企业内部网络安全——从法规底线到安全意识,从管理闭环到数据驱动
【课程编号】:NX47757
企业内部网络安全——从法规底线到安全意识,从管理闭环到数据驱动
【课件下载】:点击下载课程纲要Word版
【所属类别】:安全生产培训
【培训课时】:2天
【课程关键字】:安全管理培训
我要预订
咨询电话:027-5111 9925 , 027-5111 9926手机:18971071887邮箱:Service@mingketang.com
课程背景:
随着企业数字化、移动化、云化和平台化建设不断深入,网络安全已经不再只是信息科技部门的专业工作,而是与每一位员工、每一条业务流程、每一个外部合作伙伴都密切相关的组织级风险管理能力。办公终端、电子邮件、移动设备、业务系统、供应商接入、外包服务、数据平台和云端资源,都可能成为攻击者进入企业内部的入口。网络攻击也不再局限于单点漏洞利用,而是更多地围绕人员习惯、业务流程、供应链关系和数据资产开展持续渗透。
从监管要求看,《网络安全法》和等级保护 2.0 已经对网络运营者的安全保护义务、监测记录、日志留存、事件处置、系统定级、测评整改和持续运营提出了明确要求。企业在开展网络安全培训时,不能只停留在制度宣贯或技术概念层面,而要把法规要求、管理流程、技术控制和员工日常行为结合起来讲清楚,使安全要求能够转化为岗位动作、流程规范和运营闭环。
本课程结合企业内部网络安全管理实践,围绕“身边的安全威胁、安全威胁的变化、安全重管理、数据驱动的新安全体系、网络安全新战场”等主题展开。课程通过法规解读、典型案例、场景讨论和落地动作,帮助学员理解网络安全为什么重要、风险从哪里来、企业应如何管理、员工应如何参与,推动企业从被动防护走向主动识别、协同处置和持续改进。
课程收益:
熟知等保2.0与《网络安全法》的合规底线,明确网络运营者安全保护、监测记录、事件处置三大核心义务,将法规要求转化为系统的定级备案、测评整改与日常运维的岗位责任
识别邮件投毒、U盘植入、水坑攻击、鱼叉攻击等身边常见威胁手段,规避账号共享、链接误点、陌生附件打开等高风险行为,切实防范社工攻击与终端入侵
掌握密码复杂度设计、补丁自动更新、移动存储规范擦除、邮件加密收发等实操动作,建立个人信息防护、办公环境管控与终端安全扫描三位一体的日常操作规范
理解“三同步”建设原则与网络安全滑动标尺模型,建立基于威胁驱动的防御思路,掌握云端威胁情报、平台分析预警、低位传统防护的高中低位协同分析能力
了解云平台、移动办公、远程接入、供应链等新战场风险特征,明确安全运营技术+人才+流程的架构建设,把握三类安全人才的培养方向与持续运营能力提升路径
课程特色
简洁清晰:每讲突出知识结构、关注重点、工作落实和场景讨论。
案例牵引:结合等保建设、钓鱼邮件、U 盘投递、供应商接入、数据安全运营等场景。
管理落地:把安全要求转化为岗位动作、流程控制和运营闭环。
课程对象:
金融科技企业安全管理员、开发工程师、测试工程师、运维工程师;系统架构师、项目经理、产品经理;核心业务与数据管理人员
课程方式:
真实案例复盘(30%) + 技术防控精讲(40%) + 法律合规解读(30%)
课程大纲
导入篇:网络安全法与等级保护解读
一、了解法律法规,防微杜渐
1. 法律基础:《网络安全法》、等级保护2.0要求
2. 核心义务:安全保护、监测记录、事件处置
3. 重点对象:网络运营者、关键信息基础设施
二、法规重点关注
1. 网络运营者落实安全管理制度,学习已有的规章制度,设计新规范
2. 了解重要系统的定级、备案、测评、整改流程
3. 组织需对日志、监测、应急预案要形成闭环,制定长期战略
第一讲:身边的安全威胁
一、新型攻击的出现
案例分析:解密APT攻击,针对国际性质的网络安全行动
真实案例复盘:《美金融机构的磁盘擦除KillDisk新变种》《SWIFT之殇——针对越南先锋银行的黑客攻击技术初探》
1. 新型攻击常见入口
1)邮件投毒
2)U盘投毒
