版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
专业技能等级认定网络安全检测与防护工程师目 次112范引文件 13语定义 14业能2专技名称 2专技定义 2面技岗2专技等级 2专技特征 2普受育2专技培要求 2专技考要求 3证有45业能本45.1职道德 45.2基知识 46业能级46.1基要求 46.2初级 46.3中级 56.4高级 67关识88重表 11理知权重 11专技权重 11911附录A(料)申考试证象议 12参考献 13表1培学时 2表2初、级高专业能级论技考试分值 3表3初、级高的理考和能试间 3表4网安检与护工师初)业能等要求 4表5网安检与护工师中)业能等要求 5表6网安检与护工师高)业能等要求 6I表7不技等(级、级高)关识对照 9表8理知权11表9专技权11II专业技能等级认定网络安全检测与防护工程师范围本文件规定了网络安全检测与防护工程师专业技能等级认定的专业技能概况、专业技能基本要求、专业技能等级要求、相关知识对照、权重表、证书。本文件适用于网络安全检测与防护工程师专业技能等级认定的培训和考核。(GB/T20984信息安全技术信息安全风险评估方法GB/T22239-2019信息安全技术网络安全等级保护基本要求GB/T27203合格评定用于人员认证的人员能力词汇GB/T29246-2017信息技术安全技术信息安全管理体系概述和词汇T/SCCF001专业水平职业资格认定通用服务规范GB/T27203、GB/T29246-2017界定的以及下列术语和定义适用于本文件。3.1网络安全cybersecurity通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于:GB/T22239-2019中3.1]3.2风险评估riskassessment:GB/T29246-2017,2.71]注:本文件专指信息安全风险评估。3.3攻击attack:GB/T29246-2017,2.3]3.4渗透测试penetrationtest是一项在信息系统上进行的授权模拟攻击,旨在对其安全性进行评估,是为了证明安全防御按照预期计划正常运行而提供的一种机制。1网络安全检测与防护工程师。应用网络安全检测工具,识别信息系统脆弱性并对其进行安全加固,以提升信息系统防御能力为目标的工程技术人员。主要面向数字化转型的企事业单位、政府以及教学机构等,从事网络安全相关工作,包括但不限于Web本专业技能共设三个等级,分别为初级、中级、高级。具有一定的学习、分析、推理和判断能力,具有一定的表达能力、计算能力。最低正规教育宜中专毕业或以上,或相当文化程度。表1 培训时人员级别最低培训学时(推荐)初级24标准学时中级64标准学时高级128标准学时()(()()/培训场所设备类型应最少包括:2培训教材应与技能等级相配套:(((()1002表2 初级中、级业能等理和能试分分值专业技能等级理论考试满分分值技能考试满分分值备注初级7030中级5050高级3070701842理论知识考试监考人员与考生配比不低于1:15,且每个考场不少于2名监考人员;专业能力考核中考评人员为3人(含)以上单数。初级、中级、高级的理论考试和技能考试时间见表3所示。表3 初级中、级理考试技考时间专业技能等级理论考试时间(分钟)技能考试时间(分钟)备注初级6060中级6090高级60120注:技能考试时间是推荐时间,可根据实际情况调整。3理论知识考试和专业技能考试所需场地为标准教室或线上平台,必备的考核仪器设备包括计算机、网络、软件及相关硬件设备。证书有效期为长期。TCP/IPWindowsLinux本文件对初级、中级、高级三个等级的专业能力要求和相关知识要求依次递进,高级别涵盖低级别的要求。初级网络安全检测与防护工程师(初级)专业技能等级要求见表4所示。表4 网络全测防工师(级专技等要求工作领域工作任务专业技能要求相关知识要求1项目需求分析1.1用户需求分析1.1.1能阅读项目需求文档。