本人从事网路安全工作12年,曾在2个大厂工作过,安全服务、售后服务、售前、攻防比赛、安全讲师、销售经理等职位都做过,对这个行业了解比较全面。
最近遍览了各种网络安全类的文章,内容参差不齐,其中不伐有大佬倾力教学,也有各种不良机构浑水摸鱼,在收到几条私信,发现大家对一套完整的系统的网络安全从学习路线到学习资料,甚至是工具有着不小的需求。
最后,我将这部分内容融会贯通成了一套282G的网络安全资料包,所有类目条理清晰,知识点层层递进,需要的小伙伴可以点击下方小卡片领取哦!下面就开始进入正题,如何从一个萌新一步一步进入网络安全行业。
学习路线图
其中最为瞩目也是最为基础的就是网络安全学习路线图,这里我给大家分享一份打磨了3个月,已经更新到4.0版本的网络安全学习路线图。
相比起繁琐的文字,还是生动的视频教程更加适合零基础的同学们学习,这里也是整理了一份与上述学习路线一一对应的网络安全视频教程。
网络安全工具箱
当然,当你入门之后,仅仅是视频教程已经不能满足你的需求了,你肯定需要学习各种工具的使用以及大量的实战项目,这里也分享一份我自己整理的网络安全入门工具以及使用教程和实战。
项目实战
最后就是项目实战,这里带来的是SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
面试题
归根结底,我们的最终目的都是为了就业,所以这份结合了多位朋友的亲身经验打磨的面试题合集你绝对不能错过!
网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技术提升。
一个人可以走的很快,但一群人才能走的更远!不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!
(1) 公网资产存在漏洞,对外开放非必要的调试环境、测试环境与API接口,缺少定时进行产品升级,没有时刻关注企业所使用到的相关开源组件、商用软件安全性;
(2) 公网业务系统缺乏全面渗透测试,业务变更和新业务上线前没有进行深入的渗透测试;
(3) 内网资产的历史高危漏洞未及时进行修复,若攻击者突破边界即可任意进行横向移动,对于云上内网安全的脆弱性,没有建立严格的安全管理制度及审批流程;
(4) 将“第三方、子公司、分支机构”直接视为可信实体,缺乏对交互流量的监控;
(5) 缺乏合理的安全设备部署,比如WAF、网页防篡改、邮件网关、APT、HIDS、EDR等,没有或很少对安全规则优化,消除误报,贴合业务;
(6) 缺乏提升数据、代码泄漏管控和检测的能力(如Github、Gitlab、Gitee等平台代码、数据泄漏检测);
(7) 离职人员权限及账号回收机制存在问题,交接材料通过外部网盘进行传输,账号权限回收不彻底,比如云服务器和OSS的AKSK权限未能删除;
(8) 没有或缺乏办公网南北向流量安全审计,以及东西向网络阻断设备,安全部门应急响应不能马上联系到责任人进行止损;
(9) 没有统一使用内部办公软件进行协同,而大规模使用有道云笔记、百度云盘、向日葵、飞书、钉钉、企业微信、QQ等可能导致数据泄露的平台。
二、蓝队视角技战法
1.防守筹备
安全团队应根据HVV攻击的活动特点,针对甲方相关业务系统面临的关键风险,制定有效的技术防护及检测方案,包含以云上东西向感知、办公网南北向全流量威胁情报监控检测和高风险业务系统收敛三个维度。云上东西向感知,部署蜜罐,通过与业务同网络部署蜜罐,实现对失陷主机横向扫描探测、漏洞利用的捕获,从而可以快速定位失陷主机并阻止横向攻击。办公网南北向,全流量对接威胁情报系统,实现办公网出入流量威胁关联,标记黑、白、灰三种IP情报,并由专业安全工程师进行分析,对定向钓鱼、恶意软件、挖矿等行为进行监测和捕获,最终建立全方位、多层次的纵深防御体系。
在演练开始之前,通过扫描器对甲方域名、IP进行安全漏洞扫描,结合渗透测试,对检测出的部分高优先级漏洞进行整理统计,相关检测列表于HVV前提交给相关负责人通知各业务线进行修复,有效消除相关安全风险。通过对甲方线上系统和供应链进行分析,盘查可能存在0Day、1Day漏洞的应用系统以及权限过大的后台管理系统,包括但不限于OA、财务、人事、法务等,并通过WAF侧白名单予以评估办公网以外的请求,同时避免遭受无法预测的0Day、1Day及弱口令等问题导致的安全事件。另外,对甲方单位的内网系统进行全面扫描探测,对问题系统进行上报,督促业务组进行整改,减小攻击者在内网系统横向的风险。划分不同VPC,将需要隔离的资源从网络层面分开,结合安全组的细粒度资源管控能力,使用ACL功能实现更精细化的VPC内子网隔离。
