网安视界
![]()
-
Linux Kernel 本地权限提升漏洞 CVE-2026-31431,代号 Copy Fail,该漏洞漏洞源于 Linux 内核加密子系统 algif_aead 模块中的一处逻辑缺陷。通过利用 AF_ALG 套接字与splice()系统调用组合,可向任意可读文件的页缓存(page cache)写入4字节受控数据,实现本地提权至 root。该漏洞影响 2017 年至补丁发布前构建的几乎所有 Linux 内核版本,EXP 已公开,极易利用。漏洞基本信息漏洞原因:该漏洞源于 Linux 内核加密子系统 algif_aead 模块中的一处逻辑缺陷。2017 年引入的一项 in-place 优化,由于源数据与目标数据来自不同的内存映射,in-place 操作会将 page-cache 页面错误地放入可写目的地的 scatterlist 中,未授权的攻击者可通过 splice() 将 SUID 二进制文件的页缓存页面与 AF_ALG socket 加密操作串联,实现对任意页缓存页面的可控 4 字节写入,从而篡改已加载到内存中的 SUID 程序代码,最终获取 root 权限。漏洞影响范围:2017 年至补丁发布前构建的几乎所有 Linux 内核版本。高风险场景:漏洞复现漏洞利用流程:修复方案:...
-
护网行动(网络安全攻防演练)是电力企业每年必过的关,直接关系企业安全评分、监管评价、品牌声誉。电力企业作为关基核心,护网级别高、攻击强度大、防守难度高,很多企业因防守不到位、应急处置不当导致失分、被通报。下面结合电力行业护网实战经验,拆解护网前准备、护网中防守、护网后复盘全流程要点,帮你高分通过护网、零失分、零事故。一、护网前准备(1–2 个月,核心)1.全域资产摸排梳理与安全加固(基础) 全域资产盘点:IT(服务器、数据库、网络设备)+ 工控(SCADA、DCS、PLC、工业交换机)+ 数据资产,明确资产清单、责任人、用途、漏洞情况。 高危漏洞修复:弱口令、默认密码、未授权访问、SQL注入、远程代码执行等高危漏洞100% 修复;工控系统不打系统补丁,通过边界防护、权限管控、白名单规避。 配置策略加固:关闭不必要端口或非业务端口(比如21、23、3389、8080等);禁用默认账号;强口令;权限最小化;终端准入管控;审计日志开启、日志留存≥6个月。 2.网络边界防护(核心) 内外网隔离:生产网与办公内网物理隔离;办公内网...
-
2026年7月1日起,《能源行业数据安全管理办法(试行)》将正式施行。这是国家能源局为落实《数据安全法》而制定的首个行业规范性文件。从“数字化转型”到“数据合规”,数据已成为能源企业的核心资产。然而,一个现实问题摆在很多电力企业面前:数据分类怎么分?重要数据怎么管?年度风险评估怎么做?作为长期专注电力行业网络与数据安全测评的服务机构,卓识网安结合多年行业实践,梳理了管理办法的核心逻辑与合规准备路径。一、新规的核心逻辑:“分类分级”是管理基础《管理办法》将能源行业数据分为一般数据、重要数据和核心数据三个级别。不同级别的数据,适用不同的保护要求。为什么要先做分类分级?可以这样理解:电力企业的数据庞杂繁多——从电网调度参数到用户用电信息,从设备运行日志到供应链合同。如果不先分清楚哪些是关键资产、哪些是常规数据,保护措施就无从谈起。分类分级的意义,就是帮企业摸清“家底”,明确重点保护对象。后续的重要数据目录编制、年度风险评估、日志留存等要求,都建立在这一基础之上。由于配套的能源行业分类分级标准规范正在...
-
出游踏青、宅家度日,休闲放松的同时,大家也要绷紧安全防线,守护好个人信息。下面是,网警整理的网络安全小贴士,请查收~个人信息保护:维护公民合法权益 (一)个人信息的法律界定 《中华人民共和国个人信息保护法》规定,个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。 📋 个人信息包括: 姓名出生日期身份证件号码生物识别信息住址电话号码电子邮箱健康信息行踪信息(二)个人信息处理的基本原则 处理个人信息应当遵循合法、正当、必要和诚信原则,不得通过误导、欺诈、胁迫等方式处理个人信息。处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。 合法原则— 必须有合法依据处理个人信息正当原则— 不得欺诈、胁迫用户授权必要原则— 仅收集实现目的所需最小范围诚信原则— 诚实守信,保护用户权益二、常见数据安全风险与防范 (一)常见数据安全风险 🔴 数据泄露风险 部分企...
