1.点击下面按钮复制微信号
点击复制微信号
珀菲特企业管理
Karen /郑老师
KEY WORDS OF Corporate Training


联系我们:
13382173255(Karen郑老师)
学员背景| Course Background
课程背景| Course Background
数字化转型推动企业信息化环境快速演进,云平台、大数据、物联网、移动办公、远程接入、工业互联网、第三方协同等场景不断增多,传统以设备堆叠和单点防护为主的安全建设方式,已经难以支撑企业级网络安全体系的长期建设。安全工作需要从“买产品、补短板”转向“看全局、建架构、做运营”,通过统一的安全技术架构,将业务、数据、应用、网络、终端、云、身份、态势感知和安全运营能力串联起来。
从架构视角看,企业安全建设不仅要知道有哪些安全技术,还要理解这些技术为什么部署、部署在哪里、保护什么对象、支撑什么场景、如何与现有系统集成、如何随着业务演进持续迭代。安全架构设计需要同时回应合规管控、威胁抵御、业务发展保障和运营落地四类需求,既要能讲清楚顶层框架,也要能画清楚现状视图、目标视图、部署视图、隔离视图、访问场景视图和系统集成视图。
本课程普及企业架构、安全架构和 EA 的基础认知,再讲解当前较热门的安全技术架构设计方法,重点介绍《十大战略、五大能力》的建设经验,最后通过“手把手设计架构”的方式,帮助学员掌握从调研、建模、目标设计到实施路线输出的完整方法。
课程收益| Program Benefits
● 建立架构思维框架,理解架构、框架、模型、方法、技术的层级关系,掌握企业架构EA与安全架构的衔接逻辑,摆脱“买产品、补短板”的碎片化建设方式
● 熟悉现状调研流程与标准化工具使用,完成信息化环境摸底与安全现状梳理,输出现状架构视图与目录,为后续架构设计奠定数据基础
● 掌握安全技术总体目标架构设计方法,借助参考目录完成安全技术模块选型与部署规划,输出目标架构视图,指导后续采购与建设方向
● 理解详细目标架构设计的关键环节,包括安全域划分、纵深防御场景设计及系统集成关系设计,输出安全域目录与集成视图等交付物
● 了解十大战略与五大能力的建设逻辑与落地经验,通过课堂实操完成本单位现状部署视图绘制,形成可复用的设计流程与模板
课程特色:
框架先行:先建立架构思维,再进入技术和工程设计,避免只讲技术产品
方法具体:以现状调研、目标架构、详细设计、表单目录和架构视图为主线展开
经验沉淀:结合十大战略、五大能力战略纲领,提炼身份安全、纵深防御、云安全、数据安全、态势感知和实战化运行经验。
实战输出:通过课堂工作坊,让学员形成一套可复用的安全架构设计步骤和输出模板
课程大纲| Course Outline
第 一讲:架构之路——网络空间框架下的安全架构再思考
一、用框架视角理解安全
导入:物理世界与数字世界的转换与联系,其根本是信息之间的处理与控制,信息与数据需要特定的框架完成数字化转型
1. CIA三原则
原则1:Confidenciality 隐私性
原则2:Integrity 完整性
原则3:Availability 可用性
2. 安全驱动力框架
——威胁事件-技术升级-政策合规-IT变革
3. 合规框架的技术演进路径
等保2.0→关键基础设施条例→网络安全产品漏洞管理规定→密码法-数据安全法
4. 企业的内生安全框架
1)企业级安全架构
2)新一代网络安全防护体系
3)零信任安全体系
4)安全运营体系
二、企业架构 EA 与安全架构
1. EA方法论
1)3种架构:Zachman架构、TOGAF架构、TOGAF架构
2)2个方法论结合:威胁方法论、安全方法论
2. 安全与建模分析
——基于6大保护对象,构建13种安全能力、建设11个安全中枢
三、谈框架必须先谈业务
——安全建设五大原则:
原则1:分层建设
原则2:分场景建设
原则3:分阶段建设
原则4:从特征驱动技术到数据驱动技术
原则5:从威胁对象模式到架构设计模式
总结:平战结合、持续演进,重运营、轻研判:
四、行业间的框架差别巨大(案例分析)
案例分析1:某国有银行企业级安全架构:围绕保障客户信息,支撑业务运营
案例分析2:某国有银行新一代网络安全防护体系:以能力为导向的深层防御体系
案例分析3:某国有银行零信任安全体系:落实到终端和个人身份的业务访问控制体系
案例分析4:某国有银行安全运营体系:“五横一纵”的网络防御体系
第二讲:企业级安全建设经验
前提:网络安全全景图
全景图:网络安全防护全景图、网络安全运行全景图
——安全能力与企业信息化环境映射
1. 十大战略
1)身份安全
2)网络纵深防御
3)终端及接入环境安全
4)云安全
5)数据安全
6)威胁感知体系
7)资产攻击面管理