信息安全风险评估相关国家标准和政策(注1)(注2)2项目准备2.1项目授权获取2.1.1能阅读项目授权文档,理解工作范围和内容。2.1.1项目范围知识2.2项目执行方案编制2.2.1能阅读项目执行方案,能理解方案中要求的工作项。2.2.1测试环境部署方法2.3渗透测试工具能熟练部署Web渗透测试辅助工具的安装和部署方法Web(注33项目实施3.1项目实施准备3.1.1能按系统/子系统调研和收集信3.1.1信息收集的操作方法4工作领域工作任务专业技能要求相关知识要求息资产项。3.1.2能编制信息资产清单。Web安全常规漏洞知识注4)Web3.2系统安全检测能按照需求对系统进行脆弱性检测。能按照渗透测试流程对系统进行测试。Web(注33.3系统安全加固3.3.1Web中间件安全加固方法注5)Web安全加固方法(6)数据库加固方法(注7)3.4网络安全事件应急响应预案编制3.4.1理解应急响应流程。基于网络安全类设备的告警信息知识(注8)3.5报告编制3.5.14项目结项4.1项目总结4.1.1能阅读项目总结报告。4.1.1项目总结报告规范注1:网络安全等级保护知识宜按照GB/T22239-2019要求。注2:信息安全风险评估知识宜按照GB/T20984要求。注3:Web渗透测试工具应包含BurpSuite、综合测试工具(AWVS/Zap)、注入工具(SQLMap)等。注4:Web安全常规漏洞应包含SQL注入、XSS漏洞、文件上传漏洞、SSRF、CSRF、未授权访问、业务逻辑漏洞等。注5:中间件安全加固应包含Apache、Weblogic、Struts2等。注6:Web安全加固方法应包含注入漏洞加固、文件上传漏洞加固等。注7:数据库加固方法应包含MySQL安全配置,SQLServer安全配置等。注8:网络安全类设备包括WAF、IPS、IDS、态势感知系统等。中级网络安全检测与防护工程师(中级)专业技能等级要求见表5所示。表5 网络全测防工师(级专技等要求工作领域工作任务专业技能要求相关知识要求1项目需求分析1.1用户需求分析1.1.1能阅读项目需求文档。信息安全风险评估相关国家标准和政策网络安全等级保护(注1)(注2)2项目准备2.1项目授权获取2.1.1能根据客户方需求编制项目授权文档。2.1.1项目范围知识2.2项目执行方案编制2.2.12.2.1测试环境部署方法2.3渗透测试工具渗透测试辅助工具的安装和部署知识Web渗透测试工具的进阶操作方法(注3)(注4)3项目实施3.1项目实施准备能按系统/子系统调研和收集信息资产项。能按项目类型(风险评估或渗透测试)完整梳理项目关键任务。网络安全加固知识3.2系统安全检测能按照项目执行方案对系统进行脆弱性检测。能按照项目执行方案对系统进行Web安全漏洞进阶知识注5)内网渗透知识(注6)(注7)5工作领域工作任务专业技能要求相关知识要求渗透测试。3.2.4能对测试结果进行验证。3.2.5中间件漏洞利用方法(注8)3.3系统安全加固3.3.1能根据需求以及设备告警信息、系统日志等进行漏洞的溯源分析。3.3.2能应用正确方法对漏洞进行安全加固。中间件安全加固方法注9)Web安全加固方法(10)数据库加固方法(注11)主机安全加固方法(注12)(注13)3.4网络安全事件应急响应预案编制3.4.1理解应急响应流程。基于Web基于网络安全类设备的告警信息分析方法(注14)3.5报告编制4项目结项4.1项目总结注1:网络安全等级保护知识宜按照GB/T22239-2019要求。注2:信息安全风险评估知识宜按照GB/T20984要求。注3:Web渗透测试工具应包含BurpSuite、综合测试工具(AWVS/Zap)、注入工具(SQLMap)、冰蝎、AWVS等。注4:内网渗透测试工具应包含Metasploit、端口扫描工具等。注5:WebSQLXSSSSRFCSRF注6:内网渗透知识应包含信息探测、口令暴力破解等。