核查:主要网络设备的处理能力、 业务高峰期需求带宽、路由控制、网络 拓扑结构图是否一致、子网划分、技术 隔离手段和带宽分配策略。 7 访问控制 主要核查:访问控制功能、协议深层检 测、网络连接超时、流量限制和并发连 接数限制等等。 4 安全审计 主要核查:网络设备日志收集、分析和 统计以及保护等等。 6 边 界 完 整 性 检 查 主要核查: 是否能够对非授权设备私自 联到内部网络的行为进行检查并准确 定位和阻断; 是否能够对内部网络用户 私自联到外部网络的行为进行检查并 准确定位和阻断。 2 入侵防范主要核查:部署 IDS系统以及使用情况。 2 恶意代码防范 主要核查: 是否有完整的防病毒体系以 及代码库的升级情况。 2 网络设备防护 主要核查:用户身份鉴别、管理员登录 地址限制、用户标识唯一性、组合鉴别 技术、口令策略、登录策略、远程管理 和权限分离。 9 测评单位名称2009 版 报告正文第 9 页 / 共 xxx 页 1.2 附加指标 参照基本指标的表述模式以列表形式给出附加指标。 附加指标包括但不限于: 行业标准 / 规范的具体指标 主管部门的规定的具体指标 信息系统的运营、使用单位基于特定安全环境或者业务应用提出的具体指标 分类子类附加要求测评项数 1 测评对象 1.1 测评对象选择方法 描述本次等级测评中采用的测评对象选择方法和具体规则,通常采用抽查的方 法,兼顾类别与数量。 测评对象包括网络互联与安全设备操作系统、业务应用软件、主机操作系统、 存储设备操作系统、数据库管理系统、安全相关人员、机房、介质以及管理文档。 选择过程中应综合考虑信息系统的安全保护等级、业务应用特点和对象所在具体设 备的重要情况等要素,并兼顾工作投入与结果产出两者的平衡关系。其中,主机设 备的重要程度由其承载的业务应用和业务数据的重要程度决定;机房、介质 4和管理 文档不需要抽样。 具体方法和规则可参考信息系统安全等级保护测评过程指南。 1.2 测评对象选择结果 1.2.1 网络互联设备操作系统 序号操作系统名称设备名称 1 IOS_路由器 _内部 _1 路由器 _内部 _1 2 IOS_路由器 _VPN_1 路由器 _VPN_1 3 IOS_路由器 _VPN_2 路由器 _VPN_2 4 非个人使用存储介质 测评单位名称2009 版 报告正文第 10 页 / 共 xxx 页 序号操作系统名称设备名称 1.2.2 安全设备操作系统 序号操作系统名称设备名称 1 JOS_ 防火墙 _WEB_1防火墙 _WEB_1 1.2.3 业务应用软件 序号软件名称主要功能 1.2.4 主机(存储)操作系统 序号设备名称操作系统 / 数据库管理系统 1.2.5 数据库管理系统 序号设备名称操作系统 / 数据库管理系统 测评单位名称2009 版 报告正文第 11 页 / 共 xxx 页 1.2.6 访谈人员 序号姓名岗位 /职责 1.2.7 安全管理文档 序号文档名称主要内容 2 测评方法 2.1 现场测评方法 描述本次等级测评工作中采用的测评方法。 现场测评方法主要包括访谈、检查和测试等三类,可细分为人员访谈、文档审 查、配置核查、现场观测和工具测试等。如果采用工具测试,应给出工具接入示意 图,并对测评工具的接入点和预期的测试路径进行描述。 2.2 风险分析方法 本项目依据安全事件可能性和安全事件后果对信息系统面临的风险进行分析, 分析过程包括: 1) 判断信息系统安全保护能力缺失 (等级测评结果中的部分符合项和不符合项) 被威胁利用导致安全事件发生的可能性,可能性的取值范围为高、中和低; 2)判断安全事件对信息系统业务信息安全和系统服务安全造成的影响程度,影 响程度取值范围为高、中和低; 3)综合 1)和 2)的结果对信息系统面临的风险进行汇总和分等级,风险等级 的取值范围为高、中和低; 4)结合信息系统的安全保护等级对风险分析结果进行评价,即对国家安全、 社 会秩序、公共利益以及公民、法人和其他组织的合法权益造成的风险。 测评单位名称2009 版 报告正文第 12 页 / 共 xxx 页 等级测评内容 单元测评的内容及结果记录如下所示: 1 物理安全 1.1 结果记录 1.2 问题分析 1.3 单元测评结果 2 网络安全 2.1 结果记录 以表格形式分别给出不同测评对象的现场测评结果。 