# Security Scoring Rubric(安全评分规则) | 风险领域 | low | medium | high/critical | |---|---|---|---| | 身份访问 | MFA 与最小权限有证据 | 部分系统未覆盖 | 管理员无 MFA | | 数据保护 | 传输与静态加密完整 | 密钥轮换证据不足 | 敏感数据明文存储 | | 漏洞管理 | 严重漏洞按期修复 | 存在逾期中危漏洞 | 未整改严重漏洞 | | 事件响应 | 有演练和通知流程 | 演练超过一年 | 无通知责任人 | | 认证 | 有效认证且范围匹配 | 即将过期 | 伪造或已失效 |