8)工业生产安全
9)内网风险管控
10)密码安全
2. 五大能力
1)安全实战化
2)应用安全
3)安全人员技术
4)物联网安全
5)业务安全
一、身份安全
1. 身份管理与访问控制
2. PKI/CA系统和多因素身份认证(MFA)
3. 零信任业务访问控制
4. 特权管理
二、网络纵深防御
模式:集约化模式
1. 通过NFV、SDN等技术实现安全能力服务化
2. 建设互联网安全接入区,保障互联网服务访问安全
3. 建设跨网安全访问区实现数据隔离
4. 通过SD-WAN技术,实现网络访问控制
5. 基于零信任架构和ABAC模型实现访问控制
三、终端接入环境
1. 终端检测与响应(EDR)
2. 终端数据安全DLP
3. 配置、漏洞、补丁的发现、分析与修复措施
4. 终端SDP
四、云安全
1. 云基础设施安全能力
1)建设云安全管理中心,提供统一的控制平面
2)建设云安全资源池
——实现:面向各应用系统区内部网络、容器网络的网络访问控制、应用安全代理、API安全代理、零信任访问控制等安全服务
2. 云租户安全能力
1)网络纵深防御
2)系统安全支撑
3)云特权访问控制
4)流量分层隔离
5)云资源隔离与安全服务串接
6)安全态势感知
五、数据安全
——构建面向大数据应用的数据安全防护体系:
1. 开展数据安全治理,建设数据安全治理系统
2. 终端数据安全防护,加强终端数据安全管控
3. 建设特权操作管理系统,防止运维人员违规、越权、恶意操作
4. 建设API安全代理、数据访问控制系统,加强API接口、数据的访问控制
第三讲:安全技术架构设计方法
一、安全技术架构概述
1. 安全技术架构定义
2. 安全架构建模语言—ArchiMate
3. 安全架构建模工具-drawio
4. 安全技术架构元素
5. 总体设计原则
1)最小攻击面的设计
2)全面覆盖的设计
3)纵深防御的设计
二、现状技术架构调研
1. 步骤
第 一步:开展信息化概况摸底
第二步:开展信息化及安全现状详细调研
第三步:信息化及安全现状调研结果梳理
2. 工具
1)《信息化概况调研提纲》
2)《信息化及安全现状详细调研提纲》
3)《信息化对象分类参考目录》
4)《安全技术模块参考目录》
3. 输入
1)《网络拓扑现状图》
2)《信息系统清单》
3)《安全设备清单》
4. 输出
1)《信息化环境对象现状安全技术架构目录》
2)《访问场景目标目录》
3)《信息化环境对象现状架构视图》
4)《信息化环境对象目标架构视图》
5)《安全技术模块现状部署视图》
二、安全技术总体目标架构设计
1. 步骤
——针对目标态信息化环境对象,设计应部署的安全技术模块
2. 工具:《信息化对象安全技术架构参考目录》
3. 输入
1)《信息化环境对象现状安全技术架构目录》
2)《信息化环境对象目标架构视图》
3)《安全技术模块现状部署视图》
4. 输出
1)《信息化环境对象目标安全技术架构目录》
2)《安全技术模块目标部署视图》
四、安全技术详细目标架构设计
1. 步骤
1)安全域划分与隔离设计
2)纵深防御场景设计
3)安全系统集成关系设计
2. 工具《安全域颗粒度设计矩阵》
3. 输入
1)《信息化环境对象安全技术服务目标目录》
2)《信息化环境对象安全技术服务目标视图》
4. 输出
1)《安全域划分目录》
2)《安全域划分与隔离视图》
3)《访问场景目录》
4)《纵深防御场景视图》
5)《安全系统集成视图》
总结:
1)流程:三阶段、七步骤
2)输出:四张表、七张图
课程回顾与总结:
课堂作业:以本单位为案例,按照技术架构设计的要求,完成《安全技术模块现状部署视图》的绘制
讲师背景| Introduction to lecturers
张振中老师 AI与网络信息安全实战专家
授课风格:
● 深入浅出,体系清晰:课程逻辑清晰、架构完整,将复杂的网络与数据安全、合规知识通俗拆解,兼顾理论高度与落地实用性,适配不同基础学员快速理解掌握
● 实战驱动,落地性强:以真实攻防、项目整改案例为依托,场景化拆解法规、管理与技术要点,将理论转化为学员可直接复用的工作方法与执行流程
● 合规技术,多维融合:采用“法规+管理+技术”一体化授课模式,兼具顶层体系思维与实操流程工具,全面适配企业安全治理建设需求
● 行业定制,精准赋能:可针对金融、政府、能源等行业的监管特点与业务风险定制内容,结合互动答疑,有效提升学员风险研判与应急处置实战能力
18年信息安全行业从业经验
——网络、虚拟化、云安全、信息安全体系证书:
CCNP-思科认证网络高级工程师
VCP-VMware认证专家
CCSK-云安全知识认证
ISO 27001认证证书
现任:北京鲸象数据科技有限公司丨数据安全专家
