信息安全保障人员认证(CISAW)渗透测试方向
认证机构CCRC介绍
中国网络安全审查认证和市场监管大数据中心(英文缩写为:CCRC)为国家市场监督管理总局直属正司局级事业单位,依据《网络安全法》《数据安全法》《个人信息保护法》《网络安全审查办法》及国家有关强制性产品认证法律法规,承担网络安全审查技术与方法研究、网络安全审查技术支撑工作;在批准范围内开展与网络安全相关的产品、管理体系、服务、人员认证和培训、检验检测等工作;参与研究拟订市场监管信息化发展规划,协助指导全国市场监管系统信息化建设、管理和应用推广工作;承担市场监管业务应用系统和总局政务信息系统建设、运维及技术保障工作;承担市场监管行业标准组织协调工作,承担全国统一的市场监管信息化标准体系的建立完善工作;负责市场监管大数据中心建设、管理和运行维护工作,支撑智慧监管建设;受委托承担市场监测技术支撑工作;开展网络安全认证、市场监管信息化与大数据分析应用、智慧监管等领域的国际合作与交流。
同时设有国家信息安全产品质量检验检测中心(北京)。
认证培训背景及介绍
信息安全保障人员认证--渗透测试方向(CertifiedInformation Security Assurance Worker, LicensedPenetration Tester,简称“CISAW-LPT”)是由中国网络安全审查认证和市场监管大数据中心依据国际标准ISO/IEC 17024《人员认证机构通用要求》,和国家标准《网络安全从业人员能力基本要求》(GB/T 17024)中规定的针对网络安全测评人员应具有的相关知识和技能要求,推出的人员认证项目。
通过“信息安全保障人员(CISAW-LPT)”认证评价,证明持证人员已经符合《网络安全从业人员能力基本要求》(GB/T 17024)中规定网络安全测评工作所需的对目标网络和系统进行渗透测试,发现安全问题并提出改进建议,使网络和系统免受恶意攻击。本课程结合最新AI辅助安全技术,系统讲解渗透测试全流程知识与实战技能。课程涵盖信息收集、漏洞扫描、漏洞利用、权限提升、横向移动等核心内容,融入AI在资产识别、漏洞研判、攻击脚本优化等方面的应用,助力学员掌握智能化渗透测试能力,提升实战化安全服务水平。
一、面向对象
网络安全测试与测评人员网络安全运维与集成工程师高校网络安全相关专业师生(预备级)关注AI安全应用与智能化渗透技术的从业者
二、课程安排
|
培训安排 |
培训主题 |
内容概要 |
形式 |
|
第一天 |
渗透测试概述 |
渗透测试概念、流程与思路,渗透测试服务的基本介绍。 |
理论 |
|
渗透测试职业道德 |
网络安全法与渗透测试职业道德规范。 |
理论 |
|
|
网络安全威胁 |
网络安全威胁与攻击剖析。 |
理论 |
|
|
渗透测试基础 |
Web服务器运作原理。 |
理论+实操 |
|
|
常见编码方式 |
Web应用程序常见的编码方式。 |
理论+实操 |
|
|
HTTP协议剖析 |
HTTP协议报文格式、请求方法、状态码。 |
理论+实操 |
|
|
渗透工具使用 |
BurpSuite、浏览器插件等常见工具的使用。 |
理论+实操 |
|
|
域名信息收集 |
域名信息收集的方法与手段。 |
理论+实操 |
|
|
服务器信息收集 |
服务器信息收集的方法与手段。 |
理论+实操 |
|
|
Web应用信息收集 |
Web应用信息收集收集的方法与手段。 |
理论+实操 |
|
|
AI辅助信息收集 |
运用AI辅助进行域名、服务器、Web应用等信息收集。 |
理论 |
|
|
漏洞扫描概述 |
漏洞扫描流程与方法。 |
理论 |
|
|
漏洞扫描工具 |
漏洞扫描工具的基本使用,包括AWVS、Nessus。 |
理论+实操 |
|
|
AI辅助漏洞扫描 |
运用AI进行漏洞识别研判与分析加固。 |
理论 |
|
|
第二天 |
身份认证攻击 |
对常见身份认证场景的攻击手段与方法。 |
理论+实操 |
|
业务逻辑漏洞 |
越权的原理、漏洞利用的手段与方法。 |
