22年底,天才黑客 George Hotz 突然从 Twitter 辞职的消息在圈内引起广泛讨论。 对于从 twitter 离职的原因,George在社交媒体公开表示,非常感谢 twitter 提供的工作机会,但觉得此时不能为公司产生任何真正有价值的影响,再加上GitHub‘断更’已久,感觉很是悲伤,之后将回归到“代码世界”中。
George 成名之路最早可追溯到 2008 年,当年凭借成功破解 iPhone 解锁功能一举成名,被业内人士熟知。短短一年后, George
再次“攻破索尼” PlayStation 3 的网络防御体系,彻底被圈内人士冠以“天才黑客”的名头。
George 入职 Twitter 不足6 周
George 于 10 月份辞去自动驾驶初创公司 Comma AI 首席执行官职位,不久后便在社交媒体表示支持现Twitter 首席执行官埃隆-
马斯克的言论——公司需要“非常硬核”、“需要改革”,并展现出加入 Twitter的兴趣。
在看到 George 呼吁后,马斯克这边是“郎有情、妾有意”,迅速在 twitter 上表示可以一起谈谈。11月16日,媒体爆出了 George
将在旧金山的 Twitter 进行为期 12 周的实习消息。
加入 twitter 后,马斯克对 George 委以重任,期望他能够用 12 周的时间,来修复 Twitter 搜索和用户在未登录时滚动 Twitter
可能看到的弹出窗口这两个问题。
如果从 11 月 18 日开始计算, George 在 twitter 工作的时间不到六周,twitter的用户在未登录时滚动 Twitter
可能看到的弹出窗口问题已经解决,但 Twitte 搜索功能是否解决暂且不知。
值得一提的是, George 离开推特似乎并不是突然兴起,几天前曾在社交媒体上表示正在考虑离开。
天才黑客George 的成名之路
George 1989 年 10 月 2 日出生于美国新泽西州Glen Rock市,父母都是高级知识分子,从小便展现了在计算机方面的天分。5
岁时,利用当时的 Radio Shack 电子项目套件,打造出属于自己的视频游戏机。(别人的五岁!)
后续的成长之路更是一路开挂,高中时期,经过苦心钻研,打造一款可以用“意念”控制后退的机器—Neuropilot。不同于许多“书呆子”型天才少年,George
痴迷展示自己的发明成果,在英特尔国际科学与工程博览会(ISEF),凭借一款通过扫描测算房间大小的机器人Mapping Robot,顺利杀进决赛。
“拳打”苹果,“脚踩”索尼
高中时期, George 不仅表现了在应用系统及机器人方面的天分,在计算黑客技术上也达到了一个高峰,不仅在17岁便几乎仅凭一己之力成为世界上第一个破解
iPhone解锁系统的人。之后,George 似乎和苹果之间有某种较劲,接连破解了多代 iPhone。
和苹果的恩怨刚刚连接,George 又盯上了行业巨头索尼。PS3 号称拥有全球最强网络防御系统,一个月后就被啪啪打脸。George 在网上正式公布了 PS3
的破解教程,并表示“没有什么是不能攻破的,PS3 也就500多行代码的事儿“,可谓是杀人诛心。
PS3 事件引起索尼高层震怒,责令法律部门立刻给 George 发律师函,George
最终还是败诉,被法院判决不得再对索尼产品进行破解攻击,更不能传播破解方法。事件发展至此,索尼方面可能觉得 PS3 事件就此结束了,殊不知,这才是开始。
背靠匿名者黑客组织
法院判决令刚刚发出,索尼官网便遭到大规模网络攻击,网络犯罪分子曝光了索尼高管电话号码、家庭成员姓名,地址等个人信息。此外,上亿用户资料遭窃,索尼被逼关停各项网络服务长达一个多月之久,直接经济损失高达
1.71 亿美元。
网络攻击事件背后的主谋是正是的 George 大靠山——大名顶顶的匿名者黑客组织,最终以索尼终止对 George 一切指控,并公开道歉结草草收场。
值得注意的是,索尼事件似乎是 George 黑客之路的转折点,此事过后,George开始从事起“正经”工作。
几经波折,最终入职 twitter
结束了短暂黑客生涯,George 开始频发参加各种国际大赛并取得一些成绩。随后按部就班的入职facebook 、Google等多家大厂,但职场生涯大都短暂,多因不满足做一些“无聊结基础”的事情,愤然辞职。
无独有偶,不完美的职场生涯,让 George有更多的精力,重新找到自己兴趣方向,一头扎进人工智能领域,经过几个月的蛰伏,以一己之力在自家车库”鼓捣“出自动驾驶系统 Comma One。
Comma Onezh 全系统主要包括 6个摄像头,以及一个位于仪表盘中央的屏幕和一个有自学能力的人工智能算法相机控制软件。不同于传统自动驾驶技术单纯为汽车设置各种规则,命令汽车行驶方式。
CommaOne 的运行规则更具创新性。全系统通过 2 个位于后视镜,1个位于车尾,左右两侧各一个的摄像头及车顶上大视角的鱼眼相机,实时捕捉汽车行进时的各种状况,并借助人工智能的深度学习能力,让系统自动做出判断。
Comma Onezh 大获成功后,George 受到汽车圈内人士的注意,马斯克曾向其抛出橄榄枝,但并未获得答复,直到入职twitter,正式开启了两人的合作。
网络安全人才为啥这么抢手?
