欢迎来到冰点文库! | 帮助中心 分享价值,成长自我!
冰点文库
全部分类
  • 临时分类>
  • IT计算机>
  • 经管营销>
  • 医药卫生>
  • 自然科学>
  • 农林牧渔>
  • 人文社科>
  • 工程科技>
  • PPT模板>
  • 求职职场>
  • 解决方案>
  • 总结汇报>
  • ImageVerifierCode 换一换
    首页 冰点文库 > 资源分类 > DOCX文档下载
    分享到微信 分享到微博 分享到QQ空间

    信息系统资产评估报告实例.docx

    • 资源ID:16373003       资源大小:43.10KB        全文页数:47页
    • 资源格式: DOCX        下载积分:5金币
    快捷下载 游客一键下载
    账号登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录 QQ登录
    二维码
    微信扫一扫登录
    下载资源需要5金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP,免费下载
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    信息系统资产评估报告实例.docx

    1、信息系统资产评估报告实例 密 级: 内部文档编号:2007002-005 项目编号:2007002XX市地税局信息系统资产评估报告概述根据XX省人民政府信息化工作办公室关于印发的通知文件精神,XX省信息安全测评中心承担了XX市地税局“征管信息系统”的风险评估工作。我中心以建立符合我省情况的风险评估方法、积累风险评估工作经验、培养队伍、协助XX市地税局更深入地了解其信息系统安全现状为目标,通过文档分析、现场访谈、问卷调查、技术评估等方法,对XX市地税局“征管信息系统”进行了全面的信息安全风险评估。在整个风险评估项目过程中,资产调查是其首要工作。资产调查过程主要包括资产识别和资产赋值。一方面,项目

    2、组根据资产识别的情况设计出XX市地税局保护对象框架,并在此基础上进行安全体系设计;另一方面,项目组将资产赋值结果用于风险计算,以便准确地表达安全调查的结果。信息资产分类和识别信息资产调查的过程在本项目中,项目组首先定制了资产调查表,通过访谈方式,对安全管理人员、网络管理人员、主机系统管理人员、应用开发和维护人员等进行了访谈。逐步地识别XX市地税局信息资产并收集其信息。随后,项目组通过对信息中心进行扫描,从第二条渠道获得了可扫描系统的系统信息,包括服务器主机、可网管的网络设备、数据库系统和PC机。通过将上述访谈和扫描的结果进行人工对比,合并和除错,项目组获得所有必要的资产信息。最后,项目组对所有

    3、已识别的资产进行赋值,并编制本报告。调查范围及方法资料分类技术参考点输出成果评估范围评估方式涉及地税人员评估人员硬件资产主机设备硬件资产调查表11台主机调查访谈、实际核查赵白、梁志网络设备3台设备调查访谈、实际核查王维、梁立新、朱宁宁安全设备1台设备调查访谈、实际核查赵白、梁志存储设备1台设备调查访谈、实际核查陈修杰、梁立新、朱宁宁保障设备6种保障设备调查访谈、实际核查赵白、梁志通讯线路140条线路调查访谈、实际核查陈修杰、梁立新、朱宁宁软件资产系统软件软件资产调查表11套主机系统调查访谈、实际核查赵白、串广义应用软件4套应用系统调查访谈、实际核查梁志、梁立新、朱宁宁人员资产中心人员人员资产调

    4、查表9人调查访谈、文档检查赵白、串广义数据资产信息数据数据资产调查表征管系统数据调查访谈、实际核查赵白、梁立新、朱宁宁文档资产资料文档文档资料调查表224个相关文档调查访谈、实际核查梁立新、朱宁宁信息资料识别XX市地税局的信息资产是指在XX市地税局信息系统范围内,具有价值并需要保护的对象。它可能是以多种形式存在,有无形的、有有形的,有硬件、有软件,有数据,也有服务等。它们分别具有不同的价值属性和存在特点,存在的弱点、面临的威胁、需要进行的保护和安全控制都各不相同。参照国家最新信息安全风险评估规范对信息资产的描述和定义,并结合XX市地税局的基本情况,我们将XX市地税局的信息资产分为5类,分别为:

