护网行动(简称 HW)是由中国公安部牵头组织的全国性网络安全实战攻防演练,每年举行一次,通过真实的红蓝对抗检验政府和企业关键信息系统的防护能力,是国内网络安全行业最重要的年度事件之一。

| 类型 | 国家级网络安全实战攻防演练 |
| 组织方 | 中国公安部牵头 |
| 启动时间 | 2016 年前后 |
| 举办周期 | 每年一次,通常持续数周 |
| 国家或地区 | 中国 |
| 别名 | HW、护网、实战攻防演练 |
护网行动(业内常简称 HW 或「护网」)是由中国公安部牵头组织的全国性网络安全实战攻防演练,通过组织攻击队对参演单位的真实业务系统发起模拟入侵,检验并提升关键信息基础设施的安全防护水平。
护网行动一般认为始于 2016 年,此后每年举行一次,规模逐年扩大。参演的防守单位覆盖政府机关、央企国企、金融、能源、电信运营商、医疗等关系国计民生的行业;攻击队则主要由安全厂商和专业测评机构的技术人员组成,在授权范围内模拟真实黑客的攻击手法。
与普通的漏洞扫描或渗透测试不同,护网是「实战化」演练:攻击方会综合使用钓鱼邮件、社会工程学、0day 漏洞、供应链攻击等多种手段,不提前告知具体路径;防守方则需要 7×24 小时值守监测、研判告警、应急处置并上报攻击线索。演练通常持续数周,具体时间对外保密。
护网行动带动了国内安全服务市场的快速发展。每年演练前后,各单位普遍采购驻场值守、渗透测试、蜜罐和态势感知等产品与服务,也催生了对攻防人才的旺盛需求。许多公司在 HW 期间会采取封网、限制邮件附件、下线非必要系统等临时管控措施,这也是不少上班族对「护网」最直观的感受。
问:护网行动和渗透测试有什么区别?答:渗透测试通常范围明确、周期短、以出报告为目的;护网是背靠背的实战对抗,攻击方不受固定套路限制,更接近真实黑客入侵,且带有考核计分性质。
问:护网期间为什么很多单位要封网?答:为缩小攻击面,防守单位常临时关闭非必要的互联网出口和系统、限制外来邮件附件与外部链接,降低被钓鱼和入侵的风险。
问:普通企业会被卷入护网吗?答:参演目标以关键信息基础设施单位为主,但其供应商、下属单位也可能成为攻击跳板,因此产业链上的企业在 HW 期间通常也会同步提高警惕。

| 类型 | 国家级网络安全实战攻防演练 |
| 组织方 | 中国公安部牵头 |
| 启动时间 | 2016 年前后 |
| 举办周期 | 每年一次,通常持续数周 |
| 国家或地区 | 中国 |
| 别名 | HW、护网、实战攻防演练 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