计费项 名称 服务阶段 主要服务项 过程文件及交付物 数据安全风险评估托管服务 风险评估范围圈定 基于企业数据治理结果,结合企业所在行业标准规范指南识别相关业务系统的敏感数据,通过对不同安全级别的数据类型进行确认,对选取的业务条线中敏感数据的范围进行划分,有助于后续针对敏感数据进行威胁发现。 《敏感数据清单》 数据安全风险评估托管服务 风险评估范围圈定 基于业务场景(调研业务流和数据流)的数据安全风险评估是通过综合分析评估后的资产信息、威胁信息、脆弱性信息、安全措施信息,最终生成风险信息。 《业务数据调研表》 数据安全风险评估托管服务 风险评估范围圈定 基于业务场景(调研业务流和数据流)的数据安全风险评估是通过综合分析评估后的资产信息、威胁信息、脆弱性信息、安全措施信息,最终生成风险信息。 《敏感数据流图》 数据安全风险评估托管服务 风险评估活动开展 安全威胁分析主要针对已识别的敏感数据资产,根据业务目标、模式、流程,信息系统基础架构、网络拓扑与边界等,基于威胁分析方法,从业务流、数据流等威胁来源,分析重要敏感数据资产面临的威胁,对威胁的严重性(影响)进行分级标识。 《数据安全风险评估报告》 (以选取的单一业务条线为单位) 数据安全风险评估托管服务 风险评估活动开展 通过工具监测、人工核查、技术测试、文档查阅等手段,分别分析管理以及技术层面在数据安全管理、系统运维管理、数据库、数据应用各模块具体内容的数据安全脆弱性节点,明确数据安全脆弱性分布。 《数据安全风险评估报告》 (以选取的单一业务条线为单位) 数据安全风险评估托管服务 风险评估总结应用 从安全管理和安全技术两方面着手,以敏感数据为中心、以数据生命周期为主线、以敏感数据场景为着力点,关注敏感数据场景、承载敏感数据的业务流程、敏感数据流转、相应业务活动中涉及的各类业务执行人员及权限,分析并评估相关业务处理活动中存在的权限提升、信息泄露、用户冒用、数据篡改,行为抵赖等数据安全威胁及风险。 《数据安全风险评估报告》 (以选取的单一业务条线为单位) 数据安全风险评估托管服务 风险评估总结应用 汇总形成基于业务场景的数据安全风险评估报告。 《数据安全风险评估报告》 (以选取的单一业务条线为单位)