2025年03月,网络安全等级测评报告启用了2025版模板,相较于前版模板做了很大的改动。其中,引入了“重大风险隐患”的概念,在等级测评结论判定时,要考虑识别出的重大风险隐患数量;并在报告相应章节需要填写“重大风险隐患数量”、“后果分析”、“安全问题”、“相关性”等内容。
这部分内容的编制,其实对综合素质要求很高,分了几次写完的这篇文章。
受限于项目实施深度、广度和个人能力等方面原因,有不妥之处,可进一步探讨。
(1)等级测评结论-测评结论和重大风险隐患表:重大风险隐患数量
在《关于对网络安全等级保护有关工作事项进一步说明的函》(公网安〔2025〕1846号)的“问题二十二”有对此处的说明:“重大风险隐患数量”应按照整改前的数量填写。若重大风险隐患数量已整改,需在测评报告中标注已整改。例:“10(5个已整改)”。
(2)重大风险隐患及整改建议
此处需描述被测对象存在的全部重大风险隐患,并提出整改建议。根据此处的编制示例及“5.2重大风险隐患分析”的表格中的编制示例,可得出:此处整改建议之前的这段文字为“重大风险隐患触发项+后果分析”。
此外,本节填写说明还要求“整改建议应具有针对性、全面性、整体性。既要保证相关整改建议能够落地实施,又要能够全面的、系统性解决所面临的重大风险隐患”,编制时可依据《网络安全等级保护测评高风险判定实施指引(试行)》的附录B,在此基础上进行进一步细化。
(3)等级测评结论扩展表
被测对象涉及云计算、大数据扩展时,需要填写对应云服务客户业务应用系统、大数据应用、大数据资源的重大风险隐患数量。
(4)5安全问题风险分析-5.2重大风险隐患分析
此处涉及:安全类、安全子类、测评项、重大风险隐患触发项、后果分析、安全问题、关联资产。其中,安全类、安全子类、测评项、重大风险隐患触发项已在报告模板的附录G展示,可直接使用;后果分析需自行编制;安全问题也已在报告模板的附录G展示,但附录G中,同一重大风险隐患触发项可能列出了多个安全问题,需自行拆分并与系统实际情况匹配;关联资产在报告3.13安全问题汇总、5.1低中高风险安全问题分析、8.1低中高风险安全问题整改建议均有涉及,此处不再赘述。
(5)7等级测评结论
由于整体算分规则发生了变化,在最终判定等级测评结论时,除参考符合率之外,在符合率为[90%, 100%]时不存在重大风险隐患为符合,存在重大风险隐患为基本符合;在符合率为[60%, 90%)时,为基本符合;在符合率为[0,60%)时,为不符合。可知,在符合率为[0,90%)时,判定等级测评结论无需考虑是否存在重大风险隐患,可参考《关于对网络安全等级保护有关工作事项进一步说明的函》(公网安〔2025〕1846号)的“问题二十”及下面思维导图。

(6)8安全问题整改建议-8.2重大风险隐患整改建议
此处涉及:安全类、安全子类、重大风险隐患触发项、安全问题、整改建议、关联资产。其中,安全类、安全子类、重大风险隐患触发项、安全问题、关联资产已在本节(4)中说明,整改建议已在本节(2)中说明,此处不再赘述。
(7)附录G 重大风险隐患触发项参照表
此处是对重大风险隐患的来由及判定进行了说明,即同时满足相关性、严重性、高发性原则才判为重大风险隐患,并给出了《重大风险隐患触发项参照表》,包含安全类、安全子类、测评项、重大风险隐患触发项、安全问题描述等内容。此章节仅为编制说明,不涉及内容编制。
①《重大风险隐患触发项参照表》与《网络安全等级保护测评高风险判定实施指引(试行)》(以下简称《高风险指引》的对应关系
依据附录G的说明,当某一安全问题为高风险问题且未被降危时,可判定满足相关性原则。我们查看《高风险指引》,通用部分+扩展部分,共81项,重大风险隐患触发项通用部分+扩展部分,共32项,以下对综合类之外的重大风险隐患触发项(26项)与《高风险指引》进行了对标,以便后续工作的进行。
②还是要说相关性原则,附录G中指出“且针对该问题未采取任一缓解措施”,《高风险指引》中已经明确的高风险问题,建议还是按照对应章节下给出的“可能的缓解措施”进行报告4整体测评的降危描述或编制相关性原则的判定理由,以免引起不必要的问题。
(8)附录H 重大风险隐患及整改情况
此处涉及:相关性、严重性、高发性、总结(暂且叫这个吧)和已整改情况。根据给出的编制示例,可得出这几部分的书写结构。
相关性:在对【系统名称】进行等级测评的过程中,测评人员通过【测评方式】发现【关联资产】存在【安全问题】,符合《网络安全等级保护高风险判定实施指引》中的问题描述“【问题描述】”。同时【逐项对照说明如何不符合《高风险指引》中该问题下“可能的缓解措施”】,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,【XXX非法操作】,造成【XXX后果】等严重后果。
