信息安全管理与评估 - 省赛备考资料

本文整理山西省职业院校技能大赛(高职组)”信息安全管理与评估”赛项的规程要点、考核内容与备考方向,供参赛备赛参考。资料来源为赛项官方规程文件(第十八届,2024年12月发布)。

赛项概览

  • 赛项名称:信息安全管理与评估(Information Security Management and Evaluation)
  • 赛项组别:高职组(含教师组与学生组)
  • 赛项归属:电子信息大类
  • 竞赛形式:个人赛,以院校为单位组队参赛,不得跨校组队
  • 竞赛总时长:3 小时(不含阶段切换时间)

说明:本赛项对接全国职业院校技能大赛网络安全项目的技术标准,覆盖信息安全技术应用高职专业教学标准。

竞赛模块与分值

竞赛分三个阶段,各模块内容、时长与权重如下:

阶段 模块 主要内容 时长 分值/权重
第一阶段 网络平台搭建与设备安全防护 网络规划、基础网络、安全设备配置与防护 60 分钟 300 分(权重 30%)
第二阶段 网络安全事件响应、数字取证、应用程序安全 日志分析、内存取证、流量分析、逆向分析 60 分钟 300 分(权重 30%)
第三阶段 夺旗挑战 CTF + 理论技能与职业素养 渗透测试、理论答题 60 分钟 400 分(权重 40%)

第三阶段权重最高(40%),其中 CTF 渗透占 25%、理论与职业素养占 15%。

第一阶段:网络平台搭建

网络规划

  • VLSM(可变长子网掩码)、CIDR(无类别域间路由)

基础网络

VLAN、WLAN、STP、SVI、RIPv2、OSPF、BGP、IPv6、组播等

网络安全设备配置与防护

  • 访问控制:防 DoS/DDoS 攻击、包过滤、应用层代理、状态化包过滤、URL 过滤、基于 IP/协议/应用/用户角色/时间等的带宽控制、QoS 策略
  • 密码学和 VPN:密码学基本理论、L2L IPSec VPN、GRE Over IPSec、L2TP Over IPSec、IKE(PSK/PKI)、SSL VPN
  • 数据分析:利用日志系统进行数据分析,把控网络安全

第二阶段:安全事件响应与数字取证

网络安全事件响应

  • 操作系统日志分析
  • 应用系统/中间件日志分析
  • 系统进程分析
  • 系统安全漏洞及加固

数字取证调查

  • 内存镜像分析
  • 编码转换、加解密、数据隐写
  • 文件分析取证
  • 网络流量包分析

应用程序安全

  • 程序逆向分析
  • 移动应用程序代码分析
  • 恶意脚本代码分析

第三阶段:夺旗挑战 CTF(网络安全渗透)

针对预设靶机环境进行渗透测试,考点包括:

  • SQL 注入
  • 文件上传
  • 命令执行
  • 缓冲区溢出/栈溢出
  • 信息收集
  • 逆向文件分析
  • 二进制漏洞利用
  • 应用服务漏洞利用
  • 操作系统漏洞利用
  • 密码学分析

理论技能与职业素养

信息安全与网络基础、操作系统安全、网络协议安全、网络设备安全、网络数据安全、程序代码安全、网络安全渗透、安全运维与应急服务、密码技术、网络安全法律法规和职业素养。

竞赛评分(成绩产生办法)

各模块由分组裁判背对背评分,统计组核对每小题得分并汇总。评分注重:

阶段 任务 考核内容 权重 评分方式
第一阶段 30% 网络平台搭建(5%) 防火墙、网络日志系统、WAF、无线控制器、三层交换机物理连接/命名/IP 等 5% 结果评分-客观
网络安全设备配置与防护(25%) 防火墙路由/安全策略/NAT/VPN;网络日志检测统计告警;WAF 防护过滤策略;无线网络与安全策略;三层交换机路由与二层安全 25% 结果评分-客观
第二阶段 30% 事件响应、取证、应用安全(30%) 日志分析、漏洞分析、进程分析、内存分析、加固、逆向、编码加解密、隐写、文件取证、流量分析、移动应用分析、代码审计 30% 结果评分-客观
第三阶段 40% CTF 渗透(25%) SQL 注入、文件上传、命令执行、栈/缓冲区溢出等漏洞利用靶机;信息收集、逆向、二进制/应用/系统漏洞利用、密码学分析 25% 结果评分-客观
理论与职业素养(15%) 网络与信息安全理论知识、职业素养、团队协作、文档规范性 15% 结果评分-客观

