1.点击下面按钮复制微信号
点击复制微信号
珀菲特企业管理
Karen /郑老师
KEY WORDS OF Corporate Training


联系我们:
13382173255(Karen郑老师)
学员背景| Course Background
课程背景| Course Background
互联网迅猛发展,引发了一场人类文明进步的深刻变革。然而,随之而来的就是全球网络攻击呈现产业化、智能化的趋势,勒索软件攻击年均增长150%,钓鱼邮件渗透率高达85%,我国《网络安全法》《数据安全法》《个人信息保护法》构建了“三位一体”的监管体系,明确要求企业建立全员网络安全培训机制,违规处罚上限达年度营业额5%或5000万元。
网络安全意识普遍薄弱、忽视或者未能采取安全有效地防范措施导致企业惨重损失的事件频频发生,比如,公共场所明文连接Wi-Fi泄露客户名单;弱口令密码让黑客盗走公司资料、勒索软件造成重大财产损失等等。据统计,83%的数据泄露始于人为疏忽——我们每天处理的邮件、链接、密码,正在成为黑客最易攻破的“后门”。
本次课程设计结合国内外最 新攻防案例与司法判例,将法律合规要求转化为可执行的操作规范。通过强化人员风险识别能力与应急响应意识,帮助企业构建“技术+管理+人防”三位一体的主动防御体系,切实降低内网安全事件泄露造成的安全事故,满足等保2.0、GDPR、国内网络与数据安全法规等众多法律合规性要求。
课程收益| Program Benefits
1. 强化安全意识,落实操作细节:了解网络安全建设的紧迫性和企业网络安全建设与个人工作的紧密关系,明确在日常工作中的安全操作细节,增强对网络安全重要性的认识
2. 识别常见风险,落实安全操作:理解掌握常见的网络安全威胁分类和场景,并掌握高效率的应对处理方案。通过建立并实施安全操作标准流程,最 大限度降低人为操作安全风险概率
3. 掌握常用网络安全工具与产品:掌握使用典型的信息安全诊断与排查工具,了解常用工具的使用技巧,提升应对真实网络安全挑战的实际操作能力
4. 建立安全事件响应预警机制:对于各类安全事件,需要提供完整的响应处理机制以及上报处理流程,形成安全事件响应整体视图。比如,提升密码安全检查和设置方案,不定期通过弱口令扫描工具对内网主机进行全网检测,排查安全漏洞,形成分析报告并提出进一步改进建议和实施方案。
培养安全攻防意识: 从企业与个人层面积极有效应对与培养网络安全攻防意识,提升攻防工具实操水平与能力
课程大纲| Course Outline
(第 一天内容)
一、 网络安全基础
1. 网络安全的重要性与现状分析
(1) 重要性,外网威胁攻击升级与内网数据泄露两个层面
(2) 网络安全现状,攻击手段与类型升级,包括,勒索软件、APT高级持续攻击,攻击主体由个人黑客到地区组织或国家集团
1. 网络安全的主要威胁分类
(1) 常见内网安全威胁:病毒、木马、数据泄露等
(2) 信息安全:数据传输与加密
(3) 应用系统漏洞与防护
(4) 操作系统补丁或固件安全
(5) 社交工程攻击: 假冒身份、电话诈骗、钓鱼网站
1. 主要攻击手段示例
(1) 病毒与木马
1 定义:病毒指插入破坏性指令的恶意代码,具有自我复制性;木马为远程控制程序作为服务器端进行远程控制,客户端是指被攻击对象;
2 危害:造成系统瘫痪、数据泄露/丢失(如,比特币勒索病毒致使系统瘫痪)
3 传播途径:外发邮件附件、恶意网站、U盘传播或模拟
(1) 社交工程攻击--网络钓鱼特征识别
1 定义:仿冒合法/正规机构诱导敏感信息泄露
2 危害:账户盗用、金融欺诈(案例:某企业人员点击伪装邮件致客户数据泄露)
3 传播途径:通过即时通讯工具恶意链接,诱导用户点击下载;钓鱼邮件链接或附件、 仿冒软件下载,植入恶意程序;搜索引擎推广,引导用户输入敏感信息
1. 案例分析:近三年金融行业真实钓鱼攻击案例
一、 培养网络安全防护意识,熟悉网络安全关键法规
1. 《网络安全法》管理要求
1. 第二十七条
(1) 任何个人和组织不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动;
(2) 不得提供专门用于从事侵入网络、干扰网络正常功能及防护措施、窃取网络数据等危害网络安全活动的程序和工具;
(3) 明知他人从事危害网络安全的活动的,不得为其提供技术支持、广告推广、支付结算等帮助。
1. 案例分析: 某银行人员私自对行内终端安全软件进行修改和破坏,以逃避终端安全管理,使终端安全管控失效,可能会造成敏感信息外泄。
1. 对应到行内人员,如果私自卸载行内安全客户端、数字水印等行为,也违反了该项规定。
2. 第三十一条
(1) 国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。关键信息基础设施的具体范围和安全保护办法由国务院制定。
(2) 国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。