测评单位名称2009 版 报告正文第 13 页 / 共 xxx 页 2.1.1 IOS_路由器 _内部_1 类别测评内容结果记录符合情况 网 络 访 问 控 制 a)应在网络边界部署访 问控制设备, 启用访问控制 功能; b)应能根据会话状态信 息为数据流提供明确的允 许/ 拒绝访问的能力,控制 粒度为端口级; c)应对进出网络的信息 内容进行过滤, 实现对应用 层 HTTP 、 FTP 、 TELNET 、 SMTP 、 POP3等协议命令级的控制; d)应在会话处于非活跃 一定时间或会话结束后终 止网络连接; e)应限制网络最大流量 数及网络连接数; f)重要网段应采取技术 手段防止地址欺骗; g)应按用户和系统之间 的允许访问规则,决定允许 或拒绝用户对受控系统进 行资源访问, 控制粒度为单 个用户; h)应限制具有拨号访问 权限的用户数量。 2.1.2 IOS_路由器 _VPN_1 测评单位名称2009 版 报告正文第 14 页 / 共 xxx 页 2.2 问题分析 汇总网络安全中存在的问题并加以分析,找出共性和危害严重的问题,如边界 防火墙的管理口令为空。 2.3 单元测评结果 针对网络设备的不同测评指标子类对单项测评结果进行汇总和统计可得单元测 评结果。单元测评结果的判定依据为:如某对象的特定测评指标的全部测评项结果 均为符合,则该单元的测评结果为符合;如全部测评项结果均为不符合,则该单元 的测评结果为不符合;否则该单元测评结果为不符合。 表格中分数的分母表示单元测评包含的测评项数量,分子表示不符合项和部分 符合项的数量之和;斜线表明该指标子类不适用。 网络安全单元测评结果汇总表 序 号 名称 测评指标子类 网络结 构安全 网络访 问控制 网络安 全审计 边界完整 性检查 网络入 侵防范 恶意代 码防范 网络设 备防护 1 IOS_ 路 由器 _内 部_1 部分符合 4/7 符合 0/4 符合 0/6 符合 0/2 不符合 2/2 不符合 2/2 部分符合 6/9 2 IOS_ 路 由器 _VPN_1 3 4 5 6 3 主机安全 3.1 结果记录 测评单位名称2009 版 报告正文第 15 页 / 共 xxx 页 3.2 问题分析 3.3 单元测评结果 4 应用安全 4.1 结果记录 4.2 问题分析 4.3 单元测评结果 5 数据安全及备份恢复 5.1 结果记录 5.2 问题分析 5.3 单元测评结果 6 安全管理制度 6.1 结果记录 测评单位名称2009 版 报告正文第 16 页 / 共 xxx 页 6.2 问题分析 6.3 单元测评结果 7 安全管理机构 7.1 结果记录 7.2 问题分析 7.3 单元测评结果 8 人员安全管理 8.1 结果记录 8.2 问题分析 8.3 单元测评结果 9 系统建设管理 9.1 结果记录 测评单位名称2009 版 报告正文第 17 页 / 共 xxx 页 9.2 问题分析 9.3 单元测评结果 10 系统运维管理 10.1 结果记录 10.2 问题分析 10.3 单元测评结果 11 工具测试 11.1 结果记录 依据测评工具的结果报告形成工具测试的结果。 11.2 问题分析 汇总工具测试的结果,分析信息系统中存在的主要问题。 等级测评结果 1 整体测评 根据基本要求的要求,对这些问题进行系统整体测评分析,包括从安全控 制间、层面间、区域间和系统结构等方面进行安全测评。 1.1 安全控制间安全测评 测评单位名称2009 版 报告正文第 18 页 / 共 xxx 页 1.2 层面间安全测评 1.3 区域间安全测评 1.4 系统结构安全测评 2 测评结果 对整体测评后的等级测评结果基于安全子类进行汇总,并以表格形式进行展示。 表格中使用不同颜色对测评结果进行区分,测评结果为部分符合的指标子类采黄色 标识,不符合的指标子类采用红色标识,如表中“物理安全”中指标子类对应表格 单元的颜色所示。 通过对信息系统基本安全保护状态的分析,给出等级测评结论(结论为达标、 基本达标、不达标)。 