比赛中禁止攻击裁判服务器和网络连接设备,经 WAF/网络设备告警发现攻击行为将按扰乱赛场秩序处理,取消成绩。

奖项设定

以实际参赛队总数为基础:一等奖 10%、二等奖 20%、三等奖 30%(四舍五入)。

技术平台与软件清单

赛项执委会统一提供操作环境(Windows),并安装以下关键软件:

系统与虚拟化

  • Windows 10 及以上、Windows Server DataCenter 2016+
  • VMware Workstation 12+、VirtualBox 6.1.28
  • Linux CentOS 7.6.1810、Ubuntu 20.04

渗透与取证工具

  • Kali 2021.3、Parrot-security 4.11.2
  • Wireshark 3.4.9
  • IDA Free 7.0、OllyDbg 1.10+、WinDbg、gdb-pwndbg
  • Volatility 2.6+、Autopsy 4.0+
  • StegSolve 1.4、audacity 3.1.0、HxD Hex Editor、EmEditor
  • apktool 2.6.1、jadx-gui 1.2.0、Android Studio、frida 15.1.10
  • sagemath 9.2、pwntools 4.5.0、pycryptodome 3.14.1、one_gadget 1.7.4
  • CaptfEncoder 2.1.0、BeautifulSoup4、Neo-reGeorg、Frp

竞赛设备清单(参考型号)

设备 参考型号
三层虚拟化交换机 神州数码 CS6200
防火墙 神州数码 DCFW-1800E-N3002-Pro
服务器 神州数码 DCST-6000B-Pro
WEB 应用防火墙 神州数码 DCFW-1800-WAF-P
网络日志系统 神州数码 DCBC-NetLog
无线交换机 神州数码 DCWS-6028-Pro
无线接入点 神州数码 WL8200-I2

涉及国家标准

  1. WSC2022_WSO554_Cyber_Security《世界技能大赛网络安全项目职业标准》
  2. 4-04-04-02《网络与信息安全管理员》
  3. 4-04-04-04《信息安全测试员》
  4. GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
  5. GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》
  6. GB/T 36627-2018《信息安全技术 网络安全等级保护测试评估技术指南》
  7. GB/T 31509-2015《信息安全技术 信息安全风险评估实施指南》
  8. ISO17799《信息安全管理实施细则》
  9. ISO/IEC 27001《信息安全管理体系》

竞赛流程时间表(参考)

日期 时间 事项
第一天(报到) 15:00-15:30 参赛队报到,领取资料
15:30-15:50 领队会
15:50-16:20 参观赛场
16:20 检查封闭赛场
第二天(比赛) 08:00 裁判进入裁判室
08:40-09:00 选手就位,宣读纪律,赛题发放
09:00-12:00 第一、二、三阶段比赛
12:00-12:30 结果提交
12:35 比赛结束

备考建议

  1. 第一阶段(网络平台搭建):重点练神州数码系列设备(交换机/防火墙/WAF/无线)的配置。掌握 VLAN/STP/OSPF/BGP、防火墙安全策略/NAT/VPN(IPSec、SSL VPN)、WAF 防护策略、无线控制器配置。
  2. 第二阶段(取证与应急响应):熟练使用 Volatility 做内存取证、Wireshark 做流量分析、Autopsy 做文件取证;掌握日志分析、进程分析、漏洞加固、编码转换与隐写、程序逆向(IDA/OllyDbg)。
  3. 第三阶段(CTF 渗透):这是分值最高(40%)的部分,务必重点突破。刷 SQL 注入、文件上传、命令执行、栈溢出等 Web/Pwn 题型;可参考本博客 CTF 学习资料一文。
  4. 理论部分:系统复习网络安全等级保护(等保 2.0)、密码技术、网络安全法律法规,不要丢这 15% 的分。
  5. 设备熟悉:提前了解神州数码设备的命令体系,避免赛场不熟悉命令行。
  6. 文档规范:提交的竞赛文档不得标识任何地名/校名/姓名/参赛编号,否则取消成绩。

资料来源

  • 第十八届赛项规程(CSDN 转载)
  • 山西省职业院校技能大赛官方通知(以当年省教育厅发布为准)
    • 各届赛项规程内容结构基本一致,以当年正式发布的规程文件为最终依据。