    5、硬件资产、软件资产、数据资产、人员资产、文档资产,以下为本次调查的结果。硬件资产国家信息安全风险评估规范把硬件资产分为以下7大类:网络设备:路由器、网关、交换机等;计算机设备:大型机、小型机、服务器、工作站、台式计算机、便携计算机等;存储设备:磁带机、磁盘阵列、磁带、光盘、软盘、移动硬盘等;传输线路:光纤、双绞线等;保障设备:动力保障设备(UPS、变电设备等)、空调、保险柜、文件柜、门禁、消防设施等;安全保障设备:防火墙、入侵检测系统、身份鉴别等;其他:打印机、复印机、扫描仪、传真机等。根据XX市地税局实际情况并结合信息安全风险评估规范,我们把XX市地税局的硬件资产分为以下6大类进行分别的调查

    6、识别:主机设备:大型机、小型机、服务器、工作站、台式计算机、便携计算机等;网络设备:路由器、网关、交换机等;安全设备:和信息安全相关的设备;存储设备:磁带机、磁盘阵列、磁带、光盘、软盘、移动硬盘等;传输线路:光纤、双绞线等;保障设备:动力保障设备(UPS、变电设备等)、空调、保险柜、文件柜、门禁、消防设施等。主机设备序号设备名称硬件型号硬件配置IP地址操作系统用途说明1SJZ_NODE1IBM RS6000RS64 III750MHZ*4 8*512MB*2 *2征管业务系统数据库2SJZ_NODE2IBM RS6000RS64 III750MHZ*4 8*512MB*2 *3征管业务系统数据

    7、库3ZG-APP1IBM x440XEON 2.4G*2 4GB *2 SRV征管业务系统应用4SJAPP2IBM x440XEON 2.4G*2 4GB *2 SRV征管业务系统应用5SJAPP3IBM x440XEON 2.4G*2 4GB *2 SRV征管业务系统应用6SJAPP4IBM x440XEON 2.4G*2 4GB *2 SRV征管业务系统应用7sjdc1IBM x440XEON 2.4G*2 4GB *2 SRVDC主域控制器8sjdc2IBM x440XEON 2.4G*2 4GB *2 SRVDC主域控制器9IBM x366XEON 2.8G*4 4GB 72GB*3

    8、SRV税收管理员应用10sjz-oa-webHP D360XEON 3.0G*2 2GB 72GB*2 (11)Win2000 SRVwww服务器11sjzds-odpsHP D360XEON 3.0G*2 2GB 72GB*2 (9)Win2000 SRV公文流转服务器/瑞星杀毒服务器12HP D360XEON 3.0G*2 2GB 72GB*2 SRV互联网服务器网络设备序号设备名称IP地址硬件型号出产厂商用途安装日期1sj7513 7513思科核心路由器2003年5月2sj4506 4506思科核心交换机2003年5月3f5负载均衡器2005年9月安全设备序号设备名称设备形态IP地址出产

    9、厂商品牌用途1IPS硬件绿盟冰之眼IPS存储设备序号设备名称IP地址硬件型号出产厂商品牌操作系统用途1sjnas 200Windows 2000 Srv磁盘阵列保障设备序号设备名称物理地址硬件型号出产厂商品牌用途1UPS机房UL33-0600LEmerson network powerEMERSON停电时供机房所有设备电源2空调机房S23DW001HIROSSHIROSS机房制冷设备3防雷配电柜VAL-MSPhcenixPHCENIX机房防雷设备4视频监控器机房ARES机房视频监控5动力、环境监测机房机房电力、防水监控6气体消防系统机房LD-KP06海湾安全技术有限公司GST机房自动消防系统通

    10、讯线路用户名称线路供应商端口速率单位责任人市局网通2M*115各税务所各单位网通8M*25各县(市)区局各单位软件资产国家信息安全风险评估规范把软件资产分为以下3大类:系统软件:操作系统、语句包、工具软件、各种库等;应用软件:外部购买的应用软件,外包开发的应用软件等;源程序:各种共享源代码、自行或合作开发的各种代码等。根据XX市地税局实际情况并结合信息安全风险评估规范,我们把XX市地税局的软件资产分为以下2大类进行分别的调查识别:系统软件:操作系统、语句包、工具软件、各种库等;应用软件:外部购买的应用软件,外包开发的应用软件等。系统软件序号系统名称版本号对应主机资产应用服务出产厂商软件服务期限