1. 第三十四条 除本法第二十一条的规定外,关键信息基础设施的运营者还应当履行下列安全保护义务:
(1) 设置专门安全管理机构和安全管理负责人,并对该负责人和关键岗位的人员进行安全背景审查;
(2) 定期对从业人员进行网络安全教育、技术培训和技能考核;
(3) 对重要系统和数据库进行容灾备份;
(4) 制定网络安全事件应急预案,并定期进行演练;
(5) 法律、行政法规规定的其他义务。
1. 案例分析:某农商行委托第三方公司搭建互联网便民服务平台,被人行扫描发现存在系统漏洞,要求该农商行进行整改。
1. 案例借鉴意义:关键信息基础设施的运营者应履行相应的安全保护义务,而第三方公司往往不具备履行相关义务的能力。若违反总行规定,私自委托没有足够网络安全防护能力的第三方搭建互联网系统,将极大增加黑客入侵系统的风险,对全行信息系统的安全造成威胁,发生数据泄露、数据被窃取等风险。
1. 第四十二条
(1) 网络运营者不得泄露、篡改、毁损其收集的个人信息;
(2) 未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。
(3) 网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
1. 第四十四条
(1) 任何个人和组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息。
1. 案例分析:某机构人员利用工作之便通过U盘拷贝个人信息并非法获利,受到严重处罚。
1. 警示:未经同意不得向他人提供客户的个人信息,不得非法出售或向他人提供个人信息。若因工作需要,通过U盘、加密邮箱向行外机构及人员发送文件,应做好文件传输操作的审批与记录,确保行为合规,后续若出现风险事件,亦可依据记录开展追踪与溯源。
1. 其他信息安全与法律合规文件--略读
(1) GDPR(欧盟)
(2) CCPA(美国加州)
(3) 数据安全法(中国)
(4) 个人信息保护法律(中国)
1. 举例:因违反GDPR(欧盟)法规所造成的多起安全事件及警示分析。
一、 规范升级,加强网络与信息安全防护
1. 采取防护措施,保障内网安全,做到外部威胁”进不来”、”搞不坏“;内网敏感信息”不外流“。严守“内外网隔离”和“两高一弱”的安全底线。
1. 安全措施
(1) 弱口令防护:禁止使用弱口令:禁止使用类似"admin"或者“000000”等易破解密码,采用强口令措施,比如,口令规则必须符合"大小写+数字+特殊符号+最少8位以上长度"。规则;口令密码设置最小长度8位,不能包含用户的账户名,不能包含用户姓名中超过两个连续字符的部分,应包含以下四类字符中的三类:英文大写字母、英文小写字母、数字、非字母字符,且不能使用连续3个以上相同字符。
(2) 外传数据合规要求:严禁私自传输敏感数据(比如,内网数据访问要有访问控制授权、外发邮件客户单要通过数据防泄漏软件DLP)。动画演示讲解内网DLP数据防泄漏系统在终端、内网跨网段、网关层面的数据防泄漏配置和整体流程
(3) 严控设备外联:禁止非授权外部设备接入终端(如感染木马软件的U盘引发可能全网引发全网访问瘫痪)
(4) 应使用互联网沙盒访问外网,且禁止点击工作无关链接,避免点击网页上的弹窗广告
(5) 应使用行内推荐的软件工具,禁止使用来源不明的软件或者破解软件
(6) 公共Wi-Fi风险规避:拒绝密码“明文”连接
(7) 系统补丁和防病毒软件及时升级,避免或降低黑客利用零日漏洞发起的攻击
(8) 数据全生命周期管理
• 存储:通过加密算法或容器完成数据加密存储
• 传输:VPN/SSL配置自检清单,加密算法AES-256演示
• 应用:屏幕防窥/内网DLP防泄漏技术
• 备份:云同步风险规避策略
• 销毁:提供不同的数据销毁方式,满足数据防泄漏要求
1. 违规案例解析
1. 案例:某公司被黑客攻击,主要是由于两高一弱-“高危漏洞、高危端口和弱口令”;
1. 警示以及重点关注:
• 在内网使用了未经病毒扫描的外来U盘,可能导致病毒木马从U盘传入内网电脑;
• 使用互联网时,访问了带网页挂马的网站,会导致电脑自动下载并执行木马程序;
• 在非正规渠道下载了携带病毒木马的破解软件并安装,导致电脑感染后门程序。
1. 威胁检测识别,线上工具urlscan.io,检测是否是恶意链接,识别恶意URL
2. 漏洞扫描工具使用技巧,扫描企业内网端口漏洞
3. 弱口令检测工具:Hashcat 现场演示弱口令密码的破解流程和所用时长,说明复杂口令设置的重要性(可以分组测试,检验自己所用系统口令的强弱)
4. 钓鱼软件攻击与防御,内网防钓鱼攻防演练:
(1) 网络钓鱼特征识别与安全防护措施
• 识别特征:发件人域名异常(如"95598"错写为"95589")、采用紧迫性话术。
• 应对措施:
• “三查”口诀:
• 查发件人: 是公司邮箱私人邮箱冒充?
