川石教育
全国咨询热线:136-9172-9932

你可能不了解网络安全但这些事件不会陌生

  • 网络安全

    在使用时手机被安装恶意程序,甚至远程控制支付软件,造成财产损失。

  • 系统安全

    扫码跳转到含有木马的假租车软件,被盗取个人信息和银行卡信息。

  • 信息安全

    打着游戏外挂的名义吸引用户下载安装,并对个人文件进行加密,索要赎金。

  • 代码安全

    点开清理链接后,对方则趁机盗取用户微信号、好友信息,甚至植入木马病毒。

企业安全

网络安全堤坝已上升至国家战略高度

随着全球范围内网络安全事件的日益增加,《网络安全法》及一系列配套政策法规逐步落地实施,国内政企机构 对网络安全的重视程度也日益提高,网络安全人才的需求增长

2013 中办、国办印发《国家信息化领导小组关于加强信息安全保障工作的意见》
2014 中办、国办印发《国家信息化领导小组关于加强信息安全保障工作的意见》
2015 中办、国办印发《国家信息化领导小组关于加强信息安全保障工作的意见》
2016 中办、国办印发《国家信息化领导小组关于加强信息安全保障工作的意见》
2017 中办、国办印发《国家信息化领导小组关于加强信息安全保障工作的意见》
2018 中办、国办印发《国家信息化领导小组关于加强信息安全保障工作的意见》

网络安全专业人才供不应求 各行各业重金抢人

课程大纲

  • Web安全意识养成
  • Web安全工具使用
  • 密码算法与密钥管理
  • 服务器加固
  • 身份认证与访问控制
  • 越权漏洞利用
  • 信息泄露与收集
  • 请求劫持与伪造
  • Web常见的注入攻击
  • 文件上传漏洞攻击,CVE漏洞的利用与防护
  • Dos攻击与资源耗尽
  • TOP10漏洞攻防
  • 隐私保护解读与项目实战

课程内容:

1)网络安全案例,及其深远影响

2)安全基础https协议及同源策略

3)威胁分析模型

4)ISO7498-2标准


掌握能力:

1.初步养成网络安全意识

2.了解常见的威胁分析方式和攻击手段

课程内容:

1)抓包工具使用:fiddle、BurpSuite、stream

2)Web安全扫描工具:AWVS、BurpSuite、Appscan、SQLMap

3)目录遍历工具:DirBuster

4)服务器漏洞扫描工具:Nmap、Nessus

5)敏感信息排查工具:Seninfo

6)开源CVE漏洞扫描工具:OpenVAS


掌握能力:

1.熟练使用BurpSuite抓包,代理,分析http请求

2.熟练使用常规web安全扫描工具进行漏洞挖掘

3.开源CVE漏洞扫描和分析


课程内容:

1)对称加密算法AES-GCM128(原理,用途,优缺点)

2)非对称加密算法RSA256

3)常见的不安全加密算法MD5、DES、SHA-1、RC2

4)密钥管理安全(原理,用途,优缺点)


掌握能力:

1.掌握对称加密算法AES-GCM128

2.掌握非对称加密算法RSA256

3.了解密钥存储安全要求


课程内容:

1)应用服务器加固 (含文件服务器加固及邮件服务器)

2)数据库服务器加固


掌握能力:

掌握服务器加固项,通过一系列安全措施和配置来提升服务器的安全性,从而减少服务器面临的安全威胁和攻击的可能性


课程内容:

1)身份认证分类(静态认证+动态认证)

2)身份认证绕过

3)弱口令爆破


掌握能力:

1.掌握口令爆破手段

2.掌握单点登录、认证管理、基于策略的集中式授权和审计、动态授权

3.掌握动态认证的方式和绕过攻击方式


课程内容:

1)越权分类

2)越权利用

3)逻辑漏洞


掌握能力:

1.通过越权漏洞获取系统重要数据信息或者更高权限的管理操作

2.熟练通过API绕过前端构造http请求进行黑盒越权测试

3.合理权限控制设计防御越权漏洞


课程内容:

1)端口扫描

2)网站目录遍历收集

3)敏感文件泄露

4)邮件服务器泄露

5)Cookie泄露

6)本地缓存获取

7)浏览历史记录获取

8)Activex控件泄露

9)日志泄露


掌握能力:

1.掌握信息收集的内容、途径、以及敏感信息的收集

2.掌握个人隐私数据,企业机密数据的泄露的方式和途径


课程内容:

1)劫持攻击(session劫持,HTTP劫持,DNS劫持、点击劫持,拖放劫持,触屏劫持)

2)CSRF跨站请求伪造与防御


掌握能力:

1.掌握点击劫持攻击和防御

2.理解csrf实战攻击和防御


课程内容:

1)sql注入与防御(暴库)

2)跨站脚本攻击(XSS)

