最新年度信息安全重大事件,最新國內法律條款針對網絡攻擊及電子證據的修訂,APT高級持續性威脅攻擊,個人隱私數據保護,個人隱私泄露案例,企業如何防護客戶隱私泄露,黑客社會工程學及對個人用戶密碼體系的危害,個人安全意識對企業的重要性及如何普及推廣個人安全意識教育,網絡攻擊主流技術及其防御手段,網絡病毒的最新變化,如何處理勒索病毒,信息安全事件發生時,如何科學處置,將損失降到最低,如何尋找持續改進的機會,提升信息安全管理水平,網絡與信息安全應急響應預案了解網絡安全組織體系的建設和保障體系的組成,ATT&CK框架的使用指南及開源項目介紹,B/S系統主要安全問題原理分析,移動應用安全測試指南。
各級政府、電力系統,金融系統、教育、財政、工商、稅務系統,航空、鐵道、海關系統、電信、郵政系統、網絡公司及各有關單位的信息主管、實際工作人員等。
理解計算機體系結構和基本工作原理;
掌握操作系統邏輯結構、基本功能;
掌握Linux、Windows基本安全機制、安全設置;
掌握相關應用服務、常見應用軟件安全;
理解常見惡意代碼病毒、蠕蟲、木馬傳播方式和危害的特點;
掌握惡意代碼防護策略;
掌握惡意代碼發現、分析技術、清除技術;
掌握常用攻擊方式、攻擊技術;
掌握常見攻擊典型及危害;
掌握相關取證方式。
-- 信息安全應急案例分析:攻擊事件;
-- 內部安全事件;
-- 常見應急預案講解;
-- 網絡與主機系統的安全檢查與維護:企業級風險評估流程與等級保護工作;
-- 網絡安全評估流程與報告撰寫滲透測試流程與報告撰寫;
-- 網絡系統安全檢查與運行維護;
-- 主機系統安全檢查與運行維護;
-- 建立信息安全管理體系;
-- 安全響應團隊的構建與管理;
-- 常規網絡安全設施部署:病毒與蠕蟲綜合治理;
-- 網絡邊界設計與運維;
-- 入侵檢測技術在企業中應用分析。
模塊
學習內容
信息安全概述與案例分析
(1)信息安全形勢和法律法規
信息安全最新技術發展
最新國內信息安全法律條款
最新年度信息安全重大事件
(2)內部安全事件分析
內部泄密案例分析
內部網絡運營安全事故案例分析
企業客戶隱私泄密案例分析
內部網絡運營安全事故案例分析
(3)外部安全事件講解
黑客入侵案例分析
勒索病毒案例分析
釣魚郵件講解
(4)金融業典型安全問題分析
PCI-DSS的安全要求
勒索病毒案例分析
釣魚郵件講解
第三方支付安全
點擊劫持,瀏覽器劫持等客戶端安全問題
基于ATT&CK剖析主流安全攻擊手段充分利用ATT&CK知識庫
ATT&CK知識庫詳細介紹
與Kill-chain的關系
PRE-ATT&CK
EnterpriseATT&CK
ATT&CKforCloud
ATT&CKforMobile
基于ATT&CK構建檢測能力
基于ATT&CK衡量防御水平
基于ATT&CK實現產品評估
APT攻擊分析
分解APT攻擊
充分使用att&ck?navigator
針對授課內容的實驗:
攻擊演練環境搭建:安全攻防實驗環境模擬
ATT&CK框架的使用實例
ATT&CK開源項目介紹
Web應用安全滲透測試概述
(1)Web應用安全滲透測試概述
HTTP協議分析概述
安全基本概念
OWASP概述
國內Web威脅發展與趨勢
Web滲透測試主要類型和思路
分層的理念和邊界的概念
縱深防御與安全意識
(2)Web應用信息收集技術
發現Web應用架構
識別主機/中間件/數據庫相關信息
識別基礎網絡架構和目標系統安全防御水平
防御水平
探索目標系統的目錄結構
使用爬蟲技術,探索目標網站
開源情報分析方法介紹
(3)注入類攻擊技術
注入原理概述
命令注入、文件注入、SQL注入、盲注等攻擊技術
SQLMAP等自動化工具介紹
使用Python編寫注入驗證腳本
注入漏洞的防御方法
常見注入漏洞的實例演示
(4)XSS類攻擊技術
XSS/CSRF攻擊原理概述,可能造成的危害
XSS攻擊的分類
XSS攻擊的防御思路
CSRF攻擊思路
(5)反序列化漏洞介紹
反序列化攻擊原理概述,可能造成的危害
反序列化漏洞的挖掘
Weblogic反序列化漏洞演示
Fastjson反序列化漏洞挖掘與利用
