网安视界

  • 2026-06-01
    Linux内核 CopyFail 高危漏洞复现及修复方案
    Linux Kernel 本地权限提升漏洞 CVE-2026-31431,代号 Copy Fail,该漏洞漏洞源于 Linux 内核加密子系统 algif_aead 模块中的一处逻辑缺陷。通过利用 AF_ALG 套接字与splice()系统调用组合,可向任意可读文件的页缓存(page cache)写入4字节受控数据,实现本地提权至 root。该漏洞影响 2017 年至补丁发布前构建的几乎所有 Linux 内核版本,EXP 已公开,极易利用。漏洞基本信息漏洞原因:该漏洞源于 Linux 内核加密子系统 algif_aead 模块中的一处逻辑缺陷。2017 年引入的一项 in-place 优化,由于源数据与目标数据来自不同的内存映射,in-place 操作会将 page-cache 页面错误地放入可写目的地的 scatterlist 中,未授权的攻击者可通过 splice() 将 SUID 二进制文件的页缓存页面与 AF_ALG socket 加密操作串联,实现对任意页缓存页面的可控 4 字节写入,从而篡改已加载到内存中的 SUID 程序代码,最终获取 root 权限。漏洞影响范围:2017 年至补丁发布前构建的几乎所有 Linux 内核版本。高风险场景:漏洞复现漏洞利用流程:修复方案:...
  • 2026-05-23
    别再丢分!电力企业护网行动实战防守干货
    护网行动(网络安全攻防演练)是电力企业每年必过的关,直接关系企业安全评分、监管评价、品牌声誉。电力企业作为关基核心,护网级别高、攻击强度大、防守难度高,很多企业因防守不到位、应急处置不当导致失分、被通报。下面结合电力行业护网实战经验,拆解护网前准备、护网中防守、护网后复盘全流程要点,帮你高分通过护网、零失分、零事故。一、护网前准备(1–2 个月,核心)1.全域资产摸排梳理与安全加固(基础) 全域资产盘点:IT(服务器、数据库、网络设备)+ 工控(SCADA、DCS、PLC、工业交换机)+ 数据资产,明确资产清单、责任人、用途、漏洞情况。 高危漏洞修复:弱口令、默认密码、未授权访问、SQL注入、远程代码执行等高危漏洞100% 修复;工控系统不打系统补丁,通过边界防护、权限管控、白名单规避。 配置策略加固:关闭不必要端口或非业务端口(比如21、23、3389、8080等);禁用默认账号;强口令;权限最小化;终端准入管控;审计日志开启、日志留存≥6个月。 2.网络边界防护(核心) 内外网隔离:生产网与办公内网物理隔离;办公内网...
  • 2026-05-15
    《能源行业数据安全管理办法》施行倒计时:不到两个月
    2026年7月1日起,《能源行业数据安全管理办法(试行)》将正式施行。这是国家能源局为落实《数据安全法》而制定的首个行业规范性文件。从“数字化转型”到“数据合规”,数据已成为能源企业的核心资产。然而,一个现实问题摆在很多电力企业面前:数据分类怎么分?重要数据怎么管?年度风险评估怎么做?作为长期专注电力行业网络与数据安全测评的服务机构,卓识网安结合多年行业实践,梳理了管理办法的核心逻辑与合规准备路径。一、新规的核心逻辑:“分类分级”是管理基础《管理办法》将能源行业数据分为一般数据、重要数据和核心数据三个级别。不同级别的数据,适用不同的保护要求。为什么要先做分类分级?可以这样理解:电力企业的数据庞杂繁多——从电网调度参数到用户用电信息,从设备运行日志到供应链合同。如果不先分清楚哪些是关键资产、哪些是常规数据,保护措施就无从谈起。分类分级的意义,就是帮企业摸清“家底”,明确重点保护对象。后续的重要数据目录编制、年度风险评估、日志留存等要求,都建立在这一基础之上。由于配套的能源行业分类分级标准规范正在...
  • 2026-05-13
    守护数据安全,保护个人信息
    出游踏青、宅家度日,休闲放松的同时,大家也要绷紧安全防线,守护好个人信息。下面是,网警整理的网络安全小贴士,请查收~个人信息保护:维护公民合法权益 (一)个人信息的法律界定 《中华人民共和国个人信息保护法》规定,个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。 📋 个人信息包括: 姓名出生日期身份证件号码生物识别信息住址电话号码电子邮箱健康信息行踪信息(二)个人信息处理的基本原则 处理个人信息应当遵循合法、正当、必要和诚信原则,不得通过误导、欺诈、胁迫等方式处理个人信息。处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。 合法原则— 必须有合法依据处理个人信息正当原则— 不得欺诈、胁迫用户授权必要原则— 仅收集实现目的所需最小范围诚信原则— 诚实守信,保护用户权益二、常见数据安全风险与防范 (一)常见数据安全风险 🔴 数据泄露风险 部分企...