• 查链接: 鼠标悬停看真实网址(演示对比taobao.com vs taoba0.com)
• 查内容: 有“紧急处理”“账号异常”等恐吓词?
(1) 日常社交防范
• 电话诈骗识别:IT部门不会索要密码(案例:假借系统升级骗取人员凭据)
• 社交工程防御:守住“心理防线”
(1) Gophish钓鱼系统演示完整流程,演示如何通过在Gophish等类似软件的服务端配置,模拟发送钓鱼邮件到指定用户(群),检测接收者对钓鱼邮件的识别效果(说明:在生产环境部署钓鱼演练系统需要采购正规商业软件系统并做用途说明。此处主要是讲解和模拟类似软件的对应功能和整体流程)
1. 网站安全访问检测插件:Norton safe web,以Safari演示环境作为示例,同时介绍Chrome 和Edge 常用浏览器安全插件部署流程(学员经常使用的浏览器类型)
2. 反垃圾邮件系统功能介绍:如何利用企业邮箱的 "隔离区"" 举报功能 " 提升防护效果
3. 终端安全软件:杀毒软件实时扫描、U 盘接入管控、软件安装白名单的工作原理
4. 主流安全厂商(奇安信、360为例)最 新安全防护产品功能介绍(引入AI安全研究成果)
第二天内容
一、红蓝对抗演练介绍
1. 基础准备工作
(1) TCP/IP协议栈介绍
(2) 常用工具介绍与实操
• 常用网络扫描嗅探工具以及功能演示:包括,NMAP、IP Scanner,在虚拟机和容器环境中完成演示,内网操作 (可以准备ECS云服务器模拟真实环境)
• 网络攻击渗透测试工具:讲解MSF软件的工作原理和测试方案,突出系统安全加固的重要性和实现方案
• 网络抓包分析工具WireShark等类似工具,数据流抓包分析,常用网络流量检测工具重点功能深入讲解
• Web漏洞扫描工具使用:AWVS入门与操作
1. 攻防演练环境准备与实操(内部环境演练)
(1) 靶场环境模拟:
• DVWA + bWAPP,基于Python编写攻击脚本进行测试(首 选)
(1) 分组实战任务:
• 信息收集:使用工具对靶场系统进行侦察
• 漏洞发现:综合运用AWVS、Nmap、Python脚本等进行漏洞扫描
• 漏洞利用:尝试对发现的SQL注入、XSS等漏洞进行手动利用
• 权限提升与数据获取:模拟攻击者获取敏感数据
• 演练复盘与总结
1. GAN 攻防模拟介绍与金融应用场景实操
(1) GAN原理介绍
(2) 模型选择与训练
(3) 常见问题与挑战
• 训练步骤:初始化、迭代优化、收敛判定
• 训练过程:从随机噪声到以假乱真
• 常见挑战:模式崩溃、不稳定问题
1. 实操:基于Python环境模拟GAN在金融数据增强,提升模型训练效果场景方案
一、 隐私计算三大技术实现与前沿探索简介:
1. 技术路线:联邦学习、多方安全计算、可信执行环境
2. 前沿探索简介:融合量子安全技术的隐私计算体系
一、 基于FATE框架模拟实现金融信贷风控系统
1. 集群环境,使用Docker容器
2. 数据准备与特征工程,基于Python环境
3. 建模与联合学习,纵向联邦学习,使用FATE框架的加密聚合机制
4. 模型评估与工程调度(Flask Web)
1. 案例分析:招商银行审计部联邦学习需求与方案
课程总结
1. 重点内容回顾
2. 课后任务跟进
3. 常用工具介绍
讲师背景| Introduction to lecturers
王亚彬老师 金融行业数字化转型与网络信息安全专家
Symantec赛门铁克认证专家
CCNP思科认证网络专业人员
MCSE微软认证系统工程师、MCP微软认证专家、MCT微软认证讲师
“10年”泛金融行业数字化转型解决方案实战
“15年”企业级网络信息安全体系构建经验
曾任:埃森哲(中国)(世界500强,全球IT咨询与服务业龙头)丨解决方案架构师
曾任:百分点科技集团(数据智能领域头部企业)丨解决方案总监
曾任:思爱普(中国)(上市公司,全球ERP龙头)丨客户卓越中心专家
曾任:深圳索信达数据(上市公司,金融AI大数据区域标杆)丨解决方案总监
曾任:赛门铁克软件(中国)(上市公司,信息安全领域全球领先)丨技术售前经理
曾任:北塔软件(上市公司)丨技术售前经理