高发性:经测试验证,测评人员【复现该问题的实施步骤】,从而【直接后果】,造成【进一步后果】,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在【现状】,利用该问题可【第一步动作】,进而【第二步动作】的重大风险隐患。
以下二级标题为“附录G 重大风险隐患触发项参照表”所示序号。包含测评项相关的26个重大风险隐患,按安全问题进行了拆分,共49项。
安全类:安全物理环境
安全子类:物理访问控制
测评项:机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员。
重大风险隐患触发项:机房出入口访问控制措施缺失
后果分析:导致非授权人员可随意进出机房,造成机房环境被破坏、系统服务中断等严重后果。
安全问题:
机房出入口无任何访问控制措施,机房大门处于未上锁状态,且机房门口无专人值守。
机房出入口无任何访问控制措施,未安装电子或机械门锁,且机房门口无专人值守。
整改建议:
建议机房出入口配备电子门禁系统并随时锁闭,或安排专人值守,对进出机房的人员进行控制、鉴别、并记录相关人员信息。
建议机房出入口配备电子门禁系统或安排专人值守,对进出机房的人员进行控制、鉴别、并记录相关人员信息。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查发现机房大门【处于未上锁状态/未安装电子或机械门锁】,且机房门口无专人值守的情况,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“机房出入口无任何访问控制措施,例如未安装电子或机械门锁(包括机房大门处于未上锁状态),且机房门口无专人值守等”。同时【所在机房的大楼未处于受控区域,/且机房门口未设有专人值守的视频监控系统】,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,非授权人员可进入机房破坏机房基础设施、拆卸数据存储设备,造成业务中断、窃取重要数据等严重后果。
高发性:在【XXX系统】测试过程中,机房出入口无任何访问控制措施,且机房门口无专人值守,非授权人员可直接进入机房接触机房设施设备,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在机房【大门处于未上锁状态/未安装电子或机械门锁】,且机房门口无专人值守,利用该问题可非授权进入机房,进而破坏机房基础设施或获取重要数据的重大风险隐患。
安全类:安全物理环境
安全子类:室外控制设备物理防护
测评项:室外控制设备应放置于采用铁板或其他防火材料制作的箱体或装置中并紧固;箱体或装置具有透风、散热、防盗、防雨和防火能力等。
重大风险隐患触发项:室外控制设备防护缺失
后果分析:导致室外控制设备直接暴露在自然环境中,造成室外控制设备被盗窃、物理破坏、渗水、高温起火等严重后果。
安全问题:室外控制设备裸露放置、无固定措施,无法做到防水、防盗和防火。
整改建议:建议室外控制设备放置于箱体或装置中,并确保箱体或装置具有透风、散热、防盗、防雨和防火能力。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查发现【XXX】等室外控制设备裸露放置、无固定措施,无法做到防水、防盗和防火,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“室外控制设备裸露放置、无固定措施,无法做到防水、防盗和防火”。同时控制设备所在位置未处于受控区域,且控制设备本身不具备防水、防火等特性,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,室外控制设备可出现过热、雨水侵蚀、被窃取破坏的情况,造成业务中断、窃取重要数据等严重后果。
高发性:在【XXX系统】测试过程中,室外控制设备裸露放置、无固定措施,且设备本身不具备防水、防火等特性,易受到破坏,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在室外控制设备裸露放置、无固定措施,利用该问题设备可遭受侵蚀或被破坏,进而中断业务或泄露重要数据的重大风险隐患。
安全类:安全物理环境
安全子类:室外控制设备物理防护
测评项:室外控制设备应放置于采用铁板或其他防火材料制作的箱体或装置中并紧固;箱体或装置具有透风、散热、防盗、防雨和防火能力等。
重大风险隐患触发项:室外控制设备防护缺失
后果分析:导致放置室外控制设备的箱体或装置无法满足透风、散热、防盗、防雨和防火能力要求,造成室外控制设备被盗窃、物理破坏、渗水、高温起火等严重后果。
安全问题:放置控制设备的箱体或装置不具有相关检测验收报告,不具有透风、散热、防盗、防雨和防火能力。