随着网络空间成为第五空间、社会基础产业全面互联网化,网络安全(或称广义的信息安全)面临的威胁越来越大,对网络安全的人才需求也呈现出井喷趋势。
即使目前很多人可以自学成才,“网络空间安全”也成为一级学科,但根据《第十一届网络空间安全学科专业建设与人才培养研讨会》得出的结论,“我国网络空间安全人才年培养规模在3万人左右,已培养的信息安全专业人才总量不足10万,离目前需要的70万差距巨大。”另据智联招聘和360互联网安全中心联合调研统计,2018年上半年,网络安全人才需求规模指数较2017年上半年同比增长了44.9%。
我国网络安全整体投入不高。网络安全建设方面,国内网络安全投入占信息化的投入比例大概不到百分之3%,而欧美等发达国家均在10%以上,甚至有的超过了15%。我们无论是在投资规模,应对网络安全的认知等方面,我们与国外差距非常大。这与我们数字化依赖程度相比,还是一个非常大的反差。
据腾讯安全《2017上半年互联网安全报告》显示,近年我国高校教育培养的信息安全专业人才仅3万余人,而网络安全人才总需求量则超过70万人,缺口高达95%。
01 什么是网络安全
网络安全可以基于攻击和防御视角来分类,我们经常听到的 “红队”、“渗透测试” 等就是研究攻击技术,而“蓝队”、“安全运营”、“安全运维”则研究防御技术。
无论网络、Web、移动、桌面、云等哪个领域,都有攻与防两面性,例如 Web 安全技术,既有 Web 渗透,也有 Web 防御技术(WAF)。作为一个合格的网络安全工程师,应该做到攻守兼备,毕竟知己知彼,才能百战百胜。
02 怎样规划网络安全
如果你是一个安全行业新人,我建议你先从网络安全或者Web安全/渗透测试这两个方向先学起,一是市场需求量高,二则是发展相对成熟入门比较容易。
值得一提的是,学网络安全,是先网络后安全;学Web安全,也是先Web再有安全。
安全不是独立存在的,而是建立在其他技术基础之上的上层应用技术。脱离了这个基础,就很容易变成纸上谈兵,变成“知其然,不知其所以然”,在安全的职业道路上也很难走远。
如果你是原本从事网工运维,那么可以选择网络安全方向入门;如果你原本从事程序开发,推荐选择Web安全/渗透测试方向入门.当然学到一定程度、或者有了一定工作经验,不同方向的技术耦合会越来越高,各个方向都需要会一点。
根据以上网络安全技能表不难看出,网络安全需要接触的技术还远远很多,常见的技能需要学习:外围打点能力、钓鱼远控能力、域渗透能力、流量分析能力、漏洞挖掘能力、代码审计能力等。
【----帮助网安学习,以下所有学习资料免费领!】
① 网安学习成长路径思维导图
② 60+网安经典常用工具包
③ 100+SRC漏洞分析报告
④ 150+网安攻防实战技术电子书
⑤ 最权威CISSP 认证考试指南+题库
⑥ 超1800页CTF实战技巧手册
⑦ 最新网安大厂面试题合集(含答案)
⑧ APP客户端安全检测指南(安卓+IOS)
03网络安全的知识多而杂,怎么科学合理安排?
初级
1、网络安全理论知识(2天)
①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)
2、渗透测试基础(一周)
①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理,利用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等
3、操作系统基础(一周)
①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)
4、计算机网络基础(一周)
①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御:主动/被动攻击、DDOS攻击、CVE漏洞复现
5、数据库基础操作(2天)
①数据库基础
②SQL语言基础
③数据库安全加固
6、Web渗透(1周)
①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)
恭喜你,如果学到这里,你基本可以从事一份网络安全相关的工作,比如渗透测试、Web 渗透、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k
到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?
7、脚本编程(初级/中级/高级)
在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中,想要高效地使用自制的脚本工具来实现各种目的,更是需要拥有编程能力.
零基础入门,建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习; 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP, IDE强烈推荐Sublime; ·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完; ·用Python编写漏洞的exp,然后写一个简单的网络爬虫; ·PHP基本语法学习并书写一个简单的博客系统; 熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选); ·了解Bootstrap的布局或者CSS。
8、超级黑客
这部分内容对零基础的同学来说还比较遥远,就不展开细说了,贴一个大概的路线。
网络安全工程师企业级学习路线
一些我自己买的、其他平台白嫖不到的视频教程:
特别声明:
此教程为纯技术分享!本书的目的决不是为那些怀有不良动机的人提供及技术支持!也不承担因为技术被滥用所产生的连带责任!本书的目的在于最大限度地唤醒大家对网络安全的重视,并采取相应的安全措施,从而减少由网络安全而带来的经济损失。!!!