注7:操作系统漏洞利用方法应包含Windows桌面系统/WindowsServer系列、Linux操作系统等。注8:中间件或框架漏洞应包含struts2-046远程代码执行(CVE-2017-5638)、Log4j2远程命令执行(CVE-2021-44228)、tomcat文件上传(CVE-2017-12615)、CVE-2017-10271WebLogicXMLDecoder反序列化漏洞、JBoss5.x/6.x(CVE-2017-12149)、shiro(CVE-2016-4437)solr程命令执行(CVE-2019-17558elasticsearch代码执行(CVE-2014-3120enkins命令执行(CVE-2018-1000861)等。注9:中间件安全加固应包含Apache、Weblogic、Struts2注10:Web注11:数据库加固方法应包含MySQL安全配置,SQLServer安全配置等。注12:主机安全加固方法应包含账户安全策略、防火墙策略等。注13:网络设备安全加固方法应包含防火墙安全配置、入侵检测系统的配置与管理等。注14:网络安全类设备包括WAF、IPS、IDS、态势感知系统等。高级网络安全检测与防护工程师(高级)专业技能等级要求见表6所示。表6 网络全测防工师(级专技等要求工作领域工作任务专业技能要求相关知识要求1项目需求分析1.1用户需求分析能对项目技术文件、业务流程和业务目标进行整体分析,确定项目关键需求点。能根据项目需求编制项目需求规格说明书。和政策(注1)(注2)关知识(参考文献[3])标准和政策(参考文献[4])2项目准备2.1项目授权获取2.1.1能根据客户方需求编制项目授权文档6工作领域工作任务专业技能要求相关知识要求2.2项目执行方案编制能根据需求设计项目技术架构、选择测评方法和工具2.3渗透测试工具知识Web(注3)法(注4)3项目实施3.1项目实施准备能按系统/子系统调研和收集信息资产项能按项目类型(风险评估或渗透测试)完整梳理项目关键任务系统目标URLIP网络安全运维管理制度等知识3.2系统安全检测能按照项目执行方案对系统进行脆弱性检测能按照项目执行方案对系统进行渗透测试Web安全漏洞进阶知识注5)内网渗透进阶知识(注6)(注7)中间件漏洞利用方法注8)免杀技术知识(注9)3.3系统安全加固3.3.1能根据需求以及设备告警信息、系统日志等进行漏洞的溯源分析3.3.2能应用正确方法对漏洞进行安全加固中间件安全加固方法注10)Web安全加固方法(11)数据库加固方法(注12)主机安全加固方法(注13)(注14)3.4网络安全事件应急响应预案编制基于Web法分析方法(注15)3.5报告编制4项目结项4.1项目总结注1:网络安全等级保护知识宜按照GB/T22239-2019要求。注2:信息安全风险评估知识宜按照GB/T20984要求。注3:Web渗透测试工具应包含BurpSuite、综合测试工具(AWVS/Zap)、注入工具(SQLMap)、冰蝎、AWVS等。注4:内网渗透测试工具应包含Metasploit、端口扫描工具、Socks代理(frp)、Metasploit等。注5:WebSQLXSSSSRFCSRF注6:内网渗透知识应包含信息探测、口令暴力破解、socks代理知识、域控安全、域内横向移动等。注7:操作系统漏洞利用方法应包含Windows桌面系统/WindowsServer系列、Linux操作系统等。注8:中间件或框架漏洞应包含struts2-046远程代码执行(CVE-2017-5638)、Log4j2远程命令执行(CVE-2021-44228)、tomcat文件上传(CVE-2017-12615)、CVE-2017-10271WebLogicXMLDecoder反序列化漏洞、JBoss5.x/6.x(CVE-2017-12149)、shiro(CVE-2016-4437)solr程命令执行(CVE-2019-17558elasticsearch代码执行(CVE-2014-3120enkins命令执行(CVE-2018-1000861)等。。