企業(yè)必須妥善保管并切實(shí)保護(hù)好其重要而敏感的業(yè)務(wù)數(shù)據(jù),由于ICS工作環(huán)境中應(yīng)用的技術(shù)極其復(fù)雜,且多為根據(jù)客戶的個性化需求量身定制的技術(shù)。它的作用并不僅是保護(hù)操作系統(tǒng)、應(yīng)用程序和硬件組件,也是控制相關(guān)的基礎(chǔ)設(shè)施基,如SCADA服務(wù)器、HMI接口、PLC或DCS系統(tǒng)及多個管理控制子系統(tǒng)。因此,企業(yè)應(yīng)同時(shí)保護(hù)好這些易于遭受安全威脅的系統(tǒng),以維持生產(chǎn)過程的連續(xù)性和安全性。
課程通過借鑒微軟的SDLC,OPEN-SAMM,及BSI接觸點(diǎn)模型,參考IBM/HP等公司的生命周期管控模型,引入OWASP ASVS有助于學(xué)習(xí)如何進(jìn)行安全需求分析,設(shè)計(jì),開發(fā),測試和運(yùn)維,實(shí)現(xiàn)持續(xù)的安全風(fēng)險(xiǎn)管理,持續(xù)提升安全開發(fā)和運(yùn)維的能力。
安全管理人員,安全測試人員。
工業(yè)控制安全標(biāo)準(zhǔn)知識;
工業(yè)控制系統(tǒng)安全評估方法;
工業(yè)控制系統(tǒng)等級保護(hù)要求;
工業(yè)控制系統(tǒng)常見漏洞;
軟件開發(fā)生命周期管控。
-- 信息安全基礎(chǔ);
-- 工業(yè)控制系統(tǒng)安全案例介紹;
-- 工業(yè)控制安全標(biāo)準(zhǔn)介紹;
-- 工業(yè)控制系統(tǒng)漏洞發(fā)現(xiàn);
-- 工業(yè)控制系統(tǒng)安全評估;
-- 工業(yè)控制系統(tǒng)等級保護(hù)要求;
-- 工業(yè)控制系統(tǒng)安全管理要求;
-- 軟件開發(fā)生命周期管控介紹。
模塊
學(xué)習(xí)內(nèi)容
工業(yè)控制安全基礎(chǔ)
工業(yè)控制系統(tǒng)分層模型
工業(yè)控制系統(tǒng)安全案例
工業(yè)控制系統(tǒng)安全與傳統(tǒng)安全的不同點(diǎn)
工業(yè)控制系統(tǒng)安全標(biāo)準(zhǔn)
工業(yè)控制系統(tǒng)等級保護(hù)檢查
評估工具介紹
測評使用方法
工業(yè)系統(tǒng)測評中的“一票否決”
工業(yè)控制系統(tǒng)中的策略/防護(hù)/檢測/恢復(fù)/響應(yīng)要求
工業(yè)控制系統(tǒng)中的物理和環(huán)境安全
工業(yè)控制系統(tǒng)中的網(wǎng)絡(luò)和通信安全
工業(yè)控制系統(tǒng)中的安全建設(shè)管理
工業(yè)控制系統(tǒng)中的安全運(yùn)維管理
工業(yè)控制系統(tǒng)漏洞
工業(yè)控制系統(tǒng)安全防護(hù)
軟件開發(fā)生命周期管控
應(yīng)用系統(tǒng)安全需求分析與設(shè)計(jì)
應(yīng)用系統(tǒng)安全開發(fā)與測試
應(yīng)用系統(tǒng)安全上線與運(yùn)維
安全開發(fā)基礎(chǔ)概念和安全開發(fā)整體實(shí)施概念
應(yīng)用程序安全驗(yàn)證標(biāo)準(zhǔn)
1)安全架構(gòu)、設(shè)計(jì)與威脅建模(Architecture,design and threat modelling)
2)身份鑒別(Authentication)
3)會話管理(Session Management)
4)訪問控制(Access Control)
5)惡意輸入處理(Malicious input handling)
6)加密支撐組件(Cryptography at rest)
7)錯誤管理及記錄(Error Handling and Logging)
8)數(shù)據(jù)保護(hù)(Data Protection)
9)通訊相關(guān)(Communications)
10)HTTP安全配置(HTTP Security configuration)
11)惡意代碼控制(Malicious Controls)
12)業(yè)務(wù)邏輯(Business logic)
13)文件和資源調(diào)用安全(File and resources)
14)移動安全(Mobile Security)
15)Web服務(wù)(Web services NEW for 3.0)
16)安全配置(security Configuration NEW for 3.0)
無認(rèn)證考試
暫無開班信息
信息安全保障人員CISAW認(rèn)證
中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心依據(jù)《信息安全人員認(rèn)證準(zhǔn)則》,發(fā)布了信息安全保障人員認(rèn)證(CISAW)安全運(yùn)維方向的考試和人員認(rèn)證。
開課時(shí)間:暫無
ISO27001 Auditor信息安全審核員
信息安全管理發(fā)展至今,越來越多的人認(rèn)識到安全管理在整個企業(yè)運(yùn)營管理中的重要性,而作為信息安全管理方面最著名的國際標(biāo)準(zhǔn)—ISO/IEC 27001(簡稱ISMS),則成為可以指導(dǎo)我們現(xiàn)實(shí)工作的最好的參照。ISO27001目前作為國際標(biāo)準(zhǔn),正迅速被全球所接受。依據(jù)ISO27001標(biāo)準(zhǔn)進(jìn)行信息安全管理體系建設(shè),是當(dāng)前各行業(yè)組織在推動信息安全保護(hù)方面最普遍的思路和正確的先進(jìn)決策。
開課時(shí)間:暫無
國家密碼法政策解讀與實(shí)施
密碼工作是黨和國家的一項(xiàng)特殊重要工作,直接關(guān)系國家政治安全、經(jīng)濟(jì)安全、國防安全和信息安全。密碼法的通過對全面提升密碼工作法治化水平起到了關(guān)鍵性作用。
開課時(shí)間:暫無