# Security Scoring Rubric(安全评分规则) | 风险领域 | low | medium | high/critical | |---|---|---|---| | 身份访问 | MFA 与最小权限有证据 | 部分系统未覆盖 | 管理员无 MFA | | 数据保护 | 传输与静态加密完整 | 密钥轮换证据不足 | 敏感数据明文存储 | | 漏洞管理 | 严重漏洞按期修复 | 存在逾期中危漏洞 | 未整改严重漏洞 | | 事件响应 | 有演练和通知流程 | 演练超过一年 | 无通知责任人 | | 认证 | 有效认证且范围匹配 | 即将过期 | 伪造或已失效 | ## 证据状态(不得与风险等级混用) | 证据状态 | 判定标准 | 对风险评分的影响 | |---|---|---| | 已验证 | 有原始文件、测试结果、日志或可信外部来源 | 按已验证事实评分 | | 自述待验证 | 仅有供应商问卷或声明 | 按声明状态暂评,降低置信度并要求补证 | | 缺失 | 所需材料未提供,其他资料也未说明事实 | 关键事实无法判断时标记 unknown | | 冲突 | 两个或以上来源结论不一致 | 冲突解决前标记 unknown 或从严评分 | 聚合约束:存在未整改的 `medium` 项,或存在影响准入结论的关键 `unknown` 项时, 安全域总体等级不得为 `low`。