3)网站投毒
真实案例复盘:孟加拉国央行U盘植入木马,导致8100万美元被转移
2. 各种类型风险
1)账号风险:不要把账号提供给身边的同事/亲人/朋友进行登录使用
2)终端风险:钓鱼短信中的链接经过混淆,千万别点
3)移动风险:来电信息伪造,看似好朋友的来电,却是诈骗电话
真实案例复盘:某移动账号地理及登录信息泄露
——移动终端木马植入
——针对军工领域的鱼叉攻击
——海莲花(OceanLotus)的水坑攻击
第二讲:安全意识的提升
一、信息的特点
信息:消息、信号、数据、情报和知识
1. 信息本身是无形的,借助于信息媒体以多种形式存在或传播
1)存储在计算机、磁带、纸张等介质中
2)记忆在人的大脑里
3)通过网络、打印机、传真机等方式进行传播
2. 信息借助媒体而存在,对现代企业来说具有价值,就成为信息资产
1)计算机和网络中的数据
2)硬件、软件、文档资料
3)关键人员
——组织提供的服务
3. 信息具有价值的信息资产面临诸多威胁,需要妥善保护
二、解构信息安全
信息安全:一般指的是保护计算机信息系统中的资源
2. 信息系统的安全的两部分组成
1)计算机系统的安全
2)网络的安全
3. 信息系统的安全是一项很重要的工作,关系到个人、单位、国家
三、常见的病毒攻击手段
1. 口令破解
2. 漏洞攻击
3. 木马攻击
4. ddos攻击
5. arp攻击
6. 社会工程学攻击
四、安全风险
1. 个人电脑风险
2. 手机风险
3. 办公环境风险
4. 个人隐私风险
案例分析:Sony用户的密码使用习惯
——微软MVP Troy Hunt分析了索尼用户密码习惯,结果显示:
1)93%的用户使用6位到10位密码
2)50%的密码低于7位
3)67%的Sony和Gawke的帐号使用相同密码
4)82%的密码使用的是九个小写字母字符
5)99%的密码不包含一个非字母数字字符
——密码复杂度要求举例:
1)hold?fish:palm鱼和熊掌不可兼得
2)FLZX3000cY4yhl9day 飞流直下三千尺,疑似银河下九天
五、信息安全防护措施
1. 病毒防护
1)设置自动更新
2)检查补丁安装情况
3)定期扫描
2. 个人信息防护
1)不要将手机号告知陌生人
2)不要轻易使用手机连接公共场所的无线网络
3)不要轻易打开网友发来的链接
4)不要轻易安装陌生应用程序
5)安装手机安全软件
3. 办公安全防护
1)请勿随意使用U盘等移动存储设备
2)使用完后进行擦除或粉碎操作
3)不要长期、大量存放涉密文件
4)使用加密方式收发邮件
5)对陌生人发来的邮件,不要轻易打开附件
第三讲:数据驱动的新安全体系
核心思想:数据驱动安全
案例分析1:国家政务信息系统整合共享
案例分析2:某能源央企基于大数据平台的信息系统
案例分析3:某部委大数据规划项目
一、网络安全新思路框架
1. 三同步
1)同步设计
2)同步建设
3)同步运营
模型:网络安全滑动标尺模型
2. 高中低位一体的安全能力模型
1)高位:云端能力——威胁情报、云沙箱、云查杀
2)中位:分析平台,NGSOC,UEBA
3)低位:传统防护软件,防护设备
二、新安全体系设计方法
模型:威胁驱动的分析模型
1. 基于威胁驱动设计防御体系
2. 纵深防御、资源服务化的云安全防护体系
3. 生命周期为核心的数据安全保护
4. 自适应安全运营体系
第五讲:网络安全新战场
一、大数据时代安全新战场
1. 新场景:云平台、移动办公、远程接入、供应链
2. 新对象:数据资产、接口服务、智能终端
3. 新能力:零信任、持续验证、自动化响应
4. 新要求:协同防御、主动发现、持续改进
二、安全运营体系建设
1. 架构建设
公式:技术+人才+流程
2. 安全运营机构和人员保障
——在设计安全运营中心时,创建安全专家委员会于不同组别组织,定义其岗位职责与编制,建立考核机制,增加配套设施
3. 流程建设
——建立4项管理流程:
1)日常类流程
2)安全保障类流程