曾任:奇安信科技集团(网络安全龙头企业)丨解决方案专家
曾任:亚信安全科技股份有限公司丨解决方案专家
曾任:安芯网盾(北京)科技有限公司(内存安全头部企业)丨技术总监
曾任:启明星辰(国内硬件IDS开创者)丨售前工程师
曾任:卫士通(军工企业、网络信息安全国家队)丨项目经理
擅长领域:云计算、大数据、数据安全运营、安全制度设计、企业架构设计、等保测评等
→交付落地20+大型数据安全运营项目:具备项目管理从方案到交付的全流程把控能力,覆盖数据安全咨询、云原生安全、主机安全、高级威胁防护、DevSecOps安全体系建设等方向:
| 金融行业项目(累计超2500万) | 政府机构项目(累计超1000万) |
| 华夏银行云原生安全平台项目 | 外交部内网安全实施与维护项目 |
| 华夏银行数据安全咨询项目 | 中纪委内网安全整改项目 |
| 人民银行金融信息中心战略咨询项目 | 顺义区政府安全集成平台采购项目 |
| 国开行虚拟化安全建设项目 | 外汇管理局重保安全服务项目 |
| 中国银行内网安全管理系统的安装维护项目 | 海关总署重保安全服务项目 |
| 人保集团安全服务项目 | 建设银行重保安全服务项目 |
张振中老师18年来深耕网络与数据安全领域,拥有头部安全厂商资深从业背景,精通金融、政务行业合规管控与实战攻防。擅长AI数据安全、云原生安全、等保治理与安全平台搭建,兼具大型项目落地、奖项成果,其主导设计的数据安全管理平台全生命周期安全运营解决方案:第三届“数信杯”数据安全大赛优秀案例征集赛最 佳解决方案奖、第三届“金灵光杯”数字安全大赛解决方案类二等奖;同时,老师拥有丰富的金融/政企授课经验,落地性与多行业适配性极强。
实战经验:
>>>>> 专注企业数据安全战略性布局与设计:
【01】-主导北京鲸象数据科技有限公司数据安全解决方案顶层设计,利用AI agent主导数据安全综合治理平台的产品原型设计与功能规划,完成AI赋能数据安全的解决方案落地;同时,主导为某运营商、某电力行业客户输出数据安全建设规划方案,累计带来项目金额500+万元;
【02】-探索人工智能(AI)在数据安全领域的应用落地,重点研究利用大模型技术提升敏感数据识别精度与自动化分类分级效率,重构新一代数据安全治理体系,推动从单点防护向“数据全生命周期”的智能化治理转型;
>>>>> 擅长企业数据安全平台搭建与运营:
【01】-作为奇安信网神信息技术公司数据安全领域专家,主导负责中信银行、华夏银行、中国人民银行等的数据安全咨询项目,为客户指定专属的数据安全建设规划,同时主导客户交流、方案细化、招投标等工作,完成项目从立项到实施的所有环节管理,成功实现【云原生安全管理平台】、【数据安全态势感知平台】等多个重点项目落地,累计订单金额达2000+万元;
【02】-主导为安芯网盾从0到1的组建售前团队,推动团队搭建【主机安全管理平台】、内存保护等产品售前方案标准结构与内容,整体构建解决方案规范模版,打造国内首个内存保护技术的测试用例,运用APT攻击的手段,验证海关总署、建设银行等客户的重保服务场景下对内存攻击的防御能力,在HW期间得到客户表扬,圆满完成客户演戏前定下的任务,最终获得「内存保护系统」的订单落地,金额达到500+万元。
部分授课案例:
| 序号 | 企业 | 课题 |
| 1 | 民生银行 | 《企业全员网络安全意识规范》 |
| 2 | 北京银行 | 《网络安全重保与应急演练》 |
| 3 | 国开行 | 《iso27001内审》 |
| 4 | 华夏银行 | 《网络安全应急响应体系与流程设计》 《企业数据安全规章制度设计》 |
| 5 | 人民银行总行 | 《邮件安全风险防控与应急处置》 |
| 6 | 外汇管理局 | 《未来网络安全态势及安全意识提升》 |
| 8 | 海关总署 | 《网络安全重保与应急演练》 |
主讲课程:
《企业安全技术架构设计实战》
《金融行业数据安全法律法规解读》
《守住数据生命线:数据安全合规与运营实战》
《从开发到运营:应用安全生命周期流程管控》
《智守AI时代:生成式AI安全治理、技术防护与办公风险实战》
《企业内部网络安全:从法规底线到安全意识,从管理闭环到数据驱动》
部分服务客户:
金融:中国人民银行总行、中国人民银行金融信息中心、国家开发银行、中国银行、建设银行、中信银行、华夏银行、民生银行、北京银行、中国人民保险集团等
政府:外交部、中央纪委国家监委、国家外汇管理局、海关总署、北京市顺义区人民政府等
其他:国内某大型运营商、某电力交易中心、某大型科技企业等
部分客户评价:
