公司新闻
Company News
新手如何学习网络安全?
网络安全首先得学网络 ,就业方向的话学网络的最终目的是为了看清网络拓扑图,对客户机房安全规划形成纵深防御体系,如果纯对技术感兴趣就主要研究相关网络协议,主要是链路层、网络层、传输层跟部分应用层协议。
网络拓扑图
网络学得差不多了(至少http/https抓包后能读懂它在说什么)就可以入手web安全。
为啥先要你学web安全呢,因为现在的网络环境不比当年了,当年的计算机端口都暴露在外面,很多应用都在公网上面裸奔,黑客可以直接进行扫描攻击。而现在对整个内网系统有威胁的外部因素一般来说你就只能接触到web了,web必须对外开放嘛,做出来不就是给别人看的嘛。黑客也一般通过先入侵web从而去对内网其他系统进行后渗透。
学习web安全呢,你除了弄懂http跟https协议以外还得知道这个web应用是咋搭建的吧,你得弄清楚它的构造才能庖丁解牛,掌握它的每一处薄弱点,所以你得学一部分网站开发相关知识体系,也不要求你学多深,孤岂欲卿治经为博士邪?你学点python,至少看懂部分代码,掌握其核心语法。然后学点web前端,学点web后端(因为web是由前端你能看到的花哨页面+后端数据储存组成)。学了这些之后你才具备合格渗透测试工程师入门的资格。
上面说了一大堆,接下来才是正事进入web安全领域,掌握OWASP TOP 10等常见Web漏洞原理与利用方式,例如SQL注入/文件上传/Webshell木马编写/命令执行/XSS跨站脚本攻击/CSRF跨站伪造请求等。上面每个攻击手段都够你玩很久了,你觉得你会了,其实还有更猥琐的方法去实践。
上面的web渗透你搞懂了之后就可以进行后渗透,也就是持续控制进行内网横向渗透,现在不懂没关系,搞完web渗透你就知道我在说啥了,因为web渗透可能不是你的最终目的,这时候你就得掌握相关系统层面漏洞,比如ms17-010永恒之蓝等各种微软ms漏洞。这时候你需要进一步强化自己的话,kali Linux是一个很好的学习平台,比如它的metasploit平台可以学习很多直接攻击手段,上面集成了很多攻击工具,这些工具就够你玩一辈子了(当然互联网日益更新,kali也在持续优化)。当然kali Linux也是Linux,所以掌握Linux操作系统命令是不可缺少的环节。
Linux命令除了对这个有用外,对你以后工作中遇到的客户服务器操作也有用,以后工作你会发现很多用Linux操作系统的服务器,可以说是中大型企业主流操作系统了吧,不管是红帽、Ubuntu还是centos都差不多。当然操作系统除了掌握Linux命令外,还得掌握dos的基本命令不过分吧。
你觉得上面的全会了你就是网络安全专家了嘛,no~no~no~ 我从多维度跟你分析一下你学了上面的技能之后处于网络安全中的啥位置。
从网络安全从业岗位来讲,你仅仅只是算个渗透测试工程师,姑且算做安全服务的吧,但是安全服务还有很多业务,比如风险评估、等保测评、护网、红蓝对抗、攻防演练等等等等说不完,然而除了安全服务部门,还有研发部,你不会以为所有的安全防护全靠人工吧,与网络通信领域一样,互联网安全产业中安全设备等硬件产品占了一大半市场经济,在这里我告诉你一个道理,在互联网市场,跟硬件相关的东西都贵,其他服务类就是小巫见大巫了。
所以研发部就跟互联网开发一样,主要进行网络安全产品软硬件开发,实际上就是安全领域内的程序员。除了搞开发的,这些个产品弄出来你得找销售去卖吧,销售得去挖掘客户需求吧,销售岗我就不说了,每个公司基本都有,咱们来谈谈这个挖掘需求,在安全行业有个岗位很特殊,很重要,不是说你技术多厉害,而是有种大局观,要对客户整个网络安全架构有个清楚的认知,哪些不足要改,怎么改,该上啥设备等等你都得仔细考虑然后写个方案出来,这种人在安全领域叫售前工程师,一般都是对网络知识要求高同时对各类安全知识、安全标准、安全规则、相关法律法规有足够了解,还要会组织语言跟客户沟通,写方案,独当一面,将级人物。搞安全不是说一定要技术特别厉害,真正厉害的没多少你要相信,能帮公司赚钱的才是人才。
那么这些方案写完了总得要人去实施吧,就催生出一个售后工程师的岗位,按照方案上设备,啥啥防火墙、堡垒机、APT、日志审计你该上机房哪个位置,是透明模式还是桥模式还是端口镜像等等,那么这个岗位就需要对网络知识有很深的了解,CCNA得学,华为的那个也是一样的,要学的话我建议你先学思科的,然后自学华为的,都差不多,只不过CCNA搞得比较早,体系比较成熟,那我为啥要你还要自学华为的呢,因为网络安全越来越重视,目前国内都在向国产化软硬件靠拢,这是大势所趋,政策驱使,最终绝大部分会被完全取代。
除了售后之外,如果在客户现场装好了产品,结果客户不会用咋办,或者说客户需要人来每天运维这中安全产品怎么办?这样又有一种工程师叫安全运维工程师,又叫驻场工程师,一般是乙方以安全服务形式租给甲方人员。这里的安全运维工程师跟那种是个互联网公司都招聘的什么安全运维工程师不一样啊,这里需要你掌握相当一部分渗透知识跟安全设备相关知识,做好每天的事情,出具相关报告,有安全问题的时候及时配合解决,参与应急响应等等。还有代码审计岗位,安全研究岗位,逆向相关的很多很多。好了,这个维度我姑且就说整体这几个岗位。
再从应用场景这个维度来分析,你所学习的安全也仅仅只是普通的web安全跟系统安全,实际上我们的生活中还有很多场景跟你学的知识不挂钩,比如工业控制系统,啥叫工业控制系统呢,就是跟生活生产相关的,水、电、化学产品、生活用品,原来都是工厂生产,人工流水线,现在互联网发达了,他们也用上了自己的网络体系,使产品的出产更加方便快捷,但是在方便快捷的同时就会催生很多安全问题,他们工控的软硬件系统跟我们的什么微软操作系统完全不一样,DCS、SCADA、PLC等一系列工控相关系统你都得重新学习,这还仅仅只是工控相关,顺便说一句,工控是个大市场,由于部分不方便透露的原因现在逐步开放允许第三方安全厂家去跟他们看病。还有无线网络安全,无线AC、AP、自己家里的wifi啥的都在这个范畴。还有现在智能家居越来越成熟了,物联网、车联网越来越发达,这些东西都是需要联网控制的啊,只要你联网就不怕你出问题,就会催生一系列安全问题需要解决。还有什么云安全、移动安全等等等等我都不介绍了,说不完。
反正学无止境,当然培训班可以给你一个很好的指导,不过自学也是必不可少的。

其他新闻

全国免费咨询电话:0574-1878878
公司名称天腾网络有限公司
 公司地址浙江宁波
版权所有:Copyright © 2002-2017 天腾网络有限公司 版权所有

友情链接

Copyright © 2002-2017 天腾网络有限公司 版权所有
全国免费咨询电话:0574-1878878  公司地址浙江宁波