3)平台技术类流程
4)安全运行管理类流程
4. 安全能力演进
——稳步推进3种能力:
第一步:提升基础设施与平台能力
第二步:提升分析与运营能力
第三步:提升流程打通与持续运营能力
5. 人才队伍建设
——着重培养3类人才:
1)架构与运维人员
2)分析与响应人员
3)攻防与渗透人员
方式:攻防演练
学习总结与落地行动:
1. 落地一张本部门网络安全风险清单
2. 设计一个发现挖矿病毒后的处理流程
3. 设计一个自己专属的密码单
张老师
张振中老师 AI与网络信息安全实战专家
18年信息安全行业从业经验
——网络、虚拟化、云安全、信息安全体系证书:
CCNP-思科认证网络高级工程师
VCP-VMware认证专家
CCSK-云安全知识认证
ISO 27001认证证书
现任:北京鲸象数据科技有限公司丨数据安全专家
曾任:奇安信科技集团(网络安全龙头企业)丨解决方案专家
曾任:亚信安全科技股份有限公司丨解决方案专家
曾任:安芯网盾(北京)科技有限公司(内存安全头部企业)丨技术总监
曾任:启明星辰(国内硬件IDS开创者)丨售前工程师
曾任:卫士通(军工企业、网络信息安全国家队)丨项目经理
擅长领域:云计算、大数据、数据安全运营、安全制度设计、企业架构设计、等保测评等
→交付落地20+大型数据安全运营项目:具备项目管理从方案到交付的全流程把控能力,覆盖数据安全咨询、云原生安全、主机安全、高级威胁防护、DevSecOps安全体系建设等方向:
金融行业项目(累计超2500万)政府机构项目(累计超1000万)
华夏银行云原生安全平台项目外交部内网安全实施与维护项目
华夏银行数据安全咨询项目中纪委内网安全整改项目
人民银行金融信息中心战略咨询项目顺义区政府安全集成平台采购项目
国开行虚拟化安全建设项目外汇管理局重保安全服务项目
中国银行内网安全管理系统的安装维护项目海关总署重保安全服务项目
人保集团安全服务项目建设银行重保安全服务项目
张振中老师18年来深耕网络与数据安全领域,拥有头部安全厂商资深从业背景,精通金融、政务行业合规管控与实战攻防。擅长AI数据安全、云原生安全、等保治理与安全平台搭建,兼具大型项目落地、奖项成果,其主导设计的数据安全管理平台全生命周期安全运营解决方案:第三届“数信杯”数据安全大赛优秀案例征集赛最佳解决方案奖、第三届“金灵光杯”数字安全大赛解决方案类二等奖;同时,老师拥有丰富的金融/政企授课经验,落地性与多行业适配性极强。
实战经验:
>>>>> 专注企业数据安全战略性布局与设计:
【01】-主导北京鲸象数据科技有限公司数据安全解决方案顶层设计,利用AI agent主导数据安全综合治理平台的产品原型设计与功能规划,完成AI赋能数据安全的解决方案落地;同时,主导为某运营商、某电力行业客户输出数据安全建设规划方案,累计带来项目金额500+万元;
【02】-探索人工智能(AI)在数据安全领域的应用落地,重点研究利用大模型技术提升敏感数据识别精度与自动化分类分级效率,重构新一代数据安全治理体系,推动从单点防护向“数据全生命周期”的智能化治理转型;
>>>>> 擅长企业数据安全平台搭建与运营:
【01】-作为奇安信网神信息技术公司数据安全领域专家,主导负责中信银行、华夏银行、中国人民银行等的数据安全咨询项目,为客户指定专属的数据安全建设规划,同时主导客户交流、方案细化、招投标等工作,完成项目从立项到实施的所有环节管理,成功实现【云原生安全管理平台】、【数据安全态势感知平台】等多个重点项目落地,累计订单金额达2000+万元;
【02】-主导为安芯网盾从0到1的组建售前团队,推动团队搭建【主机安全管理平台】、内存保护等产品售前方案标准结构与内容,整体构建解决方案规范模版,打造国内首个内存保护技术的测试用例,运用APT攻击的手段,验证海关总署、建设银行等客户的重保服务场景下对内存攻击的防御能力,在HW期间得到客户表扬,圆满完成客户演戏前定下的任务,最终获得「内存保护系统」的订单落地,金额达到500+万元。
