在这个数据比钱更值钱的时代,网络信息安全已经不是什么IT部门的专属话题了。小到你手机里的一张自拍,大到一个企业的核心数据库,背后都藏着攻防博弈。我干了多年安全这块,见过太多“感觉没事”然后一夜崩盘的案例,也见过不少新人一头扎进漏洞工具里,以为会扫个端口就叫“懂安全”。实际上,网络信息安全是一门体系化的学问,从加密算法到访问控制,从Web漏洞到云上架构,从监控告警到应急响应,再到职业规划,环环相扣。这篇东西我按100个知识点重新梳理了一遍,不绕弯子,把理论和实战揉碎了讲清楚,希望能成为你收藏夹里真正有用的那一篇。不管你是刚入行的学生、运维开发,还是想转安全岗的老IT,这套体系都能帮你少走很多弯路。
1. 先把100个知识点的地图铺开:网络信息安全到底是什么
网络信息安全这门学科,很多人第一反应是“杀毒”“防火墙”“防黑客”。这么理解没有错,但太窄了。真实的安全工作,本质是一套围绕信息的风险管理体系——信息在产生、传输、存储、使用、共享、销毁的每一个环节,都可能被偷看、被篡改、被破坏,我们要做的就是把这种风险控制在可接受的范围内。
1.1 安全的核心不是“防住”,而是“管理风险”
安全圈最基础也最经典的一个模型,是CIA三元组。C是机密性,I是完整性,A是可用性。机密性就是信息只给该看的人看,完整性就是信息在传输和存储过程中没被偷偷改过,可用性就是业务要跑的时候系统能正常服务。你可以把这三者想象成银行金库的锁、账本和柜台:锁防止外人进来,账本确保记录不能涂改,柜台保证客户随时能办业务。三者缺一不可,但现实中常常要互相妥协。
比如为了提升可用性,你可能会把系统做成多节点集群,但节点越多,暴露的攻击面也越大;为了提升机密性,你又想加密一切数据,但加密会影响查询性能。所以做安全从来不是追求绝对安全,而是根据业务价值去权衡。风险 = 威胁 × 漏洞 × 资产价值,这个公式看起来简单,实际上所有安全工作的优先级都是从这里推出来的。一个不运行的测试系统,哪怕漏洞成堆,风险也可能没有核心交易系统一个普通漏洞高。
1.2 我的学习路线和这套知识体系的搭建逻辑
我自己刚入行的时候特别焦虑,觉得要学的东西太多:渗透、逆向、密码学、云原生、合规……什么都想抓,结果什么都没吃透。后来带我的师傅跟我说了一句话:先建体系,再抠细节。这句话我到现在都觉得很对。安全行业的知识点不是孤立的,你只有知道整个攻防链路里有哪些环节,才能把碎片知识串起来。
所以这套知识体系我分成三大块:理论层、技术层、管理层。理论层是密码学、身份认证、访问控制这些底层逻辑,不懂它你后面看漏洞报告都吃力。技术层是网络、主机、Web、数据、云、容器这些具体场景的攻防姿势,是实战中真正拼刺刀的地方。管理层是安全运营、应急响应、合规制度、风险管理,它决定了一个团队能不能把安全能力持续运转起来。我平时带新人也是按这个顺序:先补理论,再搭环境实操,然后进项目锻炼,最后回头看管理和职业发展。这100个知识点也是这个逻辑的展开。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 理论地基:密码学、身份认证和访问控制,不懂这些后面全飘
很多搞实战的人觉得密码学是数学家的事情,我一开始也这么想。但后来发现,你不懂加密算法和证书体系,连HTTPS为什么安全都解释不清楚,更别说分析恶意流量、配置KMS密钥了。
2.1 加密不是玄学:对称、非对称和哈希该怎么用
加密算法分两大类:对称加密和非对称加密。对称加密的特点是加密解密用同一把钥匙,典型算法有AES、3DES,优点是快,适合加密大量数据;缺点是密钥怎么安全地给到对方,这是个问题。非对称加密用一对钥匙,公钥随便发,私钥自己留,典型算法有RSA、ECC,能解决密钥分发问题,但速度慢,不适合大批量数据加密。
所以现实中的解决方案是“混合加密”。你去看一次HTTPS握手过程,客户端和服务端先用非对称加密协商出一个临时会话密钥,之后的业务数据都用这个会话密钥走对称加密,既解决了密钥传输,又保证了性能。除了加密,还有一类算法叫哈希函数,它做的事情是给任何一段数据算出一个固定长度的“指纹”,典型的有SHA-256。哈希是单向的,理论上无法从指纹反推出原文,所以经常用于校验文件完整性、保存密码摘要。