    11、1windows 2000 server 8020 8090 80Microsoft是2windows 2000 server 8020 8090 80Microsoft是3windows 2000 server 8020 8090 80Microsoft是4windows 2000 server 8020 8090 80Microsoft是5windows 2000 server是6windows 2000 server Microsoft是7windows 2000 server 110 25 80Microsoft是8AIX4.3.3是9AIX4.3.3是10Oracle9.2.0.1

    12、1521甲骨文是11Oracle9.2.0.1 1521甲骨文是应用软件序号应用软件名称对应主机资产应用服务软件版本号出产厂商1XX地税税收征收管理系统 8020 8090 802005版北京华安通联有限责任公司2XX地税税收征收管理系统 8020 8090 802005版北京华安通联有限责任公司3XX地税税收征收管理系统 8020 8090 802005版北京华安通联有限责任公司4XX地税税收征收管理系统 8020 8090 802005版北京华安通联有限责任公司数据资产国家信息安全风险评估规范把数据资产定义为保存在信息媒介上的各种数据资料,包括源代码、数据库数据、系统文档、运行管理规程、计

    13、划、报告、用户手册等根据XX市地税局实际情况并结合信息安全风险评估规范,我们把XX市地税局数据资产的评估范围设定在核心征管系统的数据库数据。序号数据名称用途分发范围对应主机资产应用服务数据期限1税收征管相关资料反映纳税人相关情况地税系统内部 税收征管系统10年文档资产国家信息安全风险评估规范文档资产定义为纸质的各种文件,如传真、电报、财务报告、发展计划等。根据XX市地税局实际情况并结合信息安全风险评估规范,我们把XX市地税局的文档资产的评估范围设定在信息中心现存的重要的文档、规范、制度及培训手册等。此次共整理224个各类文档,从中提取出31个文档作为此次文档资产评估范围。序号文档年份文档名称用

    14、途存放方式12006XX地税计算机系统管理制度系统管理制度纸质文档与电子档22006系统数据库口令管理系统管理制度纸质文档与电子档32004XX市地方税务局信息化星级管理办法管理制度纸质文档与电子档42004XX市地方税务局2004年信息化建设实施方案管理制度纸质文档与电子档52004信息化主要建设项目实行统一审批管理管理制度纸质文档与电子档62004关于成立信息化工作领导小组管理制度纸质文档与电子档72004XX市地方税务局基层局机房维护管理制度管理制度纸质文档与电子档82004XX市地方税务局计算机使用维护管理制度管理制度纸质文档与电子档92004XX市地方税务局网络安全管理制度管理制度纸

    15、质文档与电子档102004XX市地方税务局网络运行维护管理制度管理制度纸质文档与电子档112004XX市地方税务局应用软件维护管理(暂行)办法2004-7-29管理制度纸质文档与电子档122004信息化星级管理办法管理制度纸质文档与电子档132004XX地税计算机系统管理制度(定稿)管理制度纸质文档与电子档142004XX地税市局机房维护制度管理制度纸质文档与电子档152006应用软件维护制度22号文管理制度纸质文档与电子档1620072007年信息化工作要点(定稿)管理制度纸质文档与电子档172007XX市基层单位兼职信息化管理人员职责(新)管理制度纸质文档与电子档182007信息化星级管理

    16、办法2007管理制度纸质文档与电子档192006XX地税市局征管数据库备份系统维护管理办法管理制度纸质文档与电子档202005XX地税市局征管数据库备份系统维护手册维护手册纸质文档与电子档212006XX地税数据复制系统使用维护手册维护手册纸质文档与电子档222006XX地税数据复制系统维护管理办法(试行)管理制度纸质文档与电子档2320052005版征管系统税务登记说明书(一)征管软件说明书纸质文档与电子档2420052005版征管系统申报征收说明书(二)征管软件说明书纸质文档与电子档2520052005版征管系统税收计会说明书(三)征管软件说明书纸质文档与电子档2620052005版征管系

