


安全与风险评估
在数字化转型加速推进的当下,网络安全已从"附加项"转变为信息化建设的"必选项"。
等保合规咨询服务
我们依据国家网络安全等级保护2.0标准体系(GB/T 22239-2019),为您提供覆盖"定级—备案—建设整改—等级测评—监督检查"全生命周期的一站式等保合规咨询服务。

系统定级与备案
协助您梳理业务系统边界、网络拓扑与数据资产,结合业务重要性与数据敏感性,科学确定安全保护等级,并配合完成专家评审与公安备案流程。

差距分析与评估
通过访谈调研、现场勘查、漏洞扫描与配置核查等多维手段,对照等保2.0"一个中心、三重防护"(安全管理中心+安全通信网络、安全区域边界、安全计算环境)的技术要求,以及安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理五大管理要求,精准识别合规缺口,输出专业的《安全差距分析报告》。

整改方案设计与实施
基于差距分析结果,结合您的业务特点与资源投入,量身定制技术整改方案(如边界防护、主机加固、数据加密、日志审计等)与管理体系文件(如安全策略、应急预案、权限审批流程等),确保整改方案可落地、效果可量化。

测评协助与持续合规
联合具备CNAS资质的权威测评机构,全程跟进文档编制、系统调优及现场测评,提供实时应急响应支持,助力您高效通过等保测评,并建立常态化自查与年度复审机制,实现合规能力的长效保持。
系统性安全风险评估
我们严格遵循ISO/IEC 27005与GB/T 20984《信息安全技术 信息安全风险评估规范》,构建"资产—威胁—脆弱性—风险—控制—残余风险"的全链条分析范式,将模糊的安全隐患转化为可量化、可排序、可处置的管理对象。
资产识别与价值赋权
全面梳理您的信息资产(包括硬件设备、软件系统、数据资产与业务流程),基于业务依赖关系开展资产价值评估——依据资产在机密性、完整性、可用性(CIA三元组)三个维度受损后对组织战略目标、法律法规遵从、社会声誉、经济利益造成的综合影响程度进行分级赋值,明确重点保护对象。
威胁建模与场景分析
从内外部双维度拆解风险场景,既涵盖APT组织定向攻击、勒索软件、供应链渗透、DDoS攻击等外部恶意威胁,也覆盖员工误操作、权限滥用、内部越权访问等内部风险,结合行业特性模拟典型攻击路径,形成TOP10风险清单。
脆弱性检测与验证
综合运用Nessus/OpenVAS漏洞扫描、Burp Suite渗透测试、配置基线核查等技术手段,结合人工白盒审计与业务逻辑验证,区分技术脆弱性(如未授权访问、弱口令、配置错误)、管理脆弱性(如制度缺失、权限未分离)与物理脆弱性(如机房无门禁、监控盲区),建立脆弱性—威胁—资产的三维关联矩阵。
风险量化与处置建议
采用定性评估(红橙黄蓝四色风险矩阵)与定量评估(年度预期损失算法)相结合的方式,对识别出的风险进行等级排序,并针对不可接受的残余风险,提供针对性的安全处置与加固建议,协助您提升安全风险管控能力。
内生安全体系设计
我们摒弃传统"外挂式"安全堆砌的被动防御模式,通过科学的顶层设计,将安全能力深度融入ICT基础设施的"基因"之中,构建覆盖"物理—网络—主机—应用—数据—管理"六维纵深防御的内生安全体系。
物理隔离与基础设施安全
严格划分安全域,通过VLAN、防火墙策略实现核心业务区、DMZ区、管理区的物理与逻辑隔离;在机房层面落实门禁控制、UPS冗余、消防监控、温湿度管理等物理安全措施,确保基础设施的物理安全基线。
网络安全防护
围绕"端—网—业务"构建纵深防御体系,部署下一代防火墙(NGFW)、入侵防御系统(IPS)、Web应用防火墙(WAF)等边界防护设备,实施基于SDN的微隔离架构限制横向访问,确保即使某区域被突破也能有效阻断攻击蔓延。
数据加密与全生命周期保护
对敏感数据(如身份信息、交易密码)采用国密SM4/AES-256算法进行加密存储,传输层启用TLS 1.3协议;建立数据分类分级、脱敏、水印溯源与备份恢复机制,构建数据采集、传输、存储、计算、共享全链条的安全闭环。
安全管理中心与持续运营
部署安全信息与事件管理(SIEM)平台与态势感知系统,集中收集、关联分析全网安全日志,实现资产可视、威胁可知、脆弱可治、风险可控、事件可溯、合规可证,推动安全防护从"被动响应"向"主动免疫"的质变跃升。
上海办公室地址:上海市嘉定区安亭镇方黄公路7735号 邮编:200040
北京办公室地址:北京市海淀区清华大学紫荆综合服务楼108 邮编:100084
邮箱:info@cemtek.com.cn 电话:86 21 20436166
Copyright © 2020 CemTek Computer Solutions All Rights Reserved 版权所有 上海希柯科技发展有限公司




