版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全公司技术部年度述职报告本年度技术部围绕公司整体战略目标,聚焦核心技术能力升级、项目交付质量提升、自研产品迭代三大核心方向,全体人员协同攻坚,各项指标超额完成年度目标,具体情况如下:一、年度核心经营与技术指标完成情况(一)项目交付指标全年累计承接政企、金融、能源、运营商四大核心领域的安全服务类项目217个,其中等保2.0测评项目98个、渗透测试项目63个、应急响应服务项目32个、常态化安全运营外包项目24个,项目交付完成率100%,逾期交付项目数为0,重大交付安全事故数为0。全年客户满意度调研平均得分4.92/5,高于公司预设的4.7的合格阈值,其中189个项目获得客户满分评价,老客户复购率达68%,较上一年度提升12个百分点。项目成本管控方面,全年实际项目支出较预算低7.2%,人力利用率达89%,较上一年度提升6个百分点。(二)攻防能力指标全年累计参与国家级、省级、市级关键信息基础设施攻防演练12次,获得省级及以上奖项7次,其中某省“护网202X”行动攻防团队一等奖、某市关键信息基础设施攻防演练特等奖、某能源行业专项攻防演练一等奖,累计捕获攻击队IP2.3万个,提交防守侧优化建议127条,协助防守单位阻断攻击行为172万次。全年自主挖掘通用软硬件高危、严重级漏洞47个,其中39个漏洞获得CNVD/CNNVD官方收录,含严重级漏洞8个,12个通用漏洞获得CVE官方编号,漏洞收录率达83%,高于行业平均65%的水平。内部红蓝对抗方面,全年组织内部自研产品安全测试、内部系统安全演练8次,累计发现自研产品安全漏洞22个、内部系统风险点17个,全部在15个工作日内完成闭环整改,整改率100%。(三)技术研发指标全年完成自研产品迭代19次,其中Web应用防火墙规则库更新16次,新增防护规则1247条,对OWASPTop10常见威胁的拦截率从上年的96.3%提升至99.2%,对0day漏洞的平均响应防护时长从72小时压缩至24小时以内;自研威胁情报平台完成3次大版本更新,全年新增恶意IP、恶意域名、样本哈希等IOC数据127万条,情报准确率从上年的89.7%提升至95.8%,情报更新频率从每日1次提升至每4小时1次;自研自动化渗透测试工具完成3个大版本迭代,新增常见框架漏洞自动检测、POC批量验证等功能,渗透测试效率较上年提升42%,单项目人工投入时长减少35%。(四)应急响应指标全年执行7*24小时应急响应值守机制,累计响应客户安全事件132起,其中勒索软件攻击事件19起、数据泄露事件27起、网页篡改事件42起、DDoS攻击事件18起、其他安全事件26起,平均响应时长从上年的28分钟压缩至17分钟,事件处置完成率100%,累计为客户挽回经济损失约1.2亿元,客户损失挽回率平均达92.7%,较上年提升8个百分点。二、年度重点工作开展情况(一)核心技术攻坚取得突破性进展一是完成政务云零信任安全防护方案研发落地,针对政务云跨部门访问、多终端接入的安全痛点,搭建了“身份认证-权限管控-持续信任评估-异常行为拦截”的全链路零信任架构,目前已在3个省级政务云、7个市级政务云完成试点落地,累计接入终端1.2万台、业务系统217个,全年拦截非法访问请求3.7万次,未发生一起越权访问、数据泄露事件,方案获得国家网信办网络安全技术应用试点示范项目称号。二是填补工控安全服务能力空白,投入200余万元搭建工控安全测试实验室,完成PLC、SCADA、DCS等主流工控系统的测试环境部署,形成标准化的工控安全评估、防护、应急响应服务体系,全年累计承接5个能源、制造业工控安全评估项目,发现高危漏洞18个,提出整改建议72条,帮助客户避免潜在经济损失约3000万元。三是完善数据安全服务能力,推出符合《数据安全法》要求的数据分类分级、数据全生命周期防护解决方案,全年承接12个金融、政务领域的数据安全治理项目,帮助客户梳理核心数据资产1.2亿条,完成数据分级标识3700万条,搭建数据泄露监测体系12套。(二)项目全流程质量管理体系全面落地建立“需求对接-技术评审-现场实施-质量复核-交付验收-售后跟踪”的全链路项目管控机制,每个项目配备专属技术负责人与质量专员,明确各环节的质量标准与责任边界。全年累计开展项目前期技术评审196次,排查需求不明确、技术方案不合理等风险点42个,全部在项目启动前完成整改;开展交付前质量复核217次,发现测评报告差错、测试遗漏等问题36个,全部在交付客户前完成修正,全年等保测评报告差错率从上年的0.8%降至0.2%,远低于行业平均1.5%的水平。同时建立项目售后跟踪机制,对已交付项目开展每月1次的回访,及时响应客户的后续技术需求,全年累计响应客户售后技术咨询427次,解决问题427个,响应率100%。(三)内部技术能力体系建设持续完善人才培养方面,全年组织内部技术培训48次,累计培训时长192小时,覆盖全部126名技术人员,其中攻防技能提升培训22次、等保2.0及相关政策培训10次、自研产品使用培训16次,全年有17名技术人员获得CISP、CISSP、PTE、CISP-P等行业权威资质证书,目前技术部持证率达72%,较上年提升18个百分点。