7工作领域工作任务专业技能要求相关知识要求注9:免杀技术知识应包括利用免杀工具,采用加密、混淆,增加冗余操作策略等注10:中间件安全加固应包含Apache、Weblogic、Struts2等。注11:Web安全加固方法应包含注入漏洞加固、文件上传漏洞加固等。注12:数据库加固方法应包含MySQL安全配置,SQLServer安全配置等。注13:主机安全加固方法应包含账户安全策略、防火墙策略等。注14:网络设备安全加固方法应包含防火墙安全配置、入侵检测系统的配置与管理等。注15:网络安全类设备包括WAF、IPS、IDS、态势感知系统等。不同技能等级(初级、中级、高级)相关知识对照见表7所示。8表7 不同能级初、级、级相知对照工作领域工作任务知识分类网络安全检测与防护工程师知识要求初级中级高级前置准备前置知识基础知识1职业道德知识2网络基础知识(TCP/IP模型知识、网络设备知识)3操作系统知识(WindowsLinux知识1项目需求分析1.1用户需求分析需求分析必备知识家标准和政策网络安全等级保护知识(注1)信息安全风险评估知识(注2)家标准和政策网络安全等级保护(注1)(注2)标准和政策注1注2理相关知识国家标准和政策需求分析方法与规范2项目准备2.1项目授权获取项目授权知识2.1.1项目范围知识2.1.1项目范围知识2.2项目执行方案编制项目方案知识2.2.1测试环境部署方法2.2.1测试环境部署方法2.3渗透测试工具渗透测试工具知识和部署方法Web方法(注3)和部署知识Web作方法(注3)方法(注4)部署知识Web作方法(注4)3项目实施3.1项目实施准备项目实施准备知识Web4)Web网络安全加固知识系统目标URLIP9910工作领域工作任务10工作领域工作任务知识分类网络安全检测与防护工程师知识要求初级中级高级知识3.2系统安全检测系统安全检测知识Web方法(注3)eb注5内网渗透知识(注6)(注7)8Web安全漏洞进阶知识注5内网渗透进阶知识(注6)注7中间件漏洞利用方法注8)免杀技术知识(注9)3.3系统安全加固系统安全加固知识中间件安全加固方法注5)安全加固方法(6)(注7)9安全加固方法(10)(注11)主机安全加固方法(注(注13)中间件安全加固方法注10安全加固方法(11)(注12)(注13)(注14)3.4网络安全事件应急响应预案编制网络安全事件应急响应预案知识警信息知识(注8)法基于Web作方法警信息分析方法(注14)基于Web作方法信息分析方法(注15)3.5报告编制项目报告知识4项目结项4.1项目总结项目总结知识4.1.1项目总结报告规范注:初级、中级、高级中的注分
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 物业小区便民服务部管理制度及办理流程
- 教育培训从业人员违反防汛抗旱规定检讨书
- 教师岗位安全责任书
- DB4403-T 264-2022 消防设施物联网系统技术要求
- 医院门诊检验标本采集工作手册
- 油矿防泄漏污染防控工作手册
- 地形测量外业数据采集与内业处理规范手册
- 半加工食品腌制工艺操作工作手册 (标准版)
- 人民政协参政议政重点方向与调研方法手册
- 飞行器结构强度设计与校核计算手册
- 校园消防隐患排查整治
- 产业园运营运作方案
- 2026成都环境投资集团有限公司下属子公司招聘工艺管理岗等岗位21人笔试题库及答案详解【真题汇编】
- 决胜分班考:2026江苏省新高一入学摸底测试全科高频考点与模拟训练
- GB/T 24026-2026环境标志和声明足迹信息交流的原则、要求和指南
- 国企中层干部竞聘测试题库(+答案)
- 施工暖通管道安装方案
- 湖北新八校2026届高三第二次联考(二模)语文试题及参考答案
- 家家悦超市成本控制策略与实践研究
- 永辉超市门店SOP标准作业流程制度规定
- 2026年基层应急管理规范考试试题及答案
评论
0/150
提交评论