    17、统税务管理说明书(四)征管软件说明书纸质文档与电子档2720052005版征管系统征收管理说明书(五)征管软件说明书纸质文档与电子档2820052005版征管系统文书审批说明书(六)征管软件说明书纸质文档与电子档2920052005版征管系统基层查询说明书(七)征管软件说明书纸质文档与电子档3020052005版征管系统设置说明书(八)征管软件说明书纸质文档与电子档3120052005版征管系统典型业务说明书(九)征管软件说明书纸质文档与电子档人员资产国家信息安全风险评估规范人员资产定义为掌握重要信息和核心业务的人员,如主机维护主管、网络维护主管及应用项目主管等。根据XX市地税局实际情况并结合

    18、信息安全风险评估规范,我们把XX市地税局的人员资产的评估范围设定在信息中心在职工作人员。信息中心在职人员共有13人,主要进行高级管理的主任或副级的人员有三人,重要系统管理人员为六人。因此,此次人员资产的评估范围是信息中心高级管理人员及重要资产管理人员共九人。序号人员名称所属部门人员职务人员职责1XXX信息中心主任1 负责全面工作。2 负责全系统信息化建设规划和实施方案的组织制定工作。3 负责协调组织全系统信息化建设规划和方案的实施工作。4 负责信息化队伍建设工作。5 完成领导交办的其他工作。2XXX信息中心副主任1主管软件维护工作。2主管软件试点和推广工作。3主管办公自动化工作。4主管安全防范

    19、工作。5完成领导交办的其他工作。3XXX信息中心副主任1主管网络维护工作。2主管系统运维工作。3主管软件开发工作。4主管综合工作。5完成领导交办的其他工作。4XXX信息中心组长1负责网络管理工作2负责系统维护工作3负责DC1、DC2服务器的硬件及系统的维护4负责FTP服务器的硬件及软件的维护5负责NAS服务器的硬件及数据备份的管理与维护6负责Exchange服务器的硬件及邮件系统的维护7负责辅助应用系统的硬件及操作系统的升级与维护8负责机房空调维护工作9负责消防系统维护工作10负责机房环境监控工作11负责软件开发的前期开发工作12领导安排的其他工作5XXX信息中心科员1. 负责市局办公网站的框

    20、架规划、版式设计及组织编写网站程序。2. 负责办公网站的部署实施与程序维护。3. 负责办公网站的信息发布工作的技术指导和培训。4. 负责市局办公网站的数据备份及服务器日常管理。5. 负责全系统计算机防病毒工作的维护工作,定时升级防病毒软件。6. 负责监控全系统下级防计算机病毒中心,督导客户端及时升级查杀。7. 负责全系统每年的计算机安全培训工作。8. 负责长安办公楼的办公网站服务器的资源管理。9完成领导交办的其他工作。6XXX信息中心科员1.负责机房UPS维护工作2.负责UPS电池维护工作3.负责机房强电维护工作4.负责机房KVM维护工作5.负责主控室设备维护工作6.负责软件开发的后期工作7.

    21、负责1721层电脑维护及局域网维护工作8.负责弱电井设备维护工作9.负责视频会议会前调试和维护工作10.负责数据分析工作7XXX信息中心科员1. 负责有关网络的日常事务性维护;2. 负责市局中心端内、外网网络设备故障的排除;3. 负责 CDMA线路故障的排除;4. 负责市局内、外网监控与管理;5. 与有关同志共同负责网络建设项目;6. 与有关同志共同负责有关网络知识的培训;7. 协助基层单位分析网络故障;8. 协调网通、基层局排除广域网线路故障;9. 了解网络现状,适时向领导提出网络发展规划;10. 领导交办的其它工作。8XXX信息中心科员1负责小型机硬件维护、调试及保养2负责小型机操作系统A

    22、IX的升级、维护3负责征管系统后台Oracle数据库的日常维护、数据备份、状态监控及性能调优4负责征管系统应用服务器的硬件及操作系统的维护及升级5负责DC1、DC2服务器的硬件及系统的维护6负责Exchange服务器的硬件及邮件系统的维护7负责FTP服务器的硬件及软件的维护8负责NAS服务器的硬件及数据备份的管理与维护9负责辅助应用系统的硬件及操作系统的升级与维护10负责培训环境的硬件及操作系统的升级与维护11负责车船税征收管理软件、建安房地产软件相关设备维护及软件运行管理12负责软件开发工作13领导安排的其他工作9XXX信息中心科员1. 负责征管软件的运行维护工作.2. 负责个人所得税软件的

