公司信息系统风险评估综述.docx
《公司信息系统风险评估综述.docx》由会员分享,可在线阅读,更多相关《公司信息系统风险评估综述.docx(9页珍藏版)》请在第壹文秘上搜索。
1、公司信息系统风险评估综述XXX信息系统主要由H1.S系统、1.1.S系统、PACS系统以及医保、大屏、合理用药、折子工程等业务系统、内外网安全服务器、双翼服务器、OA服务器、交换机、防火墙以及安全控制设备等构成,内外网物理隔离,外网为访问互联网相关服务为主,内网为XXX生产网络.1 .风险摘要1.1.风险统计与分析经过风险分析,各级风险统计结果如卜丁风险级别风险数量百分比极裔风险22.94%高风险913.24%中风险3957.35%低风险1826.47%总计68100%各类风险分布数量如卜表所示:类别风险级别总计低风险中风险高风险极高风险运行维护I5OO6系统开发141O6物理环境O32O5网
2、络通信211I5认证授权()2OO2备份容错OO213安装部署13243O40安全审计IOOOI总计18399268件类风险及级别分布如下图所示:安全审计iJ11安装部署24BI5份容错f11TJ皆墨风景高风映中风除箪new*TJIHI原娥开发11t7t1II)S10152025103540极高风险分布如下图所示:极高风险分布运行蛾产高风险分布如卜图所示:高风险分布安令计系统开发15*5M*4CUiiftA中风险分布如下图所示:中风险分布运行维卡安令,计20g统开”1510/S*M*10,物星牌境中风号各窗,楼H*4frUSftM低质险分布如卜修所示:低风险分布运行维F安令计10统斤“/xn三
3、三三wg9t一俶风号ftFMtr1.2. 极高风险摘要极高风险摘要2备份容错1核心业务系统单点故障导致业务中断1网络通信I内网单点一故障风险造成业务系统服务停止I1.3. 高风险摘要高风险摘要9_安装部署F非法在极易获得系统管理员用户权限攻击SUNSO1.ARIS系统1非法者利用SQ1.Server管理员账号弱口令渗透进系统I非法者利用管理员账号弱口令尝试登录Windows系统I备份容错2备份数据无异地存储导致灾难发生后系统不能快速恢复I灾难发生后业务系统难以快速恢更1网络通信1非法者利用医保服务器渗透进内网I物理环境2防火措施不当引发更大损失1机房未进行防水处理引起设备老化、损坏I系统开发1
4、未规范口令管理导致用户日用11.4. 中风险摘要中风险39安装部署24SUNSo1.aris远程用户配四不当造成无需救证登录到主机I非法者获得数据库权限进而获得系统管理员权限I非法者或蟠虫病毒利用默认共享攻击Windows系统1非法者或炳虫病毒利用权限控制不当的共享攻击Windows系统I非法者利用Guest张号攻击Windows系统1非法者利用HS目录权限设置问题攻击Windows系统1非法者利用Orac1.e数据库调度程序漏洞远程执行任意指令非法者利用SQ1.Scncr的xp.cmdshc1.1.扩展存储过程渗透进系统1非法者利用SQ1.SerVer漏洞攻击Windows系统1非法者利用W
5、ebserver的漏洞来攻击主机系统非法者利用不当的监听涔配置攻击Orade系统非法者利用匿名FTP服务登录卜TP系统1非法者利用己启用的不需要服务攻击Windows系统I非法者利用已知Windows管理员账号尝试攻击Windows系统非法者利用已知漏涧攻击SUNSO1.ARIS系统非法者利用已知漏洞攻击Windows系统I非法者利用远程束面登录Windows系统I非法者破解Cisco交换机弱密码而侵入系统1非法者通过SNMP修改cisco交换机配置I非法者通过SNMP修改SSG52O防火墙配置1非法者通过SUnSo1.ariS不需要服务的安全漏洞入侵系统1非法者通过监听和伪造的方式获得管理员
6、与主机间的通信内容I非法者有更多机会破解Windows系统密码1系统管理员账号失控威胁Windows系统安全1认证授权2未对数据库连接进行控制导致系统非授权访问I系统未采用安全的身份鉴别机制导致用户账户被冒用1网络通信1外网单一单点故障风险造成Internet访问中断物理环境3机房存在多余出入口可能引起非法潜入1机房内无防盗报警设施引起非法潜入I未采取防静电措施引起设品故障1系统开发4生产数据通过培训环境泄露I未对系统会话进行限制影响系统可用性I未做用户登录安全控制导致用户被冒用1系统开发外包管理有待完善引发系统安全问题I运行维护5安全管理体系不完善引发安全问题1人员岗位、配备不完善影响系统运
7、行维护1未规范信息系统建设影响系统建设I未与相关人员签订保密协议引起信息泄密I运维管理不完善引发安全事件I1.5. 低风险摘要低风险i安全审彳T发生安全事件很难依系统日志追查来源I安装部署13SQ1.Server发生安全事件时难以追查来源或异常行为IWindows发生安全事件难以追查来源或非法行为2非法者可从多个地点尝试登录Cisco交换机I非法者利用DVBBS数据库渗透进Windows系统1非法者利用IIS默认映射问题攻击Windows系统I非法者利用HS示例程序问胭攻击Windows系统I非法者利用IIS允许父路径问题攻击WindoWS系统I非法者利用Orade数据库漏洞可获得任意文件读写
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 公司 信息系统 风险 评估 综述