
ICT 资产管理模块维护一份全面的清单,涵盖支持您组织关键和重要职能的所有 ICT 资产。该清单是 DORA 第 8 条规定的一项核心要求,并为风险评估、业务连续性规划和第三方依赖关系映射提供支持。
资产列表页面
资产列表以可筛选、可排序的视图展示所有已登记的 ICT 资产。
筛选器
| 筛选器 | 选项 | 说明 |
|---|---|---|
| 搜索 | 自由文本 | 按资产名称、描述或位置搜索。 |
| 资产类型 | 硬件、软件、网络、数据、云服务、虚拟基础设施、终端、其他 | 按资产的类型分类筛选。 |
| 关键性 | 关键、重要、支持性 | 按资产根据其在支持业务职能中的作用所分配的关键性级别筛选。 |
| 状态 | 活跃、非活跃、已停用、计划中 | 按资产当前的运行状态筛选。 |
表格列
| 列 | 说明 |
|---|---|
| 名称 + 位置 | 资产名称,其下方显示物理位置。点击即可打开资产详情/编辑表单。 |
| 类型 | 资产类型分类(硬件、软件、网络等)。 |
| 关键性 | 显示为按颜色区分的徽章:关键(红色)、重要(琥珀色)、支持性(灰色)。 |
| CIA | 三个小型胶囊指示器,分别显示机密性、完整性和可用性评级。每个胶囊显示 1-5 之间的数字,并按颜色区分:1-2(绿色/低),3(琥珀色/中等),4-5(红色/高影响)。将鼠标悬停在上面即可查看完整标签。 |
| 服务提供商 | 关联的 ICT 服务提供商名称(如已分配)。 |
| 状态 | 显示运行状态的徽章:活跃(绿色)、非活跃(灰色)、已停用(红色)、计划中(蓝色)。 |
创建或编辑资产
点击添加资产创建新条目,或点击现有资产的名称进行编辑。表单涵盖标识信息、分类、技术详情和关系。
标识信息
| 字段 | 类型 | 说明 |
|---|---|---|
| 名称 | 文本输入框 | 资产的唯一描述性名称(例如“生产数据库服务器”、“Azure AD 租户”、“核心银行应用程序”)。必填 |
| 描述 | 多行文本框 | 详细描述资产的用途、功能及其对组织的重要性。可选 |
分类
| 字段 | 类型 | 说明 |
|---|---|---|
| 资产类型 | 下拉选择框 | 资产的类别。选项: • 硬件:物理服务器、路由器、交换机、存储阵列等。 • 软件:应用程序、操作系统、中间件、数据库。 • 网络:网络基础设施、防火墙、负载均衡器、VPN。 • 数据:数据存储、数据库、数据湖、文件共享。 • 云服务:SaaS、PaaS、IaaS 服务(例如 Azure、AWS、GCP)。 • 虚拟基础设施:虚拟机、容器、编排平台。 • 终端:工作站、笔记本电脑、移动设备、瘦客户端。 • 其他:不属于上述类别的资产。 |
| 状态 | 下拉选择框 | 当前运行状态: • 活跃:当前正在生产环境中使用。 • 非活跃:存在但当前未使用。 • 已停用:已退出服务。 • 计划中:已批准但尚未部署。 |
| 关键性 | 单选按钮 | 此资产对组织关键职能的重要程度: • 关键:对关键或重要业务职能必不可少。一旦中断将造成严重影响。 • 重要:支持重要职能,但具有一定的冗余或替代方案。 • 支持性:用于日常运营,但中断造成的影响有限。 |
位置和网络
| 字段 | 类型 | 说明 |
|---|---|---|
| 物理位置 | 文本输入框 | 资产所在的物理位置。示例:“Frankfurt DC-1”、“AWS eu-west-1”、“办公楼 3 层 B 机架”。可选 |
