联成测评中心为信息系统全生命周期提供专业风险识别、评估与管控服务(含 APP
上线测评、电力系统上线安全评估),精准定位潜在风险,出具权威评估报告,为项目验收、合规测评、安全决策提供核心依据。我们依据国家信息安全标准、法律法规及行业最佳实践,构建标准化、专业化、可量化的风险评估体系。
评估依据
- 1. 国家标准:GB/T
20984-2007《信息安全风险评估规范》、GB/T
22239-2019《信息系统安全等级保护基本要求》;
- 2. 法律法规:《网络安全法》《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》;
- 3. 行业规范:OWASP Top 10、CWE/SANS Top
25、ISO/IEC 27001、NIST
风险评估框架;
- 4. 监管要求:行业专项合规、数据安全合规、业务连续性、应急管理等相关要求。
评估内容
覆盖资产、威胁、脆弱性、影响、控制措施、合规性六大维度,实现全要素、全场景风险识别:
- 1. 资产梳理与重要性分级:硬件、软件、数据、账号、网络、业务、文档全资产盘点;
- 2. 威胁识别与场景分析:外部攻击、内部误操作、供应链风险、自然灾害、数据泄露等威胁分析;
- 3. 脆弱性检测:漏洞扫描、配置核查、弱口令检测、日志审计、渗透测试、安全机制有效性验证;
- 4. 安全控制措施评估:现有防护策略、权限管理、加密机制、备份恢复、边界防护有效性检查;
- 5. 风险分析与等级判定:按高、中、低量化风险,明确风险成因、影响范围、发生概率;
- 6. 合规差距分析:对照等保、行业监管、数据安全要求,输出差距清单与整改路径;
- 7. 业务连续性与应急能力评估:应急预案、演练效果、故障恢复能力、灾备机制评估。
服务流程
遵循"准备 — 识别 — 分析 — 评估 — 整改 — 复测 —
报告"全流程,确保评估真实、有效、可落地:
- 1. 前期调研:明确范围、目标、边界、业务场景;
- 2. 工具检测:自动化扫描、配置核查、流量分析;
- 3. 人工复核:专家深度验证、漏洞确认、风险研判;
- 4. 报告编制:风险清单、等级划分、整改建议、加固方案;
- 5. 复测验证:整改完成后二次验证,确保风险闭环;
- 6. 成果交付:正式风险评估报告、整改台账、加固建议。