张老师对金融数据安全监管与业务场景理解深刻,课程从数据全生命周期出发,有机串联监管要求、制度建设、技术防护与运营机制。结合云原生安全、分类分级、风险监测等真实案例,清晰转化每项要求为职责分工、流程与落地措施,并就跨部门协同、平台建设等给出可行建议。课程结构严谨、重点突出,为完善数据安全治理体系与推动重点任务落地提供了强参考价值。
——华夏银行 项目负责人 袁老师
张老师课程紧密围绕重保演习的资产梳理、风险排查、告警研判、协同处置及复盘整改全链条展开,贴合银行实战场景。通过典型攻防案例复盘与场景推演,清晰界定各岗位不同阶段“做什么、如何做”,兼顾技术人员分析思路与管理层指挥协调认知。课程方法可直接用于优化应急预案、检查清单与值守流程,对提升重大活动期间实战防护与协同响应能力具有明显帮助。
——北京银行 网络安全管理人员 王老师
张老师将网络安全技术、管理要求与金融监管逻辑讲得透彻清晰,课程以金融信息基础设施安全为主线,系统梳理风险识别、制度体系、技术架构、安全运营与应急管理的联动关系,针对存量改造、部门协同等难点给出可执行步骤。案例与理论结合,答疑针对性强,为后续规划与运营改进提供了实用工具。
——中国人民银行 信息安全相关负责人 刘老师
张老师课程紧贴政务系统安全与重大活动保障场景,完整涵盖资产梳理、风险排查、告警研判、应急响应到复盘整改全链条,结合案例剖析处置误区,明确多团队协同与决策机制。兼顾管理层与技术岗,可直接用于完善保障方案与应急预案,有效提升风险发现与闭环处置能力。
——国家外汇管理局 信息化部门负责人 娄老师
张老师课程结合电力交易业务特点,从资产识别、分类分级到风险监测、事件处置,系统讲清制度、平台与职责的衔接,针对系统分散、协同难等问题提出优化建议。案例丰富,明确分阶段推进策略与运营指标,避免重建设轻运营。为团队统一思路、完善管理机制与持续运营提供了清晰路径。
——四川电力交易中心 数据安全项目负责人 张老师
Service Procedure
Service Advantages
我们拥有几百家各类企业的项目咨询基础、多行业数据库、多年的行业经验,并对企业进行深度研究和剖析,总结出一系列深入的观点和经验。
我们的咨询方案的设计过程秉承“知行合一”的理念,既具备理论知识,又重视项目的实操性。经过多年的经验,我们积累了丰富的案例库,涉及18个领域,近千个案例,并将案例与咨询项目完美结合。
我们的咨询团队分布于各大领域,拥有多年的业内从业经验,具备丰富的企业管理实操经验。在定制咨询方案前,我们会为客户匹配多位业内咨询师,供客户进行比对选择,根据客户需求及问题,定制化地设计咨询方案,确保项目的顺利进行。
ABOUT PERFECT CONSULTANT
We are? Talent training and intelligent manufacturing solutions provider.
What we do ?Provide organizational performance improvement and talent learning development business.
Customers:Each year, we serves more than 1000 enterprises (including fortune 500 enterprises, joint venture factories, state-owned enterprises, rapidly developing private enterprises and industry-leading enterprises).
10年更懂你
中大型企业共同选择
累计培训学员
现有公开课
现有内训课
现有在线课程
辐射城市
OFFLINE BUSINESS
高层团队引导工作坊
中层管理内训
基层管理内训
人才梯队建设咨询项目
工厂运营咨询项目
TTT内训师咨询项目
领导力公开课
精益智造公开课
个人效能公开课
Video Information
【见证企业成长每一步】
AI效能提升 × HR实战干货 × 领导力精要,前沿管理智慧每周更新,
关注视频号获取全场景管理解决方案,让卓越触手可及!
企业视频号
官网电话:400-008-4600;手机号:13382173255(Karen郑老师);网站:www.perfectpx.com
PART OF TRAINED COMPANIES INCLUDED BUT NOT LIMITED TO
Copyright © 2006-2025 PerfectPX All rights reserved. 苏州珀菲特企业管理顾问有限公司 版权所有 苏ICP备11056827号-1 苏公网安备 32050702010145号
珀菲特咨询顾问
珀菲特咨询顾问
关注公众号
关注视频号