公司信息系统风险评估报告.docx
《公司信息系统风险评估报告.docx》由会员分享,可在线阅读,更多相关《公司信息系统风险评估报告.docx(38页珍藏版)》请在优知文库上搜索。
1、公司信息系统风险评估报告F1.录1 目21.1. 评估目的和目标21.2. 被评估系统概述21.1. 风险摘要21.2. 风险综述93 .5)1331.网络通信133.1. 安装部署193.2. 认证授权673.3. 安全审计7()3.4. 备份容错713.5. 运行维护743.6. 物理环境8()3.7. 系统开发854 安全.迪总结Oi4.1. 网络通信914.2. 安装部署914.3. 认证授权924.4. 安全审计924.5. 备份容错924.6. 运行维护924.7. 物理环境934.8. 系统开发931 .评估项目概述1.1. 评估目的和目标对XXX信息系统进行风险评估,分析系统的
2、脆弱性、所面临的威胁以及由此可能产生的风险:根据风险评估结果,给出安全控制措施建议。风险评估范围包括:(1)安全环境:包括机房环境、主机环境、网络环境等:(2)便件设备:包括主机、网络设备、线路、电源等:(3)系统软件:包括操作系统,数据库、应用系统、监控软件、备份系统等:(4)网络结构:包括远程接入安全、网络带宽评估、网络监控措施等;(5)数据交换:包括交换模式的合理性、对业务系统安全的影响等:(6)数据备份/恢安:包括主机操作系统、数据库、应用程序等的数据备份/恢豆机制;(7)人员安全及管理,通信与操作管理:(三)技术支持手段:0,妁呼战中风号低风险分布如卜图所示:低风险分布安全审计系统开
3、发-KI*&伶*网,uaft2.1.2. 极高风险摘要极高风险摘要2备份容错J核心业务系统单点故障导致业务中断I网络通信1内网单点一故障风险造成业务系统服务停止12.1.3. 高风险摘要高风险摘要9 装部署3 非法者极易获得系统管理员用户权限攻击SUNSO1.ARIS系1统Q非法者利用SQ1.SerVer管理员账号弱口令渗透进系统I 非法者利用管理员账号弱口令尝试登录Windows系统I备份容错2 备份数据无异地存储导致灾难发生后系统不能快速恢复1 灾难发生后业务系统难以快速恢熨I网络通信1 非法者利用医保服务器渗透进内网1物理环境2 防火措施不当引发更大损失I 机房未进行防水处理引起设省老化
4、、损坏1系统开发Q未规范口令管理导致用户冒用2.1.4. 中风险摘要 装部署24。SUNSo1.nris远程用户配四不当造成无需验证登录到主机 非法者获得数据库权限进而获得系统管理员权限1 非法者或蟠虫病毒利用默认共享攻击Windows系统1 非法者或蟠虫病毒利用权限控制不当的共享攻击Windows1系统 非法者利用Gucst账号攻击Windows系统I 非法者利用IIS目录权限设置问题攻击Windows系统1 非法者利用OraCIe数据库调度程序漏涧远程执行任意指令I非法者利用SQ1.SCrVCr的xp.cmdshc1.1.扩展存储过程渗透进I系统 非法者利用SQ1.SerVer漏洞攻击Wi
5、ndows系统1 非法者利用WebSerVer的漏洞来攻击主机系统Q非法者利用不当的监听器配置攻击OnICIC系统I 非法者利用匿名FTP服芬登录FTP系统1 非法者利用已启用的不需要服务攻击Windows系统1 非法者利用已知Windows管理员账号尝试攻击Windows系统 非法并利用已知漏洞攻击SUNSo1.ARIS系统1 非法者利用已知漏涧攻击WindOWS系统1 非法者利用远程桌面登录Windows系统I 非法者破解Cisco交换机弱密码而侵入系统1 非法者通过SNMP修改CisCO交换机配置1 非法者通过SNMP修改SSG520防火墙配置 非法者通过SUnSO1.ariS不需要服务
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 公司 信息系统 风险 评估 报告