技术背景
![]()
国家高新技术企业、公安部批准等保测评机构,拥有CNAS实验室及商用密码检测资质,公司的网络安全服务范围覆盖多个行业。
主导或参与多项国家标准、行业标准的制定,拥有十余项专利及软著,配备省部级重点实验室,覆盖工控、密码、数据安全仿真环境。
公司拥有多位技术专家,聚焦公安部、国家能源局、国家密码局、国家数据局等主管部门组织的各级网络安全检查。
自研工具与数字化平台,通过评测管理平台、工控漏洞扫描工具,实现测评全流程数字化,支撑高效精准服务。
实验室环境
![]()
安全竞赛
![]()
-
与公安部信息安全等级保护评估中心联合主办首届“全国工控系统信息安全攻防竞赛”
-
北控水务杯 “全国工控系统信息安全攻防竞赛”
-
恒泰实达杯 “全国工控系统信息安全攻防竞赛”
-
卓识网安杯 “全国工控系统信息安全攻防竞赛”
-
网域安全杯 “全国工控系统信息安全攻防竞赛”
-
首届“莲城杯”网络安全技能大赛
-
韶关市首届“丹霞杯”网络安全演练活动竞赛
-
株洲市“建宁杯”网络安全应急演练攻击团队竞赛
-
第二届山东省大数据技术与应用职业技能大赛二等奖
第九届全国密码技术竞赛三等奖
山东省大数据协会大数据科学技术三等奖
-
2025年数字中国创新大赛数据安全赛道铜奖
荣获黑龙江省网络安全协会二〇二五年度优秀服务机构
-
实验室软件可靠性测试能力验证考核荣获第二名
研发优势
![]()
安全研究
围绕工业控制、物联网、云计算、区块链、人工智能等前沿技术开展前瞻性安全研究和新技术应用。
漏洞挖掘
负责漏洞挖掘、漏洞分析、漏洞响应工作,不断丰富漏洞资源库,增强核心技术能力。
安全测试
开展各种应用系统(包括WEB应用、APP应用)的源代码测试、应用软件测试、动态测试、安全分析等工作。
密码检测
研究密码应用检测方法和工具,形成商用密码应用评估的能力。
数据安全
研究数据安全技术,识别数据全生命周期安全防护,积极开展数据安全治理与管理服务工作。
应急保障
组建应急保障团队,开展重保期间值守,应急处置和攻击溯源服务。
承担“国家科技重大专项”、“国家发改委”、北京市科委等科研项目12项
主持及参与国家、行业网络安全、工控相关标准50项
申请专利、软件著作权66项
发表信息安全相关论文、专著38项
编制能源行业信息安全分析报告、监管报告80篇
参与制定标准
![]()
工控标准
TCL24:全国工业过程测量控制和自动化标准化技术委员会委员
中国自动化学会工业控制系统信息安全专业委员会委员
国际标准IEC62443系统标准的国标转化工作
工控协议的可靠性和安全性相关标准国标转化
网络关键设备安全检测方法 可编程逻辑控制器
密码、数据安全相关标准
国家密码局电子认证与可信计算专项组成员
GBT41868-2022 Modbus TCP 安全协议规范
GB/T 29829-2022信息安全技术可信计算密码支撑平台功能与接口规范
GM/T 0079-2020可信计算平台直接匿名证明规范
GM/T 0058-2018可信计算 TCM服务模块接口规范
GM/T 0012-2020可信计算 可信密码模块接口规范
GM/T 0013-2021可信计算 可信密码模块符合性测试规范
《电力行业调度场景密码应用与安全性评估实施指南》
《电力行业配电场景密码应用与安全性评估实施指南》
数据分类分级产品技术要求
数据安全评估服务能力评价规范
等保、关基相关标准
《电力行业信息系统安全等级保护基本要求》
《火电厂DCS网络安全等级保护测评白皮书》
《信息安全技术-工业控制系统安全控制应用指南》
《网络安全等级保护测评高风险判定指引》
《DL/T2614-2023电力行业网络安全等级保护基本要求》
《DL/T2613-2023电力行业网络安全等级保护测评指南》
原创漏洞
![]()
发明专利
![]()
非法代码识别方法、系统、装置及存储介质
硬件的虚拟化方法、系统、装置及存储介质
一种基于因子分解的风险评估方法和系统
一种快速采集和自动生成测评表单的方法
工控安全协议的迭代检测方法和装置、系统、存储介质
一种动态结构化数据分类方法和装置、系统、存储介质
软件著作
![]()
报告电子签章签订系统
数据安全隐私计算系统
项目资源管理系统
工程计划进度管理系统
电力行业信息系统脆弱性扫描系统软件
电力行业信息安全培训考试系统
电力行业信息安全等级测评检测工具系统
电力行业风险评估系统
电力行业风险评估问卷管理系统
电力行业等保综合管理系统
工控资产扫描工具
等保平台任务管理中心系统
攻防演习系统
密码检测系统
网络拓扑图识别比对系统
云服务性能检测系统
评估自动化系统
工业控制系统等级保护自查工具箱
PLC漏洞扫描工具























京公安备11010802034101号