3)Xml格式注入(XXE)

4)反序列化注入与防御

5)命令注入与防御

6)日志注入与防御(CRLF)


掌握能力:

掌握注入常见的攻击与防御:

sql盲注,sql暴库,爆表、xss漏洞、xml注入漏洞、反序列化漏洞攻、命令注入漏洞、日志注入漏洞的攻击和防御


课程内容:

1)上传木马户获取webshell权限(截断上传,双重后缀上传,解析漏洞上传)

2)上传zip炸弹导致服务器崩溃

3)高危CVE漏洞利用

4)高危CVE漏洞防御


掌握能力:

1.掌握文件上传漏洞原理和攻击方式

2.演练zip炸弹制作与利用

3.认识开源CVE漏洞

4.快速闭环CVE漏洞


课程内容:

1)ddos

2)redos

3)zip炸弹

4)xxe炸弹

5)服务器运行资源耗尽(数据库存储资源耗尽,短信和邮件资源耗尽)


掌握能力:

1.理解DOS攻击的原理和对系统资源的危害

2.了解泛洪攻击DDOS方式

3.掌握正则表达式ReDos,实战文件炸弹攻击


课程内容:

1)注入

2)失效的身份

3)敏感信息泄露

4)Xml外部实体

5)失效的访问控制

6)安全配置

7)跨站脚本(xss)

8)不安全的发序列化

9)用已知漏洞的组件

10)不足的日志记录与监控


掌握能力:

1.了解并掌握业界常见TOP10安全漏洞的攻击模式

2.熟悉常规TOP10防御模式


课程内容:

1)中国个人信息保护法解读

2)匿名化与假名化

3)个人敏感信息收集与传输安全

4)网络安全红线

5)网络安全用例

6)项目实训


掌握能力:

1.掌握个人隐私数据的判断原则

2.掌握个保法适用范围

3.了解个人数据的安全存储和传输要求

4.综合掌握网络红线的规则要求

5.Web实战安全测试实战,安全漏洞渗透挖掘


认真培训服务 让你学以致用

  • 01
    职业规划 入职答疑

    学员入职后,一旦遇到了职业发展问题、职场晋升困难等,可咨询学院内的专职就业导师,我们为学员作出合理的解答、建议与规划。

  • 02
    就业指导 职业素养

    专业技术课程结束后,将由专职就业指导老师为学员提供面试技巧、沟通礼仪、简历撰写以及职业生涯规划等职业素养类的培训内容。

  • 03
    多元化培训

    培训期间,教务老师将对学员采取学习质量追踪,根据调查结果针对不同学员做定期个性化辅导和课后相对应的训练计划。

  • 04
    教学跟踪 反馈指导

    培训期间,教务老师将对学员采取学习质量追踪,根据调查结果针对不同学员做定期个性化辅导和课后相对应的训练计划。

丰富项目经验、多年教学经验讲师

讲师的水平直接决定你能达到的高度

顾翔

20年以上

中国计算机学会(CCF)、上海开源信息技术协会会员。资深软件测试专家,为金融、通信、航空、邮政等企业进行软件测试方面的培训和咨询业务。

中国计算机学会(CCF)、上海开源信息技术协会会员。《软件测试技术实战-设计、工具及管理》《基于Django的电子商务网站设计》《全栈软件测试工程师宝典》作者。安卓绿色联盟2018年最受欢迎的讲师获得者。目前顾翔作为资深软件测试专家,为金融、通信、航

黄文高

10年以上

首批ISTQB资格认证获得者,10年以上的软件测试开发及测试管理经验......

高级讲师,首批ISTQB资格认证获得者,10年以上的软件测试开发及测试管理经验。多次做为特约讲师参加CSTQB、TID、NCTS、QECon、BQConf、5WCSQ等技术峰会,TMM内审员、ISO内审员、CMMI导师。

康伟民

10年以上

硕士,10年以上的软件测试开发及测试管理经验......

高级讲师,10年以上的软件测试开发及测试管理经验。在华为担任过高级测试工程师、测试架构师(TSE)、产品测试负责人。主导过多个大型项目的测试架构和测试管理工作。擅长领域:项目管理、软件质量管理、通信网络技术、测试设计、性能测试、WEB和APP项目测试

张波

7年以上

7年以上的软件测试开发及测试管理经验,曾担任知名企业担任过项目经理、测试经理......

高级讲师,7年以上的软件测试开发及测试管理经验。分别供职于东华软件、三盟科技等知名企业担任过项目经理、测试经理等重要职务。工作涉及医疗、教育、电信等重要领域,对于医疗领域和教育领域的产品有着自己独到见解和研究,项目经验及其丰富。

课程适不适合?免费5天试听全知道

提示:请保持手机畅通,咨询老师将为你提供一对一报名服务