    23、运行维护工作.3. 负责网上报税软件的运行维护工作.4. 负责决策支持系统的运行维护工作.5. 负责法制软件的运行维护工作.6. 负责人事管理软件维护工作.7. 负责其它软件的维护工作.8. 负责应用软件的试点测试工作,做好方案制定、培训和试点软件技术问题搜集、分析、解答工作。9. 负责应用软件的推广工作,做好方案制定、培训和技术问题分析、解答工作。10. 完成其它工作。资产赋值方法信息资产价值有别于资产的帐面价值和重置价值,而是指资产在安全方面的相对价值。本文中所指的信息资产价值全部都表示相对价值。进行资产估价时,不仅要考虑资产的帐面价值,更重要的是考虑资产对于组织商务或业务的重要性,即资产

    24、损失所引发潜在的商务或业务的影响来决定,例如导致业务中断、资金和市场份额的损失、企业形象的损害等直接和间接的经济损失。为确保资产估价的一致性和准确性,应建立一个资产的价值尺度,即资产评价标准,以明确如何对资产进行赋值。信息资产分别具有不同的安全属性,机密性、完整性和可用性分别反映了资产在三个不同方面的特性。安全属性的不同通常也意味着安全控制、保护功能需求的不同。通过考察三种不同安全属性,可以得出一个能够基本反映资产价值的定性的数值。在信息资产估价时,主要对资产的这三个安全属性分别赋予价值,以此反映出信息资产的价值。密性、完整性和可用性的定义如下:保密性:确保只有经过授权的人才能访问信息。如果信

    25、息或者服务被无关甚至怀有恶意的人获得,则表明该资产的保密性受到了损害。 完整性:保护信息和信息的处理方法准确而完整;如果信息或者服务在传递过程中因为系统故障或者恶意的方法导致被修改,并引起错误,则表明该资产的完整性受到了损害。 可用性:确保经过授权的用户在需要时可以访问信息并使用相关信息资产。如果信息非正常丢失或者服务非正常中断,则表明该资产的可用性受到了损害。保密性、完整性和可用性是评价资产的三个安全属性。风险评估中资产的价值不是以资产的经济价值来衡量,而是由资产在这三个安全属性上的达成程度或者其安全属性未达成时所造成的影响程度来决定的。安全属性达成程度的不同将使资产具有不同的价值,而资产面

    26、临的威胁、存在的脆弱性、以及已采用的安全措施都将对资产安全属性的达成程度产生影响。为此,有必要对组织中的资产进行识别。保密性赋值根据资产在保密性上的不同要求,将其分为五个不同的等级,分别对应资产在保密性上应达成的不同程度或者保密性缺失时对整个组织的影响。表提供了一种保密性赋值的参考。资产保密性赋值表赋值标识定义5很高包含组织最重要的秘密,关系未来发展的前途命运,对组织根本利益有着决定性的影响,如果泄露会造成灾难性的损害 4高包含组织的重要秘密,其泄露会使组织的安全和利益遭受严重损害3中等组织的一般性秘密,其泄露会使组织的安全和利益受到损害2低仅能在组织内部或在组织某一部门内部公开的信息,向外扩

    27、散有可能对组织的利益造成轻微损害1很低可对社会公开的信息,公用的信息处理设备和系统资源等完整性赋值根据资产在完整性上的不同要求,将其分为五个不同的等级,分别对应资产在完整性上缺失时对整个组织的影响。表提供了一种完整性赋值的参考。资产完整性赋值表赋值标识定义5很高完整性价值非常关键,XX的修改或破坏会对组织造成重大的或无法接受的影响,对业务冲击重大,并可能造成严重的业务中断,难以弥补。4高完整性价值较高,XX的修改或破坏会对组织造成重大影响,对业务冲击严重,较难弥补。3中等完整性价值中等,XX的修改或破坏会对组织造成影响,对业务冲击明显,但可以弥补。2低完整性价值较低,XX的修改或破坏会对组织造成轻微影


    注意事项

    本文(信息系统资产评估报告实例.docx)为本站会员主动上传,冰点文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰点文库(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    copyright@ 2008-2023 冰点文库 网站版权所有

    经营许可证编号:鄂ICP备19020893号-2


    收起
    展开