安全服务方案

方案概述
中云技术基于线上、线下一体化安全实训的理念,通过以赛代练,以赛促学的手段,中云技术快速有效的提升了相关网络安全人才的安全实战能力。经过培训、竞赛、以及行业实战的积累沉淀,可提供多样化的优质安全服务内容,包括8大安全服务
竞赛服务
端到端线上线下一体化攻防竞赛方案:含赛题定制、平台部署、赛事运维保障、解说直播及数据分析的一揽子竞赛服务方案。在线夺旗竞赛与线下对抗竞赛结合,立体考察学员的安全技能掌握度。
•优质的竞赛平台: 国内最高出题水平,支持数百人同时攻防,对抗界面可定制。
• 全方位的运维服务: 一揽子比赛服务,比赛过程监控、赛题环境维护,日志审计、防作弊检查分析。
•赛事直播:实时图文解说,赛事数据分析。
•命题覆盖主流网络安全知识点:WEB、逆向、PWN、密码学、二进制漏洞挖掘与利用、安全编程与代码审计等,可根据客户需求定制。
培训服务
以实战演练为主的安全培训课程,注重提升学员的安全实战水平。

全面的课程体系:

安全意识,安全法律法规、案例,网络安全技术基础,网络安全技能实训(web安全、移动安全、工控安全、无线安全、密码学、逆向、二进制漏洞挖掘与利用等),病毒与防病毒,恶意代码分析,安全工具箱,社会工程学,编程技术与代码审计,热点漏洞,CTF真题解析,综合安全演练,CISP认证培训。
评估服务
安全评估包括安全咨询、风险评估、安全策略评估、等保评估四项子服务:
• 安全咨询:以信息安全管理体系(ISMS)、ISO27001体系为基础,重点开展安全规划、安全等级设计、IT合规审计等服务。
• 风险评估: 以信息科技风险管理体系(ITRMS)为标准,以风险管理为工作核心,从网络层、系统层和应用层进行技术评估,对资产的脆弱性和安全措施进行识别、分析和报告。
• 安全策略评估:根据相关信息安全标准、行业最佳实践并结合企业/单位的自身业务特点,制定信息安全总体策略和管理框架体系。包括策划准备、调研评估、建立框架、体系编制、体系运行、审核改进等步骤。
• 等保测评:以国家等级保护管理体系(GPMS)为标准,重点开展等保咨询、定级备案、差距分析、整改建设、等级测评等服务。
渗透测试
通过模拟黑客的攻击方法,采用工具+人工两者结合的方式,在客户的监督下对系统和网络进行非破坏性质的攻击性测试,从而验证系统防护手段的有效性以及系统和网络中更深层次的威胁隐患。
安全运维
提供量身定制的安全运维服务,包括日常安全设备巡检服务、主机加固、安全策略调整、7*24小时的应急响应服务、敏感时期的现场值守等服务,形成持续完善、自我优化的安全运维体系和安全管理体系。
• 安全巡检:定期对客户信息系统中包括网络设备、主机设备、安全设备进行全面的安全巡检,主要内容包括漏洞扫描、测量检查、日志审计等。
• 安全加固: 根据安全评估的结果强化信息系统安全防范能力,信息安全加固优化服务是基础架构安全服务的实质阶段,参考当前网络和系统现状,为客户信息安全架构的改进或升级提出切实可行的解决方案。
• 安全应急响应:提供入侵调查,拒绝服务攻击响应,主机、网络、业务异常紧急响应和处理。紧急响应客户网络被入侵事件,在指定时间内响应或处理完毕用户认为需要进行紧急处理的事件。
• 应急预案: 参考BS25999标准,依据实际情况建立应急预案,并协助定期实施演练,对网络和系统进行入侵分析、应急修复。
• 应急演练: 在应急预案的基础上,协助定期实施演练。
代码审计
通过应用系统的源代码综合考虑威胁面进行威胁建模,基于技术选型和整体架构设计,对模型进行架构安全评估,再进行静态分析(白盒测试)和动态分析(黑盒测试),可以有效阻止下列漏洞或攻击的发生:
SQL注入攻击,XSS跨站攻击,远程、本地文件包含攻击,命令行执行攻击,Cookie攻击,关键文件下载,越权漏洞,提权,应用平台漏洞攻击,木马上传。
安全监控
为客户提供网站入侵攻击检测、网页挂马检测、网页篡改检测、敏感关键字内容检测、网站实时流量监测、网站备案监测,并能够对严重安全攻击提供邮件报警功能,以及可以定期出具安全监测报告。
从安全监控服务项目中,客户至少获得以下收益:
• 降低运行网站的安全风险。
• 减少网站的运营维护成本。
• 借助安全专家力量及时发现和解决安全问题。
安全集成
通过安全集成项目咨询服务(安全解决方案设计、安全产品实施等),为关键政府企业提供安全产品全过程咨询服务,包括业务需求确定、安全产品需求确定、安全产品选型、安全产品部署规划、安全产品运维机制建立等内容。
安全项目集成服务包括以下主要内容
•在用户需要的时候,为用户推荐合适的安全产品,并提供相应的部署建议。
•信息安全整体解决方案。
•安全产品部署设计。