这些场景,我们每天都在处理
设备部署后未经实战验证
防火墙、WAF、EDR 全部上架,但从未在真实攻击环境下检验过有效性,规则是否生效没人知道。
HW 行动考核压力大
一年一次的护网考核,在护网行动中被红队突破,将面临通报批评与年度考核降级,而事前缺乏有效的验证手段。
团队没有实战经验
安全团队只会日常运维,面对 APT 级攻击,检测、研判、处置全链路没打过一遍。
合规要演练记录
关基条例要求定期组织应急预案演练,等保测评要实战化能力证明,无法提供演练记录与能力证明,相关测评项将判定为不符合。
谁需要,为什么必须做
适用客户
合规驱动
《关基条例》
应急预案定期演练义务,第十七条年度检测评估要求。
等保 2.0
实战化攻防能力要求,测评需能力证明材料。
HW 行动
年度考核,演练记录与防守成效直接挂钩。
红蓝对抗,裁判量化
基于 MITRE ATT&CK 框架与网络杀伤链定制攻击剧本,独立裁判组全程记录,给能力打分,不只给漏洞打分。
MITRE ATT&CK · 网络杀伤链
覆盖信息侦察、武器化、投递、漏洞利用、植入安装、命令控制、目标达成 7 大阶段;「低慢速」策略模拟 APT 隐蔽攻击,单次操作间隔 ≥30 分钟,检验高频告警之外的盲区。
SOC 运营模型
实施「检测→分析→遏制→根除→恢复→总结」全流程响应;EDR + NTA + 蜜罐 + 威胁情报多维检测,告警分级响应(高危 15 分钟、紧急 5 分钟)。
三维评分模型
独立裁判组全程记录攻击路径与防守响应,给能力打分,不只给漏洞打分。
七阶段攻击剧本
三维评分模型
典型演练科目
演练纪律:在制定演练规则的前提下开展对抗,全部操作留痕可追溯;OT 系统只监控不攻击,生产业务零影响。
攻防成果,量化成报告
分钟级通报,全程加密
项目节奏
团队配置:攻防双方各不少于 3 人 + 独立裁判组不少于 2 人,重保期间不少于 5 人;演练数据全程加密存储,高危漏洞 24 小时内通报并提供缓解措施。
服务模式,按需选择
红队攻击评估
模拟真实攻击,检验防御体系有效性。
蓝队防守加固
检测、研判、处置全链路实战训练。
全量红蓝对抗
红蓝对抗 + 裁判量化评分全流程。
HW 行动级
护网级对抗强度,重保期间不少于 5 人值守。
实战对抗,检验真实防御水位
政务平台的供应链盲区
红队模拟第三方运维软件更新机制植入测试载荷,客户管理员例行更新时即获得相应权限并横向移动。
供应链是传统设备完全覆盖不到的灰色地带,只有演练能暴露。
医院的勒索攻击链推演
红队模拟钓鱼邮件→横向移动→域控提权→批量加密的完整勒索链,蓝队 EDR、NTA、蜜罐三线告警同时触发,按「5 分钟确认、15 分钟隔离、30 分钟阻断」节奏完成处置。
防守体系是否有效,只有经过实战对抗才能验证。
不同行业,同一套标准动作
零信任架构绕过验证 + API 攻击模拟,准生产环境对抗不影响真实交易
IT/OT 一体化演练,OT 系统只监控不攻击,供应链攻击专项
全驻场模式数据不出域,多厂商设备日志统一监控,HW 重保值守
勒索病毒攻击链模拟 + HW 前预演,全部操作不影响患者就诊
轻量级红队评估 + 远程蓝队支撑,低成本快速交付
县区级攻防演练的组织与执行经验,演练方案符合监管检查口径
演练—加固—运营
按「演练—加固—运营」组合交付,演练成果转化为日常防御能力
计价方式:按演练范围、对抗强度、时长综合测算,一项目一核算。