部分授课案例:
序号企业课题
1民生银行《企业全员网络安全意识规范》
2北京银行《网络安全重保与应急演练》
3国开行《iso27001内审》
4华夏银行《网络安全应急响应体系与流程设计》
《企业数据安全规章制度设计》
5人民银行总行《邮件安全风险防控与应急处置》
6外汇管理局《未来网络安全态势及安全意识提升》
8海关总署《网络安全重保与应急演练》
主讲课程:
《企业安全技术架构设计实战》
《金融行业数据安全法律法规解读》
《守住数据生命线:数据安全合规与运营实战》
《从开发到运营:应用安全生命周期流程管控》
《智守AI时代:生成式AI安全治理、技术防护与办公风险实战》
《企业内部网络安全:从法规底线到安全意识,从管理闭环到数据驱动》
授课风格:
● 深入浅出,体系清晰:课程逻辑清晰、架构完整,将复杂的网络与数据安全、合规知识通俗拆解,兼顾理论高度与落地实用性,适配不同基础学员快速理解掌握
● 实战驱动,落地性强:以真实攻防、项目整改案例为依托,场景化拆解法规、管理与技术要点,将理论转化为学员可直接复用的工作方法与执行流程
● 合规技术,多维融合:采用“法规+管理+技术”一体化授课模式,兼具顶层体系思维与实操流程工具,全面适配企业安全治理建设需求
● 行业定制,精准赋能:可针对金融、政府、能源等行业的监管特点与业务风险定制内容,结合互动答疑,有效提升学员风险研判与应急处置实战能力
部分服务客户:
金融:中国人民银行总行、中国人民银行金融信息中心、国家开发银行、中国银行、建设银行、中信银行、华夏银行、民生银行、北京银行、中国人民保险集团等
政府:外交部、中央纪委国家监委、国家外汇管理局、海关总署、北京市顺义区人民政府等
其他:国内某大型运营商、某电力交易中心、某大型科技企业等
部分客户评价:
张老师对金融数据安全监管与业务场景理解深刻,课程从数据全生命周期出发,有机串联监管要求、制度建设、技术防护与运营机制。结合云原生安全、分类分级、风险监测等真实案例,清晰转化每项要求为职责分工、流程与落地措施,并就跨部门协同、平台建设等给出可行建议。课程结构严谨、重点突出,为完善数据安全治理体系与推动重点任务落地提供了强参考价值。
——华夏银行 项目负责人 袁老师
张老师课程紧密围绕重保演习的资产梳理、风险排查、告警研判、协同处置及复盘整改全链条展开,贴合银行实战场景。通过典型攻防案例复盘与场景推演,清晰界定各岗位不同阶段“做什么、如何做”,兼顾技术人员分析思路与管理层指挥协调认知。课程方法可直接用于优化应急预案、检查清单与值守流程,对提升重大活动期间实战防护与协同响应能力具有明显帮助。
——北京银行 网络安全管理人员 王老师
张老师将网络安全技术、管理要求与金融监管逻辑讲得透彻清晰,课程以金融信息基础设施安全为主线,系统梳理风险识别、制度体系、技术架构、安全运营与应急管理的联动关系,针对存量改造、部门协同等难点给出可执行步骤。案例与理论结合,答疑针对性强,为后续规划与运营改进提供了实用工具。
——中国人民银行 信息安全相关负责人 刘老师
张老师课程紧贴政务系统安全与重大活动保障场景,完整涵盖资产梳理、风险排查、告警研判、应急响应到复盘整改全链条,结合案例剖析处置误区,明确多团队协同与决策机制。兼顾管理层与技术岗,可直接用于完善保障方案与应急预案,有效提升风险发现与闭环处置能力。
——国家外汇管理局 信息化部门负责人 娄老师
张老师课程结合电力交易业务特点,从资产识别、分类分级到风险监测、事件处置,系统讲清制度、平台与职责的衔接,针对系统分散、协同难等问题提出优化建议。案例丰富,明确分阶段推进策略与运营指标,避免重建设轻运营。为团队统一思路、完善管理机制与持续运营提供了清晰路径。
——四川电力交易中心 数据安全项目负责人 张老师
我要预订
咨询电话:027-5111 9925 , 027-5111 9926手机:18971071887邮箱:Service@mingketang.com