整改建议:建议使用通过相关检测,具有透风、散热、防盗、防雨和防火能力的箱体或装置放置控制设备,并提供检测验收报告。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查发现放置【XXX】控制设备的箱体或装置无相关检测验收报告,不具有透风、散热、防盗、防雨和防火能力,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“放置控制设备的箱体或装置不具有相关检测验收报告,不具有透风、散热、防盗、防雨和防火能力”。同时控制设备所在位置未处于受控区域,且控制设备本身不具备防水、防火等特性,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,室外控制设备可出现过热、雨水侵蚀、被窃取破坏的情况,造成业务中断、窃取重要数据等严重后果。
高发性:在【XXX系统】测试过程中,放置控制设备的箱体或装置不具有相关检测验收报告,不具有透风、散热、防盗、防雨和防火能力,室外控制设备易受到破坏,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在放置控制设备的箱体或装置不具有相关检测验收报告,不具有透风、散热、防盗、防雨和防火能力,利用该问题室外控制设备可遭受侵蚀或被破坏,进而中断业务或泄露重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:应保证网络设备的业务处理能力满足业务高峰期需要。
重大风险隐患触发项:网络设备业务处理能力不足
后果分析:导致网络设备、安全设备等链路上的关键设备无法及时处理数据请求或进行安全防护,造成系统服务中断、恶意攻击侵入等严重后果。
安全问题:网络设备、安全设备等网络链路上的关键设备性能无法满足高峰期需求。
整改建议:建议更换性能满足业务高峰期需要的网络设备,并合理预估业务增长情况,制定合适的扩容计划,满足业务高峰期需求。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过配置核查发现【XXX等网络设备/XXX等安全设备】性能无法满足高峰期需求的,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“网络设备、安全设备等网络链路上的关键设备性能无法满足高峰期需求”。通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,可出现网络拥堵、高延迟和数据包丢失,用户访问网站或使用在线服务时响应变慢,安全设备无法实时监控和防御攻击,造成业务中断、恶意攻击侵入等严重后果。
高发性:在【XXX系统】测试过程中,被测系统关键链路的网络带宽占用率长期处于【70%】以上,访问应用系统延迟高,且经测试验证,安全设备无法实时监控和防御攻击,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在【XXX等网络设备/XXX等安全设备】设备性能无法满足高峰期需求,利用该问题可使网络拥堵、延迟升高,无法及时检测和防御攻击行为,进而中断系统业务的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:应实现不同云服务客户虚拟网络之间的隔离。
重大风险隐患触发项:云计算平台虚拟网络隔离措施缺失
后果分析:导致不同云服务客户的虚拟网络处于无隔离互连状态,造成跨客户数据泄露、恶意攻击蔓延、资源抢占冲突等严重后果。
安全问题:云计算平台未采取网络隔离技术实现不同云服务客户虚拟网络之间的隔离。
整改建议:建议采用网络防火墙、虚拟私有网(VPC,Virtual Private Cloud)、安全组防火墙等措施对云计算平台上不同租户或业务系统的虚拟网络边界进行逻辑隔离,并配置严格的IP、端口、协议访问控制策略。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查网络架构发现【XXX云计算平台】未采取网络隔离技术实现不同云服务客户虚拟网络之间的隔离,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“云计算平台未采取网络隔离技术实现不同云服务客户虚拟网络之间的隔离”。通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,不同云租户的虚拟网络直接暴露在同一个物理或逻辑网络层中,网络资源共享,恶意用户可发起横向移动攻击,造成业务中断、重要数据泄露或被篡改、恶意软件传播等严重后果。
