第1页共7页编号:时间:2021年x月x日书山有路勤为径,学海无涯苦作舟页码:第1页共7页一、风险评估准备:确定评估范围、组织评估小组、评估目标、评估工具和评估方法
二、风险因素识别:资产识别、威胁识别、脆弱点识别三、风险评估方法:采用的方法主要有:问卷调查、工具检测、人工核查、文档查阅、渗透性测试等
资产评估(1)资产识别:硬件资产应用系统资产名称资产编号维护人型号配置购机年限整体负荷重要性程度网络系统资产名称资产编号维护人型号配置购机年限整体负荷重要性程度文档和数据资产名称责任人备份形式存储形式重要性程度备注人力资产识别岗位岗位描述姓名备注业务应用资产名称设计容量系统负荷厂商服务能力重要性程度物理环境资产名称适用范围描述适用年限整体负荷重要性程度(2)资产赋值:硬件资产应用系统资产名称机密性完整性可用性重要性程度备注网络系统资产名称机密性完整性可用性重要性程度备注文档和数据资产名称机密性完整性可用性重要性程度备注软件资产名称机密性完整性可用性重要性程度备注物理环境资产名称机密性完整性可用性重要性程度备注资产评估机密性、完整性、可用性的赋值通过调查问卷来实现机密性是否能够容纳具有不同密钥长度的各种加密机制
是否保证SOAP消息级的机密性
加密签名数据时,其摘要值是否被加密
(如果没有加密攻击者可以借此推测明文,使得加密数据被破坏)
是否保证网络传输层的机密性
完整性是否为加密后的数据再采用签名以确保初始化矢量的完整性不被破坏
(加密算法中使用的初始化矢量虽然可以解决为给定密钥和数据创建相同密文的安全问题,但初始化矢量本身也可能被修改,使上述问题再次出现
)第2页共7页第1页共7页编号:时间:2021年x月x日书山有路勤为径,学海无涯苦作舟页码:第2页共7页是否采用的多种签名格式
可用性加密的工具对递归深度或请求使用资源数量是否做限制
选择采用的合适的预防措施以免受任何潜在