国家HVV允许攻击者进行钓鱼、水坑等攻击手段,为进一步提升甲方员工安全意识,针对全员发送钓鱼邮件,对被成功钓鱼员工进行专项安全意识培训,在职场内张贴相关海报等操作。同时开展钓鱼宣讲活动,对邮件、电话、WiFi、身份伪装和Bad USB等常见钓鱼手段进行分析,打出一套漂亮的反钓鱼安全意识提升组合拳,大大减少因此带来的安全风险。通过网络架构评估,明确整体网络安全域划分,梳理域间/域内访问控制关系,评估攻击面及入侵防护情况,最终实现网络隔离及攻击面收敛,有效对抗来自外部和内部的攻击。
2.检测响应
通过15×24小时应急处置分析风险,搭建自动化防御体系,汇总分析安全设备的日志,并根据业务场景进行分析建模并对行为进行打分,与检测阻断类产品如防火墙、IPS、WAF等联动提升检测准确率,与蜜罐类产品联动有效助益对攻击者的溯源与反制。联动Web应用防火墙/CDN等边界设备对威胁情报中的问题IP进行秒级自动封禁,减轻人工分析成本,将有限的人员注意力转移到更需要关注处理的事件中并降低响应时间。从更高维度的视角打通不同安全产品、不同防护阶段、不同防护位置信息交换的壁垒,掌握单点攻击全网可知的防守主动权。
此外,钓鱼/社工攻击仍作为一种重要的攻击手法被大范围使用,尤其是当防守方正面防线十分坚固的情况下,通过钓鱼/社工的方式进行边界突破往往成为首选,我们也已经观测到不少安全防护水平较高的行业和企业因此被攻击成功,而很多防守方正苦于缺少有效的检测和防护手段。针对新型钓鱼木马攻击手法分析,除了比较常规的加载器 + CobaltStrike载荷外,我们发现3个比较新颖的手法,比如白文件Patch免杀、控制流平坦化混淆和Hook改变Beacon C2。而比较典型的CobaltStrike木马主要是采用域前置和云函数转发来隐藏C2地址的方法。因此,在静态特征检测上,我们将高频钓鱼关键词添加进内网邮件安全类产品的关键词列表中进行风险提醒,并对来自于外部的邮件添加警告标识。在动态特征检测上,对于使用云函数机制通信的CobaltStrike木马,可以直接封禁或隔断相关域名;对于使用域前置机制进行通信的CobaltStrike木马,因为一般无法直接获取攻击者的域名或IP等标识,因此需要根据其具体的流量转发机制进行拦截。
在发现攻击事件后,蓝队首先应确定攻击来源,是不是员工内部误操作;然后确定是攻击的话,将问题主机与内网隔离;接着应根据安全防护设备、安全监测设备产生的告警信息、样本信息等,结合各种情报系统追踪溯源。条件允许时,可通过部署诱捕系统反制攻击队攻击终端,做到追踪溯源、防守反制。
3.溯源反制
在HVV期间,为了能够使甲方单位获得更多的分数和更高的排名,我们也采取但不限于以下技术分析手段来进行溯源反制:
(1) IP定位:通过IP反查域名并获得whois信息、IP端口扫描、反向渗透服务器、根据IP定位物理地址;
(2) ID追踪:通过搜索引擎、社交平台、技术论坛和社工库获取攻击者的身份;
(3) 攻击程序分析:利用多种在线云沙箱分析钓鱼样本,结合手工提取样本特征;
(4) 蜜罐:获取攻击者的主机信息、浏览器信息和真实IP,对攻击源攻击者进行画像分析,甚至反制;
(5) 批量上线钓鱼马:因为云函数在请求目标时会自动调用不同可用区的IP地址,所以在虚拟机中不断发送上线和会话请求,在CobaltStrike一次性上线大量IP会让红队直接无法分辨;
学习路线:
这个方向初期比较容易入门一些,掌握一些基本技术,拿起各种现成的工具就可以开黑了。不过,要想从脚本小子变成黑客大神,这个方向越往后,需要学习和掌握的东西就会越来越多以下是网络渗透需要学习的内容:
网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技术提升。
一个人可以走的很快,但一群人才能走的更远!不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!