scoring-rubric.md 1.2 KB

Security Scoring Rubric(安全评分规则)

风险领域 low medium high/critical
身份访问 MFA 与最小权限有证据 部分系统未覆盖 管理员无 MFA
数据保护 传输与静态加密完整 密钥轮换证据不足 敏感数据明文存储
漏洞管理 严重漏洞按期修复 存在逾期中危漏洞 未整改严重漏洞
事件响应 有演练和通知流程 演练超过一年 无通知责任人
认证 有效认证且范围匹配 即将过期 伪造或已失效

证据状态(不得与风险等级混用)

证据状态 判定标准 对风险评分的影响
已验证 有原始文件、测试结果、日志或可信外部来源 按已验证事实评分
自述待验证 仅有供应商问卷或声明 按声明状态暂评,降低置信度并要求补证
缺失 所需材料未提供,其他资料也未说明事实 关键事实无法判断时标记 unknown
冲突 两个或以上来源结论不一致 冲突解决前标记 unknown 或从严评分

聚合约束:存在未整改的 medium 项,或存在影响准入结论的关键 unknown 项时, 安全域总体等级不得为 low