理论+实操 |
|
|
逻辑漏洞挖掘 |
逻辑漏洞常见场景的漏洞挖掘、利用的手段与方法。 |
理论 |
|
|
WebShell介绍 |
WebShell原理与WebShell管理工具基本使用,使用AI辅助WebShell检测识别。 |
理论+实操 |
|
|
文件上传漏洞 |
文件上传漏洞的原理、漏洞利用、防护和绕过的手段与方法。 |
理论+实操 |
|
|
文件解析漏洞 |
中间件文件解析漏洞利用 |
理论+实操 |
|
|
第三天 |
文件包含漏洞 |
文件包含等漏洞的原理、漏洞利用、防护的手段与方法,使用AI进行漏洞识别分析。 |
理论+实操 |
|
SQL注入漏洞 |
SQL漏洞的原理、漏洞利用、防护的手段与方法,使用AI辅助SQL注入漏洞识别与优化注入语句。 |
理论+实操 |
|
|
SQLMAP工具使用 |
SQLMAP工具的基本使用。 |
理论+实操 |
|
|
代码执行漏洞 |
代码执行漏洞的原理、漏洞利用、防护的手段与方法,使用AI辅助代码风险点识别。 |
理论+实操 |
|
|
命令执行漏洞 |
命令执行漏洞的原理、漏洞利用、防护的手段与方法,使用AI进行POC构造绕过。 |
理论+实操 |
|
|
|
反序列化漏洞 |
反序列化漏洞的原理、漏洞利用、防护的手段与方法,使用AI进行反序列化链分析与POP链构造。 |
理论+实操 |
|
第四天 |
XSS漏洞 |
XSS漏洞的原理、漏洞利用、防护的手段与方法。 |
理论+实操 |
|
CSRF漏洞 |
CSRF漏洞的原理、漏洞利用、防护的手段与方法。 |
理论+实操 |
|
|
SSRF漏洞 |
SSRF漏洞的原理、漏洞利用、防护的手段与方法,使用AI进行漏洞识别分析。 |
理论+实操 |
|
|
XXE漏洞 |
XXE漏洞的原理、漏洞利用、防护的手段与方法,使用AI进行XML恶意结构识别。 |
理论+实操 |
|
|
第五天 |
AI大模型攻击面 |
AI大模型的身份安全、应用安全、模型安全、数据安全等风险。 |
理论 |
|
LLM top10风险 |
LLM的top10风险,包括提示注入、训练数据投毒、拒绝服务攻击等。 |
理论 |
|
|
提示词攻击 |
提示词攻击的多种手段与方法,包括角色扮演、指令篡改、场景设计、词语替换等。 |
理论 |
|
|
人工智能应用 |
人工智能在网络安全中的帮助和应用,智能体构建思路与方法。 |
理论 |
三、培训亮点:
1、AI赋能,智驭渗透
AI辅助信息收集、漏洞识别、攻击脚本优化,提升渗透效率与智能化水平。
2、迎战OpenClaw,掌控AI安全
深度解析openclaw存在的安全风险,覆盖大模型提示注入、模型投毒等前沿风险。
3、实战全流程,锤炼真本领
从信息收集到报告输出,靶场实操演练,打造全能型渗透测试人才。国家认证,助力专业发展CCRC权威颁发,符合GB/T17024国家标准,证书全国通用,助力专业发展。
四、认证考试说明
1、理论环节答题时间为60分钟,满分70分,单选题30道,每题1分;多选题10道,每题2分;简答题2道,每题10分。
2、实操环节为150分钟,满分50分,其中1-6题每题5分,7-8题每题10分
五、收费标准
1、培训费:8800元/人(含培训费、资料费)
2、考试认证费:1080元/人(考试平台自行缴纳)
3、公司名称:杭州安恒信息技术股份有限公司
开户银行:杭州银行股份有限公司科技支行
银行账户:77818100000385
六、业务咨询:
联系人:郭老师手机:13858734918 邮箱:sharon.guo@dbappsecurity.com.cn
联系人:陈老师手机:15868840551 邮箱:gloria.chen@dbappsecurity.com.cn
联系人:黄老师手机:13868485860 邮箱:shijun.huang@dbappsecurity.com.cn
七、证书样本


立即体验恒脑安全智能体 



立即解锁AI安服数字员工 




行业解决方案
技术解决方案









