| 风险领域 | low | medium | high/critical |
|---|---|---|---|
| 身份访问 | MFA 与最小权限有证据 | 部分系统未覆盖 | 管理员无 MFA |
| 数据保护 | 传输与静态加密完整 | 密钥轮换证据不足 | 敏感数据明文存储 |
| 漏洞管理 | 严重漏洞按期修复 | 存在逾期中危漏洞 | 未整改严重漏洞 |
| 事件响应 | 有演练和通知流程 | 演练超过一年 | 无通知责任人 |
| 认证 | 有效认证且范围匹配 | 即将过期 | 伪造或已失效 |
| 证据状态 | 判定标准 | 对风险评分的影响 |
|---|---|---|
| 已验证 | 有原始文件、测试结果、日志或可信外部来源 | 按已验证事实评分 |
| 自述待验证 | 仅有供应商问卷或声明 | 按声明状态暂评,降低置信度并要求补证 |
| 缺失 | 所需材料未提供,其他资料也未说明事实 | 关键事实无法判断时标记 unknown |
| 冲突 | 两个或以上来源结论不一致 | 冲突解决前标记 unknown 或从严评分 |
聚合约束:存在未整改的 medium 项,或存在影响准入结论的关键 unknown 项时,
安全域总体等级不得为 low。