序号分类子类 符合情况 符合部分符合不符合 1 物 理 安 全 物理位置的选择 2物理访问控制 3防盗窃和防破坏 4防雷击 5防火 6防水和防潮 7防静电 8温湿度控制 9电力供应 10电磁防护 测评单位名称2009 版 报告正文第 19 页 / 共 xxx 页 序号分类子类 符合情况 符合部分符合不符合 11 网 络 安 全 结构安全 12访问控制 13安全审计 14边界完整性检查 15入侵防范 16恶意代码防范 17网络设备防护 18 主 机 安 全 身份鉴别 19安全标记 20访问控制 21可信路径 22安全审计 23剩余信息保护 24入侵防范 25恶意代码防范 26资源控制 27 应 用 安 全 身份鉴别 28安全标记 29访问控制 30 可信路径 31安全审计 32剩余信息保护 33通信完整性 34通信保密性 35抗抵赖 测评单位名称2009 版 报告正文第 20 页 / 共 xxx 页 序号分类子类 符合情况 符合部分符合不符合 36 软件容错 37资源控制 38数 据 安 全 及 备 份 恢 复 数据完整性 39数据保密性 40备份和恢复 41安 全 管 理 制 度 管理制度 42 制定和发布 43 评审和修订 44 安 全 管 理 机 构 岗位设置 45人员配备 46 授权和审批 47 沟通和合作 48 审核和检查 49 人 员 安 全 管 理 人员录用 50人员离岗 51人员考核 52 安全意识教育和培训 53 外部人员访问管理 54 系 统 建 设 管 理 系统定级 55 安全方案设计 56 产品采购和使用 57 自行软件开发 58 外包软件开发 59工程实施 测评单位名称2009 版 报告正文第 21 页 / 共 xxx 页 序号分类子类 符合情况 符合部分符合不符合 60 测试验收 61系统交付 62系统备案 63等级测评 64 安全服务商选择 65 系 统 运 维 管 理 环境管理 66资产管理 67介质管理 68设备管理 69 监控管理和安全管理中心 70 网络安全管理 71 系统安全管理 72 恶意代码防范管理 73密码管理 74变更管理 75 备份与恢复管理 76 安全事件处置 77 应急预案管理 测评单位名称2009 版 报告正文第 22 页 / 共 xxx 页 3 统计图表 基于不同类别(如设备和安全子类)对测评结果以柱状图给出统计图表。 风险分析和评价 1 安全事件可能性分析 序号资产名称 等级测评结果中的 不符合项 / 部分符合项 关联威胁安全事件可能性 测评单位名称2009 版 报告正文第 23 页 / 共 xxx 页 2 安全事件后果分析 序号安全事件安全事件后果描述影响程度 3 风险分析和评价 综合安全事件可能性和后果以列表方式给出被测信息系统面临的风险排序和评价。 序号风险描述风险等级 测评单位名称2009 版 报告正文第 24 页 / 共 xxx 页 测评单位名称2009 版 报告正文第 25 页/ 共 xxx 页 系统安全建设、整改建议 明确给出该系统是否达标、基本达标、不达标情况(对于电子政务项目,该结 论是电子政务项目验收的条件) ,根据情况给出系统安全建设整改意见。 针对主要的安全问题提出系统安全建设、整改建议。结合风险分析的结果可将 建设、整改内容分为立即整改和持续改进两类。 对于电子政务项目,等级测评报告中的整改建议与风险评估报告中的整改建议 不应存在冲突。 1 物理安全 2 网络安全 整改建议的示例如下: 在网络结构发生变化时应及时更新网络拓扑图,方便日常安全运维。 1 主机安全 2 应用安全 3 数据安全及备份恢复 4 安全管理制度 5 安全管理机构 测评单位名称2009 版 报告正文第 26 页/ 共 xxx 页 6 人员安全管理 7 系统建设管理 8 系统运维管理 附:信息系统安全等级保护备案表

    注意事项

    本文(等保测评报告模板..pdf)为本站会员(tbuqq)主动上传,三一文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知三一文库(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    经营许可证编号:宁ICP备18001539号-1

    三一文库
    收起
    展开