(6)其他OWASP top 10漏洞
不安全的對象直接引用
文件上傳漏洞
XXE>漏洞
不安全的加密和傳輸
失效的會話管理
其他常見漏洞(學員定義)
(7)業務邏輯漏洞測試
業務邏輯定義和危害
業務邏輯漏洞挖掘方法
典型業務邏輯漏洞介紹
滲透測試介紹
(8)典型Web攻擊過程與防護
信息搜集和分析
工具掃描及結果分析
漏洞驗證及利用
獲取系統登錄權限
提升權限
安裝后門
嗅探和掃描其它系統
清理攻擊痕跡
滲透測試標準介紹
(9)滲透測試平臺/工具介紹
Kali(BT)平臺介紹
Metasploit 平臺簡介
CS介紹
Nmap詳細使用介紹
Nessus/Nexpose使用介紹
Appscan/Appspider使用介紹
(10)移動應用安全測試
1.移動應用安全測試工具與平臺
2.安卓APP安全測試用例
3.IOS應用安全測試用例
4.移動應用十大安全風險和應對措施
(11)網絡安全等級保護三級要求與安全測試
等保三級通用要求實踐指南(2.0)
等保三級擴展安全要求(2.0)
應用安全功能與等保要求映射
安全管理要求與等保要求映射
綜合實戰
任意文件讀取:通過對CVE-2017-5223漏洞的解析任意文件讀取漏洞
文件上傳nginx解析漏洞復現:用戶對于nginx的配置不當造成的解析漏洞getshell
Lotuscms漏洞利用:通過對靶機目錄的爆破,exp的利用并提權拿到root權限
ssrf內網主機探測攻擊內網web:通過對sstf漏洞獲取到內網主機網段,信息收集,并通過命令執行getshell
利用php弱類型購買商品:php弱類型的繞過,并了解rsa算法
php反序列化漏洞:因為管理員的疏忽,所以我們拿到源代碼進行審計,并利用反序列化漏洞getshell
CRLF頭注入:通過對CRLF頭部注入使其加載js達到xssgetflag
php md5弱類型繞過:2種繞過md5弱類型的方法,再通過hash碰撞獲得flag
SSTI服務器模版注入:Flask(Jinja2)服務端模板注入漏洞,獲取eval函數并執行任意python代碼的POC
遠程代碼執行漏洞:CVE-2017-4971 SpEL表達式注入漏洞,最終造成任意命令執行
Xss漏洞復現:CVE-2017-12794 Django debug page XSS漏洞
Sql注入漏洞:zabbixlatest.php SQL注入漏洞
任意文件讀取漏洞:CVE-2016-9086任意文件讀取
wordpresscms漏洞:wordpress插件漏洞,getshell后提權
文件上傳&編碼繞過&命令執行:從文件上傳到命令執行提權getflag
MS17010漏洞解析
CVE-2017-7494解析
文件讀取&命令執行提權:文件讀取到發現命令執行
無認證考試
暫無開班信息
CCRC-CSERE網絡安全應急響應技術工程師
信息時代,網絡空間已成為陸、海、空、天之外人類活動的“第五空間”,各國紛紛將網絡空間安全納入國家安全戰略,制定和完善網絡空間安全戰略規劃和法律法規。“沒有網絡安全就沒有國家安全”,而網絡安全應急工作是網絡安全的最后一道防線。完善網絡安全重大事件應急處置機制,是我國網絡空間安全戰略中明確提出的重大戰略任務,培養符合國家戰略和行業發展需要的高水平網絡安全人才是夯實國家網絡安全基礎的重中之重。
開課時間:暫無
CAISP人工智能安全認證專家
隨著人工智能及大模型深入各行各業,人工智能及人工智能安全越來越受到重視,在此背景下, 云安全聯盟CSA大中華區推出人工智能安全認證專家(Certified Artificial Intelligence Security Professional,CAISP)培訓課程,人工智能安全認證專家(CAISP)旨在為從事AI(含AI安全)的研究、管理、運營、開發以及網絡安全等從業人員提供一套全面覆蓋AI安全領域、跨領域綜合能力培養、實踐導向與案例分析、結合全球視野與法規治理的AI安全課程。
開課時間:暫無
信息安全保障人員認證CISAW-LPT(透測試方向)
本認證考試主要考查考生推理論證能力、實踐操作能力和綜合應用能力。
開課時間:暫無