信息安全管理与评估 - 省赛备考资料
信息安全管理与评估 - 省赛备考资料
周言志本文整理山西省职业院校技能大赛(高职组)”信息安全管理与评估”赛项的规程要点、考核内容与备考方向,供参赛备赛参考。资料来源为赛项官方规程文件(第十八届,2024年12月发布)。
赛项概览
- 赛项名称:信息安全管理与评估(Information Security Management and Evaluation)
- 赛项组别:高职组(含教师组与学生组)
- 赛项归属:电子信息大类
- 竞赛形式:个人赛,以院校为单位组队参赛,不得跨校组队
- 竞赛总时长:3 小时(不含阶段切换时间)
说明:本赛项对接全国职业院校技能大赛网络安全项目的技术标准,覆盖信息安全技术应用高职专业教学标准。
竞赛模块与分值
竞赛分三个阶段,各模块内容、时长与权重如下:
| 阶段 | 模块 | 主要内容 | 时长 | 分值/权重 |
|---|---|---|---|---|
| 第一阶段 | 网络平台搭建与设备安全防护 | 网络规划、基础网络、安全设备配置与防护 | 60 分钟 | 300 分(权重 30%) |
| 第二阶段 | 网络安全事件响应、数字取证、应用程序安全 | 日志分析、内存取证、流量分析、逆向分析 | 60 分钟 | 300 分(权重 30%) |
| 第三阶段 | 夺旗挑战 CTF + 理论技能与职业素养 | 渗透测试、理论答题 | 60 分钟 | 400 分(权重 40%) |
第三阶段权重最高(40%),其中 CTF 渗透占 25%、理论与职业素养占 15%。
第一阶段:网络平台搭建
网络规划
- VLSM(可变长子网掩码)、CIDR(无类别域间路由)
基础网络
VLAN、WLAN、STP、SVI、RIPv2、OSPF、BGP、IPv6、组播等
网络安全设备配置与防护
- 访问控制:防 DoS/DDoS 攻击、包过滤、应用层代理、状态化包过滤、URL 过滤、基于 IP/协议/应用/用户角色/时间等的带宽控制、QoS 策略
- 密码学和 VPN:密码学基本理论、L2L IPSec VPN、GRE Over IPSec、L2TP Over IPSec、IKE(PSK/PKI)、SSL VPN
- 数据分析:利用日志系统进行数据分析,把控网络安全
第二阶段:安全事件响应与数字取证
网络安全事件响应
- 操作系统日志分析
- 应用系统/中间件日志分析
- 系统进程分析
- 系统安全漏洞及加固
数字取证调查
- 内存镜像分析
- 编码转换、加解密、数据隐写
- 文件分析取证
- 网络流量包分析
应用程序安全
- 程序逆向分析
- 移动应用程序代码分析
- 恶意脚本代码分析
第三阶段:夺旗挑战 CTF(网络安全渗透)
针对预设靶机环境进行渗透测试,考点包括:
- SQL 注入
- 文件上传
- 命令执行
- 缓冲区溢出/栈溢出
- 信息收集
- 逆向文件分析
- 二进制漏洞利用
- 应用服务漏洞利用
- 操作系统漏洞利用
- 密码学分析
理论技能与职业素养
信息安全与网络基础、操作系统安全、网络协议安全、网络设备安全、网络数据安全、程序代码安全、网络安全渗透、安全运维与应急服务、密码技术、网络安全法律法规和职业素养。
竞赛评分(成绩产生办法)
各模块由分组裁判背对背评分,统计组核对每小题得分并汇总。评分注重:
| 阶段 | 任务 | 考核内容 | 权重 | 评分方式 |
|---|---|---|---|---|
| 第一阶段 30% | 网络平台搭建(5%) | 防火墙、网络日志系统、WAF、无线控制器、三层交换机物理连接/命名/IP 等 | 5% | 结果评分-客观 |
| 网络安全设备配置与防护(25%) | 防火墙路由/安全策略/NAT/VPN;网络日志检测统计告警;WAF 防护过滤策略;无线网络与安全策略;三层交换机路由与二层安全 | 25% | 结果评分-客观 | |
| 第二阶段 30% | 事件响应、取证、应用安全(30%) | 日志分析、漏洞分析、进程分析、内存分析、加固、逆向、编码加解密、隐写、文件取证、流量分析、移动应用分析、代码审计 | 30% | 结果评分-客观 |
| 第三阶段 40% | CTF 渗透(25%) | SQL 注入、文件上传、命令执行、栈/缓冲区溢出等漏洞利用靶机;信息收集、逆向、二进制/应用/系统漏洞利用、密码学分析 | 25% | 结果评分-客观 |
| 理论与职业素养(15%) | 网络与信息安全理论知识、职业素养、团队协作、文档规范性 | 15% | 结果评分-客观 |
比赛中禁止攻击裁判服务器和网络连接设备,经 WAF/网络设备告警发现攻击行为将按扰乱赛场秩序处理,取消成绩。
奖项设定
