试题三(25分,网络安全+业务连续性风险评估)
【背景】某企业网络,现状:没有定期风险评估;缺少完善灾备方案,RTO、RPO指标没有定义;边界防火墙只做简单策略,内网缺少安全管控;日志没有长期留存;没有定期安全巡检,出现攻击事件之后才被动处置。
【问题1】(13分)识别本案例当中网络安全与业务连续性存在问题,至少写出6点。
参考答案1、未定期开展网络安全风险评估;
2、业务连续性灾备方案缺失,未定义RTO、RPO恢复指标;
3、边界安全防护能力不足,内网缺少纵深防御;
4、安全审计日志没有按等保要求保存不少于6个月;
5、缺少常态化安全巡检、漏洞扫描;
6、安全事件被动处置,缺少安全应急响应预案;
7、缺少定期安全培训。