高发性:经测试验证,攻击者可轻易利用漏洞(如虚拟化层弱点)访问或篡改其他云服务客户的数据,或发起DDoS攻击,影响整个平台的可用性,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在未实现不同云服务客户虚拟网络之间的隔离,利用该问题可访问其他云服务客户的数据或发起恶意攻击,进而获取重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力。
重大风险隐患触发项:云计算平台未提供安全防护能力
后果分析:导致云服务客户网络资源紧张、无法对安全威胁进行监测和清除,造成系统服务中断、恶意攻击侵入等严重后果。
安全问题:云计算平台无法提供满足云服务客户业务需要的通信传输、边界防护、入侵防范等安全机制。
整改建议:建议云计算平台为云租户提供满足其业务安全防护需求的安全能力,如带宽动态扩容、IPV6接入、公网IP、域名解析等网络通信能力,区域隔离、流量检测、端口转发等边界防护能力,抗DDoS、流量清洗、抗APT、协议分析等入侵防范能力。并保证相关安全服务可即时生效、动态扩容、相关特征库、规则库等及时更新,所提供的最高等级防护应满足所能承载的最高安全需求的租户系统的需要。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查网络架构发现【XXX云计算平台】无法提供满足云服务客户业务需要的通信传输、边界防护、入侵防范等安全机制,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“云计算平台无法提供满足云服务客户业务需要的通信传输、边界防护、入侵防范等安全机制”。通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,云租户无法及时发现和阻止恶意活动,攻击者利用高级持续性威胁(APT)、勒索软件或DDoS攻击等方式入侵系统,造成业务中断、重要数据泄露或被篡改等严重后果。
高发性:经测试验证,云租户无法根据业务需求配置带宽、公网IP等参数,无法对高级持续性威胁(APT)、勒索软件或DDoS攻击等威胁进行监测和清除,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在无法根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制,利用该问题可进行恶意攻击,进而中断系统业务或修改重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:工业控制系统与企业其他系统之间应划分为两个区域,区域间应采用单向的技术隔离手段。
重大风险隐患触发项:工业控制系统网络隔离措施缺失
后果分析:导致工业控制系统与企业其他系统之间无访问控制策略措施,数据随意流动,造成横向网络攻击等严重后果。
安全问题:工业控制系统与企业其他系统之间未划分单独的网络区域。
整改建议:建议工业控制系统与企业其他系统之间划分单独的网络区域,数据交互采用单向隔离装置并配置有效的访问控制策略。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查网络架构发现被测工业控制系统与企业其他系统之间未划分单独的网络区域,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“工业控制系统与企业其他系统之间未划分单独的网络区域”。同时在无行业特殊要求的情况下,工业控制系统与企业其他系统之间未部署具有工业控制系统协议内容安全性检测能力的边界访问控制设备,且未限制访问控制策略,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,企业其他系统的恶意代码可扩散至被测工业控制系统,或者攻击者可从企业其他网络横向渗透至被测工业控制系统,造成重要数据泄露或被篡改等严重后果。
高发性:经测试验证,测评人员可从企业其他系统横向移动至被测工业控制系统区域,从而获得相应权限,造成数据篡改或泄露,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在被测工业控制系统与企业其他系统之间未划分单独的网络区域,利用该问题可进行恶意攻击,进而中断系统业务或修改重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:工业控制系统与企业其他系统之间应划分为两个区域,区域间应采用单向的技术隔离手段。
重大风险隐患触发项:工业控制系统网络隔离措施缺失
后果分析:导致工业控制系统与企业其他系统之间无完善的访问控制策略措施,数据随意流动,造成横向网络攻击等严重后果。
安全问题:工业控制系统与企业其他系统之间的数据交互未采用单向隔离装置。