知识库建设方面,全年整理项目交付文档、漏洞分析报告、应急处置手册、技术研究成果共327份,全部上传内部共享知识库,完善知识库检索、标签分类功能,实现技术经验的可复用,新员工上手周期从上年的3个月缩短至1.5个月,同类问题重复排查时长占比从上年的12%降至7%。技术激励机制方面,建立漏洞贡献、技术创新奖励机制,全年发放技术贡献奖励27人次,累计奖金120万元,充分激发技术人员的创新积极性。(四)客户安全赋能与公共责任履行到位面向客户开展常态化安全培训,全年累计为112家客户单位开展网络安全意识、应急响应技能、等保政策解读等培训36次,参训人员2300余人次,发放《网络安全防护手册》《勒索软件防范指南》等资料1800余份,帮助17家客户搭建内部安全应急响应体系,提升客户的安全自运营能力。同时积极配合监管部门开展工作,全年配合各级网信、公安、工信部门开展网络安全专项检查、专项治理行动17次,累计协助排查政府部门、关键信息基础设施运营单位的安全隐患342个,提交漏洞整改建议1200余条,配合公安机关侦破网络诈骗、数据泄露等网络违法犯罪案件4起,提供技术取证支持31次,获得省级网信部门书面表彰2次、市级公安部门书面表彰1次。三、当前存在的问题与不足(一)新兴场景技术储备不足当前车联网、AIGC、元宇宙等新兴领域的安全需求快速增长,但我部相关技术储备仍处于起步阶段,仅能开展基础的安全评估工作,尚未形成标准化的服务体系,本年度有3个车联网安全、2个AIGC内容安全项目因技术能力不足未能承接,累计损失营收约240万元,错失新兴市场布局的先机。(二)高端技术人才缺口较大目前高级渗透测试工程师、工控安全专家、零信任架构师、数据安全治理专家的缺口共11人,部分复杂项目需要外聘行业专家支持,全年外聘专家成本达180万元,较预算高出60万元,同时有2个项目因专家排期问题延迟3天交付,虽未造成客户投诉,但存在交付风险。(三)自研产品商业化进度滞后本年度研发的自动化渗透测试工具、轻量化威胁情报平台目前仅在内部项目中使用,尚未完成商业化包装、定价、市场推广方案的制定,推向市场的进度较原定计划晚2个月,未形成预期的新营收增长点。(四)跨部门协同效率有待提升技术部与销售部、产品部的需求对接机制仍不完善,部分项目前期销售对接时未充分告知客户的个性化需求,导致技术方案需要反复调整,全年有19个项目的技术方案调整次数超过3次,浪费了大量人力成本,项目交付周期平均延长2天。四、下一年度工作规划(一)核心技术能力升级规划一是布局新兴场景安全能力,投入300万元搭建车联网安全测试实验室,202X年Q2前完成车联网TSP平台安全评估、AIGC内容安全检测的标准化服务体系建设,全年至少承接5个车联网、AIGC相关安全项目,填补业务空白;二是深化工控安全能力,完成电力、轨道交通细分行业的工控安全防护方案研发,全年工控安全项目营收突破1200万元,较本年度提升150%;三是迭代零信任与数据安全产品,推出面向中小企业的轻量化零信任产品,202X年Q3前完成数据安全分类分级工具的研发,全年零信任、数据安全相关项目营收突破3000万元。(二)项目质量与效率提升规划进一步优化全流程项目管控机制,引入专业项目管理系统,实现项目进度、质量、成本的可视化管控,202X年项目交付满意度稳定在4.95以上,等保测评报告差错率降至0.1%以下,全年无重大交付事故;优化应急响应机制,在全国新增3个应急响应值守点,平均响应时长压缩至12分钟以内,客户损失挽回率提升至95%以上;完善跨部门需求对接机制,建立销售项目售前技术交底制度,技术方案调整次数超过2次的项目占比降至5%以下,项目交付周期平均缩短1天。(三)人才队伍建设规划完善“招聘-培养-激励”全链路人才体系,全年招聘高端技术人才15人以上,其中至少引入3名行业资深专家,填补核心技术岗位缺口;全年组织内部技术培训不少于60次,新增持证人员20人以上,技术部持证率提升至85%以上;建立技术等级评定机制,打通技术人员晋升通道,核心技术人员留存率达到95%以上;全年发放技术贡献奖励不低于150万元,进一步激发技术人员创新积极性。(四)自研产品商业化规划202X年Q1前完成自动化渗透测试工具、威胁情报平台的商业化包装、定
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 感恩教育主题班会(完美)课件
- 网络直播内容创新年度述职报告
- 叉车安全操作规程
- 企业安全主主体责任
- 绿地中心项目施工临时用电专项施工方案-施工组织方案
- 铁路安全进校园
- 膀胱冲洗并发症及处理
- 钢结构防火砖施工专项施工方案
- 高校锅炉爆炸应急演练脚本
- 文物保护工程从业资格模拟题库汇编(含答案)
- 电梯曳引机维修方案
- 保密室钥匙管理制度
- 《船舶避碰与信号》期末考试复习题库(含答案)
- 医药代表KOL培养
- 《职业卫生》专题培训
- 脾脏的外科解剖及部分切除术
- 黄芪注射液联合当归注射液对急性失血性休克围手术期血乳酸水平和氧代谢的影响
- 洋河小曲终端生动化操作指导培训手册课件
- 走迷宫2(可打印)
- JJG 646-2006移液器
- 作文指导《我想对你说》课件
评论
0/150
提交评论