技术背景

 国家高新技术企业、公安部批准等保测评机构,拥有CNAS实验室及商用密码检测资质,公司的网络安全服务范围覆盖多个行业。
 主导或参与多项国家标准、行业标准的制定,拥有十余项专利及软著,配备省部级重点实验室,覆盖工控、密码、数据安全仿真环境。​​
​​ 公司拥有多位技术专家,聚焦公安部、国家能源局、国家密码局、国家数据局等主管部门组织的各级网络安全检查。
 自研工具与数字化平台,通过评测管理平台、工控漏洞扫描工具,实现测评全流程数字化,支撑高效精准服务。

信息安全工程实验室
信息安全工程实验室
国家重点实验室
国家重点实验室
北京市专精特新
北京市专精特新
中关村信息安全测评联盟会员
中关村信息安全测评联盟会员

实验室环境

  • 实验室环境1
  • 实验室环境2
  • 实验室环境3
  • 实验室环境4
  • 实验室环境5

面积1000平米,试验场地 533 平方米

  电厂工控安全实验室

  电网工控安全实验室

  PLC工控实验室

  信息物理仿真实验室

  商用密码检测实验环境 

安全竞赛

  • 2015年

    与公安部信息安全等级保护评估中心联合主办首届“全国工控系统信息安全攻防竞赛” 

  • 2016年

    北控水务杯 “全国工控系统信息安全攻防竞赛” 

  • 2017年

    恒泰实达杯 “全国工控系统信息安全攻防竞赛” 

  • 2018年

    卓识网安杯 “全国工控系统信息安全攻防竞赛” 

  • 2019年

    网域安全杯 “全国工控系统信息安全攻防竞赛” 

  • 2021年

    首届“莲城杯”网络安全技能大赛

  • 2022年

    韶关市首届“丹霞杯”网络安全演练活动竞赛

  • 2023年

    株洲市“建宁杯”网络安全应急演练攻击团队竞赛

  • 2024年

    第二届山东省大数据技术与应用职业技能大赛二等奖

    第九届全国密码技术竞赛三等奖

    山东省大数据协会大数据科学技术三等奖

  • 2025年

    2025年数字中国创新大赛数据安全赛道铜奖

    荣获黑龙江省网络安全协会二〇二五年度优秀服务机构

  • 2026年

    实验室软件可靠性测试能力验证考核荣获第二名

     

研发优势

安全研究 

围绕工业控制、物联网、云计算、区块链、人工智能等前沿技术开展前瞻性安全研究和新技术应用。 

漏洞挖掘 

负责漏洞挖掘、漏洞分析、漏洞响应工作,不断丰富漏洞资源库,增强核心技术能力。 

安全测试 

开展各种应用系统(包括WEB应用、APP应用)的源代码测试、应用软件测试、动态测试、安全分析等工作。 

密码检测 

研究密码应用检测方法和工具,形成商用密码应用评估的能力。 

数据安全 

研究数据安全技术,识别数据全生命周期安全防护,积极开展数据安全治理与管理服务工作。

应急保障

组建应急保障团队,开展重保期间值守,应急处置和攻击溯源服务。 

承担“国家科技重大专项”、“国家发改委”、北京市科委等科研项目12项

 主持及参与国家、行业网络安全、工控相关标准50项

 申请专利、软件著作权66项

 发表信息安全相关论文、专著38项

 编制能源行业信息安全分析报告、监管报告80篇 

参与制定标准

工控标准 

 TCL24:全国工业过程测量控制和自动化标准化技术委员会委员
 中国自动化学会工业控制系统信息安全专业委员会委员
 国际标准IEC62443系统标准的国标转化工作
 工控协议的可靠性和安全性相关标准国标转化
 网络关键设备安全检测方法 可编程逻辑控制器

密码、数据安全相关标准 

 国家密码局电子认证与可信计算专项组成员
 GBT41868-2022 Modbus TCP 安全协议规范
 GB/T 29829-2022信息安全技术可信计算密码支撑平台功能与接口规范
 GM/T 0079-2020可信计算平台直接匿名证明规范
 GM/T 0058-2018可信计算 TCM服务模块接口规范
 GM/T 0012-2020可信计算 可信密码模块接口规范
 GM/T 0013-2021可信计算 可信密码模块符合性测试规范
 《电力行业调度场景密码应用与安全性评估实施指南》
 《电力行业配电场景密码应用与安全性评估实施指南》
 数据分类分级产品技术要求
 数据安全评估服务能力评价规范

等保、关基相关标准 

 《电力行业信息系统安全等级保护基本要求》
 《火电厂DCS网络安全等级保护测评白皮书》
 《信息安全技术-工业控制系统安全控制应用指南》
 《网络安全等级保护测评高风险判定指引》
 《DL/T2614-2023电力行业网络安全等级保护基本要求》
 《DL/T2613-2023电力行业网络安全等级保护测评指南》

原创漏洞

漏洞1
漏洞1
漏洞2
漏洞2
漏洞3
漏洞3
漏洞4
漏洞4
漏洞5
漏洞5
漏洞6
漏洞6
漏洞7
漏洞7
漏洞8
漏洞8
漏洞9
漏洞9
漏洞10
漏洞10

发明专利

专利1
专利1
专利2
专利2
专利3
专利3

 非法代码识别方法、系统、装置及存储介质

 硬件的虚拟化方法、系统、装置及存储介质

 一种基于因子分解的风险评估方法和系统

一种快速采集和自动生成测评表单的方法

 工控安全协议的迭代检测方法和装置、系统、存储介质

一种动态结构化数据分类方法和装置、系统、存储介质

软件著作

   报告电子签章签订系统

   数据安全隐私计算系统

   项目资源管理系统

   工程计划进度管理系统

   电力行业信息系统脆弱性扫描系统软件

   电力行业信息安全培训考试系统

   电力行业信息安全等级测评检测工具系统

   电力行业风险评估系统

   电力行业风险评估问卷管理系统

   电力行业等保综合管理系统

   工控资产扫描工具

   等保平台任务管理中心系统

   攻防演习系统

   密码检测系统

   网络拓扑图识别比对系统

   云服务性能检测系统

   评估自动化系统

   工业控制系统等级保护自查工具箱

   PLC漏洞扫描工具