整改建议:建议工业控制系统与企业其他系统之间的数据交互采用单向隔离装置并配置有效的访问控制策略。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查网络架构发现被测工业控制系统与企业其他系统之间的数据交互未采用单向隔离装置,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“数据交互未采用单向隔离装置或单向隔离装置未配置有效的访问控制策略”。同时在无行业特殊要求的情况下,工业控制系统与企业其他系统之间未部署具有工业控制系统协议内容安全性检测能力的边界访问控制设备,且未限制访问控制策略,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,企业其他系统的恶意代码可扩散至被测工业控制系统,或者攻击者可从企业其他网络横向渗透至被测工业控制系统,造成重要数据泄露或被篡改等严重后果。
高发性:经测试验证,测评人员可从企业其他系统横向移动至被测工业控制系统区域,从而获得相应权限,造成数据篡改或泄露,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在被测工业控制系统与企业其他系统之间的数据交互未采用单向隔离装置,利用该问题可进行恶意攻击,进而中断系统业务或修改重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:工业控制系统与企业其他系统之间应划分为两个区域,区域间应采用单向的技术隔离手段。
重大风险隐患触发项:工业控制系统网络隔离措施缺失
后果分析:导致工业控制系统与企业其他系统之间无有效的访问控制策略措施,数据随意流动,造成横向网络攻击等严重后果。
安全问题:工业控制系统与企业其他系统之间的单向隔离装置未配置有效的访问控制策略。
整改建议:建议工业控制系统与企业其他系统之间的单向隔离装置配置有效的访问控制策略。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查网络架构发现被测工业控制系统与企业其他系统之间的单向隔离装置未配置有效的访问控制策略,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“数据交互未采用单向隔离装置或单向隔离装置未配置有效的访问控制策略”。同时在无行业特殊要求的情况下,工业控制系统与企业其他系统之间未部署具有工业控制系统协议内容安全性检测能力的边界访问控制设备,且未限制访问控制策略,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,企业其他系统的恶意代码可扩散至被测工业控制系统,或者攻击者可从企业其他网络横向渗透至被测工业控制系统,造成重要数据泄露或被篡改等严重后果。
高发性:经测试验证,测评人员可从企业其他系统横向移动至被测工业控制系统区域,从而获得相应权限,造成数据篡改或泄露,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在被测工业控制系统与企业其他系统之间的单向隔离装置未配置有效的访问控制策略,利用该问题可进行恶意攻击,进而中断系统业务或修改重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:工业控制系统内部应根据业务特点划分为不同的安全域,安全域之间应采用技术隔离手段。
重大风险隐患触发项:工业控制系统所在网络区域划分不当,访问控制措施缺失
后果分析:导致工业控制系统所在的生产网络不同业务之间无有效的访问控制策略措施,数据随意流动,造成跨业务风险连锁爆炸等严重后果。
安全问题:工业控制系统所在的生产网络未根据不同工业控制系统业务特点划分不同安全域。
整改建议:建议根据工业控制系统的业务特点划分不同安全域,不同安全区域之间配置访问控制措施,并根据业务需求配置有效的访问控制策略。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查网络架构发现被测工业控制系统所在的生产网络未根据不同工业控制系统业务特点划分不同安全域,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“工业控制系统所在的生产网络未根据不同工业控制系统业务特点划分不同安全域”。通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,被测工业控制系统内部低风险业务的漏洞被利用,造成高风险核心业务崩溃等严重后果。
高发性:经测试验证,测评人员可从低风险业务横向移动至高风险核心业务,从而获得相应权限,造成数据篡改或泄露,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在被测工业控制系统所在的生产网络未根据不同工业控制系统业务特点划分不同安全域,利用该问题可进行恶意攻击,进而中断系统业务或修改重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:工业控制系统内部应根据业务特点划分为不同的安全域,安全域之间应采用技术隔离手段。