擅长领域:金融行业数字化转型、数智化营销、企业级网络安全体系构建、大数据与人工智能解决方案、金融数据仓库设计与应用等
——15+标杆平台・20+落地项目,是金融行业数智化转型领航者——
≫ 主导招行“智策”“先机”等15+标杆平台建设,覆盖智能决策、精准营销、用户画像,实现营销全链路数字化。
≫ 交付中信银行CRM系统、招商证券数字化平台等20+项目,构建“数据-模型-运营”增长引擎,助力零售业务数字化渗透率提升超25%。
——30+系统加固・50+政企守护,是千万级网络安全架构建设者——
≫ 融合AI+大数据技术,主导核心系统加固项目30+,部署内网防护系统实现百次风险监测、数十次数据防泄漏阻断,构建SOC安全运营中心实时守护网络节点。
≫ 创新大模型全生命周期安全防护体系,累计为超50家政企客户(含头部制造业、国企单位)筑牢数字安全屏障,实现安全事件响应效率提升40%。
实战经验:
王老师深耕金融科技与网络安全领域,作为金融行业数字化转型引领者,擅长将大数据、人工智能、大模型技术深度融入客群运营与精准营销,助力银行业零售业务实现数字化突破;同时在企业级网络安全防护领域建树颇丰,主导构建多行业标杆级安全体系,累计操盘超50个千万级项目,持续为客户创造技术创新与商业价值双重增长。
➤ 升级赋能——金融数字化转型:从智能营销到全域运营的端到端实践
——聚焦业务与技术深度融合,为多家银行定制大数据与人工智能解决方案,打造多行业数字化转型标杆:
「01」某股份制大行信用卡中心CRM系统升级项目:针对一期系统短板,重构智能营销体系,搭建灵活UI界面与自动化营销配置平台,实现多渠道防打扰统一管理。单个营销活动周期从2个月压缩至2周内,年节省成本超千万元,时效提升60%,实现用户体验与运营效率双跃升。
「02」某省农信智能营销系统升级项目:破解数据管理薄弱、标签体系缺失难题,设计基线版本与业务融合方案,构建营销中台对接CRM系统,完善数据架构与客群标签体系,为农信机构数字化营销和多法人架构营销咨询提供可复制落地模板。
「03」某股份制大行总行智能营销平台升级项目:牵头规划实时营销功能升级,建立全渠道触达与营销闭环体系,打造160+策略主题库,完成外部数据对接与个性化推荐系统部署,实现从策略设计到效果评估的全链路数字化。
「04」宁波银行(直销银行)大数据营销项目:构建多维度用户画像与动态标签体系,开发忠诚度模型、流失预警及RFM分析工具,精准挖掘高价值客群,实现新用户转化成本下降50元/人,数据驱动营销效能显著提升。
➤ 护航筑盾——网络信息安全:从应用设计到落地实施的全周期防护
——深耕企业级安全体系构建,为法国兴业银行、中石油等行业龙头定制安全方案,打造多场景防护标杆:
「01」法国兴业银行“安全监控”系统项目:深度对接三大核心业务系统监控需求,主导15项二次开发,实现进程级安全运行可视化监控,大幅拓展产品行业适配能力,成为金融领域安全监控标杆案例。
「02」中石油SEP端点“安全防护”系统项目:统筹132家地市系统部署,构建覆盖桌面防病毒、准入控制的内网防护体系,通过可视化中心实现端点安全实时监控,推动5000万元级项目落地,树立大型企业内网安全建设典范。
「03」中国移动“安全事件关联审计”系统(SSIM)项目:基于Symantec SSIM系统,独立完成北京移动生产网安全事件归并聚合与关联分析,生成全网安全视图与故障定位报表,为企业安全运营管理提供全维度数据支撑。
「04」北京市政交通一卡通VPN“安全传输”项目:攻克多厂商设备配置差异难题,实现Cisco与H3C设备互通部署,保障刷卡信息加密传输,确保系统按时上线,成为数据安全传输领域的可靠技术方案标杆。
授课风格:
◆重实践:深耕企业级软件开发、网络安全部署及金融数字化转型 25 年,课程设计深度提炼真实项目实战经验,完整覆盖售前方案规划、项目交付到收益转化全流程,构建端到端量化分析体系,以实践逻辑串联知识模块。
◆场景化:课程设置的每一个章节都嵌入场景化方案,做到理论知识点有现实应用作为依托,让每一个关键知识点都可以落地可触达,促进具象的知识理解与应用转化。