以实际参赛队总数为基础:一等奖 10%、二等奖 20%、三等奖 30%(四舍五入)。
技术平台与软件清单
赛项执委会统一提供操作环境(Windows),并安装以下关键软件:
系统与虚拟化
- Windows 10 及以上、Windows Server DataCenter 2016+
- VMware Workstation 12+、VirtualBox 6.1.28
- Linux CentOS 7.6.1810、Ubuntu 20.04
渗透与取证工具
- Kali 2021.3、Parrot-security 4.11.2
- Wireshark 3.4.9
- IDA Free 7.0、OllyDbg 1.10+、WinDbg、gdb-pwndbg
- Volatility 2.6+、Autopsy 4.0+
- StegSolve 1.4、audacity 3.1.0、HxD Hex Editor、EmEditor
- apktool 2.6.1、jadx-gui 1.2.0、Android Studio、frida 15.1.10
- sagemath 9.2、pwntools 4.5.0、pycryptodome 3.14.1、one_gadget 1.7.4
- CaptfEncoder 2.1.0、BeautifulSoup4、Neo-reGeorg、Frp
竞赛设备清单(参考型号)
| 设备 | 参考型号 |
|---|---|
| 三层虚拟化交换机 | 神州数码 CS6200 |
| 防火墙 | 神州数码 DCFW-1800E-N3002-Pro |
| 服务器 | 神州数码 DCST-6000B-Pro |
| WEB 应用防火墙 | 神州数码 DCFW-1800-WAF-P |
| 网络日志系统 | 神州数码 DCBC-NetLog |
| 无线交换机 | 神州数码 DCWS-6028-Pro |
| 无线接入点 | 神州数码 WL8200-I2 |
涉及国家标准
- WSC2022_WSO554_Cyber_Security《世界技能大赛网络安全项目职业标准》
- 4-04-04-02《网络与信息安全管理员》
- 4-04-04-04《信息安全测试员》
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》
- GB/T 36627-2018《信息安全技术 网络安全等级保护测试评估技术指南》
- GB/T 31509-2015《信息安全技术 信息安全风险评估实施指南》
- ISO17799《信息安全管理实施细则》
- ISO/IEC 27001《信息安全管理体系》
竞赛流程时间表(参考)
| 日期 | 时间 | 事项 |
|---|---|---|
| 第一天(报到) | 15:00-15:30 | 参赛队报到,领取资料 |
| 15:30-15:50 | 领队会 | |
| 15:50-16:20 | 参观赛场 | |
| 16:20 | 检查封闭赛场 | |
| 第二天(比赛) | 08:00 | 裁判进入裁判室 |
| 08:40-09:00 | 选手就位,宣读纪律,赛题发放 | |
| 09:00-12:00 | 第一、二、三阶段比赛 | |
| 12:00-12:30 | 结果提交 | |
| 12:35 | 比赛结束 |
备考建议
- 第一阶段(网络平台搭建):重点练神州数码系列设备(交换机/防火墙/WAF/无线)的配置。掌握 VLAN/STP/OSPF/BGP、防火墙安全策略/NAT/VPN(IPSec、SSL VPN)、WAF 防护策略、无线控制器配置。
- 第二阶段(取证与应急响应):熟练使用 Volatility 做内存取证、Wireshark 做流量分析、Autopsy 做文件取证;掌握日志分析、进程分析、漏洞加固、编码转换与隐写、程序逆向(IDA/OllyDbg)。
- 第三阶段(CTF 渗透):这是分值最高(40%)的部分,务必重点突破。刷 SQL 注入、文件上传、命令执行、栈溢出等 Web/Pwn 题型;可参考本博客 CTF 学习资料一文。
- 理论部分:系统复习网络安全等级保护(等保 2.0)、密码技术、网络安全法律法规,不要丢这 15% 的分。
- 设备熟悉:提前了解神州数码设备的命令体系,避免赛场不熟悉命令行。
- 文档规范:提交的竞赛文档不得标识任何地名/校名/姓名/参赛编号,否则取消成绩。
资料来源
- 第十八届赛项规程(CSDN 转载)
- 山西省职业院校技能大赛官方通知(以当年省教育厅发布为准)
- 各届赛项规程内容结构基本一致,以当年正式发布的规程文件为最终依据。
评论
匿名评论隐私政策
TwikooWaline
✅ 你无需删除空行,直接评论以获取最佳展示效果