| 逻辑位置 | 文本输入框 | 资产在网络或架构中的位置。示例:“生产 VLAN”、“DMZ”、“管理网络”、“Azure West Europe”。可选 |
| IP 地址 | 文本输入框(等宽字体) | 资产的主 IP 地址,以等宽字体显示,便于阅读。可选 |
| 主机名 | 文本输入框(等宽字体) | 资产的 DNS 主机名或 FQDN,以等宽字体显示。可选 |
| 外部暴露 | 复选框 | 如果此资产可直接从互联网访问,请勾选此项。存在外部暴露的资产在风险评估中通常需要更严格的审查。 |
存在外部暴露的资产是网络威胁的首要目标。请确保这些资产具备适当的控制措施,定期进行漏洞评估,并纳入渗透测试范围。
CIA 评级
从信息安全的三个维度对资产进行评级。每个维度都使用带有描述性标签的 1-5 等级:
| 维度 | 评级等级 |
|---|---|
| 机密性 | 1:未评级;2:低影响;3:中等;4:高影响;5:严重。衡量资产所处理信息的敏感程度以及未经授权披露造成的影响。 |
| 完整性 | 1:未评级;2:低影响;3:中等;4:高影响;5:严重。衡量数据准确性的重要程度以及未经授权修改造成的影响。 |
| 可用性 | 1:未评级;2:低影响;3:中等;4:高影响;5:严重。衡量持续访问此资产的必要程度以及停机造成的影响。 |
点击五个胶囊按钮(1 到 5)之一即可选择评级。所选胶囊按钮会高亮显示,描述性标签也会相应更新。
CIA 评级为风险评估评分提供依据,并帮助确定控制措施的优先级。可用性较高(4-5)的资产应具备完善的冗余和灾难恢复措施。机密性较高(4-5)的资产需要加密和严格的访问控制。
恢复目标
| 字段 | 类型 | 说明 |
|---|---|---|
| RTO(恢复时间目标) | 文本输入框 | 中断后恢复此资产的最长可接受时间(例如“4 小时”、“30 分钟”、“1 个工作日”)。可选 |
| RPO(恢复点目标) | 文本输入框 | 以时间衡量的最大可接受数据丢失量(例如“1 小时”、“15 分钟”、“零”)。可选 |
生命周期信息
| 字段 | 类型 | 说明 |
|---|---|---|
| 版本 | 文本输入框 | 资产当前的版本或固件级别(例如“16.0.4”、“Ubuntu 22.04 LTS”)。可选 |
| 许可证信息 | 文本输入框 | 许可详情,例如许可证类型、密钥或订阅层级。可选 |
| 支持结束日期 | 日期选择器 | 供应商支持到期的日期。已超过支持结束日期的资产意味着风险增加。可选 |
| 生命周期结束 | 日期选择器 | 资产达到生命周期终点、应予更换或停用的日期。可选 |
关系
| 字段 | 类型 | 说明 |
|---|---|---|
| ICT 服务提供商 | 下拉选择框 | 提供或管理此资产的第三方服务提供商或供应商。选项来自 ICT 服务提供商登记册。可选 |
| 业务职能 | 多选复选框 | 选择依赖此资产的一个或多个业务职能。在信息登记册中标记为关键的职能会显示关键徽章,以突出其重要性。 |
| 依赖项 | 多选(资产) | 选择此资产所依赖的其他 ICT 资产。这会构建一张依赖关系图,用于影响分析和业务连续性规划。 |
资产依赖关系对于理解级联故障场景至关重要。如果某项关键资产依赖于一项支持性资产,则可能需要重新评估该支持性资产的实际关键性。
审查日期
| 字段 | 类型 | 说明 |
|---|---|---|
| 上次审查日期 | 日期选择器 | 此资产记录上次经过审查并确认准确的时间。可选 |
| 下次审查日期 | 日期选择器 | 此资产下次应接受审查的时间。DORA 要求定期审查 ICT 资产清单。可选 |