重大风险隐患触发项:工业控制系统所在网络区域划分不当,访问控制措施缺失
后果分析:导致工业控制系统所在的生产网络不同业务之间无有效的访问控制策略措施,数据随意流动,造成跨业务风险连锁爆炸等严重后果。
安全问题:不同安全域之间无任何访问控制措施。
整改建议:建议不同安全区域之间配置访问控制措施,并根据业务需求配置有效的访问控制策略。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查网络架构发现不同安全域之间无任何访问控制措施,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“不同安全域之间无任何访问控制措施或访问控制措施无效”。同时不同工业控制系统业务之间未采用串口通信等方式进行严格的数据传输控制,无法避免入侵行为和恶意病毒的扩散,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,被测工业控制系统内部低风险业务的漏洞被利用,造成高风险核心业务崩溃等严重后果。
高发性:经测试验证,测评人员可从低风险业务横向移动至高风险核心业务,从而获得相应权限,造成数据篡改或泄露,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在被测工业控制系统所在的生产网络不同安全域之间无任何访问控制措施,利用该问题可进行恶意攻击,进而中断系统业务或修改重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:网络架构
测评项:工业控制系统内部应根据业务特点划分为不同的安全域,安全域之间应采用技术隔离手段。
重大风险隐患触发项:工业控制系统所在网络区域划分不当,访问控制措施缺失
后果分析:导致工业控制系统所在的生产网络不同业务之间无有效的访问控制策略措施,数据随意流动,造成跨业务风险连锁爆炸等严重后果。
安全问题:不同安全域之间访问控制措施无效。
整改建议:建议不同安全区域之间根据业务需求配置有效的访问控制策略。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查网络架构发现不同安全域之间访问控制措施无效,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“不同安全域之间无任何访问控制措施或访问控制措施无效”。同时不同工业控制系统业务之间未采用串口通信等方式进行严格的数据传输控制,无法避免入侵行为和恶意病毒的扩散,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,被测工业控制系统内部低风险业务的漏洞被利用,造成高风险核心业务崩溃等严重后果。
高发性:经测试验证,测评人员可从低风险业务横向移动至高风险核心业务,从而获得相应权限,造成数据篡改或泄露,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在被测工业控制系统所在的生产网络不同安全域之间访问控制措施无效,利用该问题可进行恶意攻击,进而中断系统业务或修改重要数据的重大风险隐患。
安全类:安全通信网络
安全子类:通信传输
测评项:在工业控制系统内使用广域网进行控制指令或相关数据交换的应采用加密认证技术手段实现身份认证、访问控制和数据加密传输。
重大风险隐患触发项:工业控制系统广域网传输控制指令防护措施缺失
后果分析:导致控制指令或相关数据被伪造,无法验证其真实性,造成非法指令或数据执行、系统服务被破坏等严重后果。
安全问题:未使用基于密码技术的身份鉴别技术。
整改建议:建议在工业控制系统内通过广域网传输控制指令或相关数据时采用密码技术进行身份鉴别。
相关性:在对【XXX系统】进行等级测评的过程中,测评人员通过核查发现,在被测工业控制系统内通过广域网传输控制指令或相关数据时,未采用密码技术进行身份鉴别,符合《网络安全等级保护测评高风险判定实施指引》中的问题描述“未使用基于密码技术的身份鉴别技术”。同时未对通信设备采用多种身份鉴别技术、限定通信地址等措施,通过整体测评和风险分析后,被认定为高风险安全问题。
严重性:该问题一旦被利用,攻击者可发布非法指令或数据,造成系统服务被破坏等严重后果。
高发性:经测试验证,测评人员可向被测工业控制系统发送伪造的控制指令,而工业控制系统无法对该指令真实性进行验证,指令被执行后造成系统服务被破坏,利用该问题对系统造成重大危害的可能性极大。
总结:综合以上分析,【XXX系统】存在被测工业控制系统内通过广域网传输控制