◆友好性:做到把复杂的问题简明化,把空洞的理论具象化,用简单通俗易懂的语言确保每一位学员能够理解,具有低门槛、易操作的友好性。
◆实用性:聚焦课程设计与交付过程中的实用性,力争每一门课程都可以提供短期或长期的实用效果,助力无论是个人领域知识提升还是企业应用效果改善都可以找到实用性的对应目标。
《安全随行,无忧办公——网络信息安全管理》(可定制银行、电力、通信行业版)
《内网安全升级——大模型安全防御与赋能》
《数智零售金融——践行零售银行营销科技》
《零售金融标杆——招商银行零售业务数字化营销实战》
《智领金融未来——金融数据仓库商业价值与实战》
《客群经营决策利器——金融业务人工智能应用场景》
国央企:中石油、中移动北京分公司、原中国网通上海分公司、南车集团成都机车厂、太平洋保险总部、北京气象局、北车集团大同机车厂、共青团中央、新华社、北京电视台等
金融机构:招商银行总行零售部、招商银行深圳分行、广发银行总行零售、中信银行卡中心、交通银行大零售、中国银行深圳分行、邮储银行深圳分行、建设银行成都软开中心、中国农业银行深圳分行、招商银行信用卡中心、光大银行信用卡、东莞银行大零售、深圳农商行、宁波银行、华夏银行信用卡、光大证券互金部、广农商、四川农商行、湖南农商行、招商证券、国信证券等
Service Procedure
Service Advantages
我们拥有几百家各类企业的项目咨询基础、多行业数据库、多年的行业经验,并对企业进行深度研究和剖析,总结出一系列深入的观点和经验。
我们的咨询方案的设计过程秉承“知行合一”的理念,既具备理论知识,又重视项目的实操性。经过多年的经验,我们积累了丰富的案例库,涉及18个领域,近千个案例,并将案例与咨询项目完美结合。
我们的咨询团队分布于各大领域,拥有多年的业内从业经验,具备丰富的企业管理实操经验。在定制咨询方案前,我们会为客户匹配多位业内咨询师,供客户进行比对选择,根据客户需求及问题,定制化地设计咨询方案,确保项目的顺利进行。
ABOUT PERFECT CONSULTANT
We are? Talent training and intelligent manufacturing solutions provider.
What we do ?Provide organizational performance improvement and talent learning development business.
Customers:Each year, we serves more than 1000 enterprises (including fortune 500 enterprises, joint venture factories, state-owned enterprises, rapidly developing private enterprises and industry-leading enterprises).
10年更懂你
中大型企业共同选择
累计培训学员
现有公开课
现有内训课
现有在线课程
辐射城市
OFFLINE BUSINESS
高层团队引导工作坊
中层管理内训
基层管理内训
人才梯队建设咨询项目
工厂运营咨询项目
TTT内训师咨询项目
领导力公开课
精益智造公开课
个人效能公开课
Video Information
【见证企业成长每一步】
AI效能提升 × HR实战干货 × 领导力精要,前沿管理智慧每周更新,
关注视频号获取全场景管理解决方案,让卓越触手可及!
企业视频号
官网电话:400-008-4600;手机号:13382173255(Karen郑老师);网站:www.perfectpx.com
PART OF TRAINED COMPANIES INCLUDED BUT NOT LIMITED TO
Copyright © 2006-2025 PerfectPX All rights reserved. 苏州珀菲特企业管理顾问有限公司 版权所有 苏ICP备11056827号-1 苏公网安备 32050702010145号
珀菲特咨询顾问
珀菲特咨询顾问
关注公众号
关注视频号