这里有个坑必须提醒:MD5和SHA-1早就被证明不安全了,碰撞攻击已经可行性很高。2024年了,新系统里还在用MD5做安全校验的,基本属于裸奔。密码存储也别再用简单的哈希,一定要加盐,就是用户密码后面拼上一段随机字符串再哈希。推荐用bcrypt、scrypt、Argon2这类专门的密码哈希算法,它们自带盐和迭代次数,能有效对抗暴力破解和彩虹表攻击。
2.2 身份认证和访问控制:门锁和钥匙怎么设计才安全
如果把数据比作房间里的贵重物品,身份认证就是确认“你是谁”,访问控制就是决定“你能进哪个房间”。最简单的认证是口令,也就是密码,但它很脆弱。所以现在强调多因素认证MFA:密码(你知道什么)+手机验证码或U盾(你拥有什么)+指纹或人脸(你是什么)。哪怕是大型互联网公司被拖库,只要有MFA,攻击者拿到密码也进不去系统,这就是MFA最大的价值。
认证之后的授权模型也很有讲究。传统企业喜欢用RBAC(基于角色的访问控制),简单说就是“经理”这个角色拥有审批权限,“员工”这个角色只有提交权限,管理起来很直观。但角色越来越多之后会变得混乱,这时可以考虑ABAC(基于属性的访问控制),根据用户属性、资源属性、环境条件动态计算权限,比如“仅允许财务部门的人在上班时间访问财务系统”。无论用哪种,最小权限原则永远是铁律:只给一个人完成工作所必需的最小权限,宁可后面再申请提权,也不要一开始就放开所有权限。
再补充几个高频点:会话管理要对抗会话劫持,Cookie必须设置HttpOnly和Secure属性,防止脚本读走;SSO单点登录可以简化体验,但前提是认证中心这个“总钥匙”要被重点保护;JWT令牌虽然方便,但要注意签名算法别被降级成none,密钥别硬编码在前端代码里。这些都是实际工作中经常翻车的细节。
3. 网络与系统基础设施安全:攻击者第一脚踩进来的地方
理论说完了,进入实战区。一个攻击者要打你的业务系统,首先接触的往往是网络层和系统层。这个层面如果基础没打好,后面应用层做得再花哨,人家还是能一脚踹门进来。
3.1 网络协议层面的薄弱点与防御手段
网络协议在设计之初是信任网络的,所以很多协议天生带病。比如ARP协议只认IP到MAC的映射,却不验证消息来源,攻击者可以在局域网里伪造成网关,把所有流量都劫走,这叫ARP欺骗。DNS协议也存在类似问题,如果DNS响应被伪造,用户访问的网站就可能被指向钓鱼服务器。到了DDoS攻击,攻击者会利用大量肉鸡流量直接打满带宽或者消耗连接数,让正常用户无法访问。
防御上,网络分区是第一原则。核心数据库、应用服务器、办公区最好都在不同网段,用防火墙控制互相访问。别再相信“内网就是安全的”这种话了,等看到横向扩散的勒索病毒时再后悔就晚了。防火墙规则要遵循白名单思路:默认拒绝,只放行明确需要的端口和协议。对外暴露的Web服务前面要加WAF(Web应用防火墙),专门过滤SQL注入、XSS这类攻击。如果你技术底子还可以,建议把IDS/IPS也部署上,IDS负责看,IPS负责拦,遇到问题能告警。远程管理服务器的时候,SSH一定要禁用密码登录,改用公钥认证,并且把root直接登录关掉,这样暴力破解基本失效。
3.2 主机安全加固:别让服务器裸奔
很多团队买完服务器,装好业务就直接上线,连初始密码都没改,这在安全上等于没锁门。主机加固要做的第一件事就是账号口令策略:清理不用的账号,强制密码复杂度,配置登录失败锁定。然后是补丁管理,Windows也好Linux也罢,系统漏洞和中间件漏洞是攻击者最喜欢利用的突破口。补丁不是打上就完事,关键系统要评估影响,在变更窗口操作,但要有一个完备的清单去跟踪哪些机器打了、哪些还没打。
Linux服务器上,要特别注意SUID文件、带写权限的公共目录、不安全的服务进程权限。检查一下/etc/shadow的权限是不是644,是的话所有人都能读哈希,赶紧改掉。Windows服务器要关注共享目录和服务权限,禁掉不必要的SMB共享,本地管理员密码别在每台机器上都设成一样的。EDR(端点检测与响应)一定要装,它比传统杀毒强大得多,能监控进程行为、检测无文件攻击、发现异常横向连接。每次等你说“我服务器被入侵了”的时候,EDR的日志往往比运维记录更能还原真相。
4. 攻防实战视角:合法渗透测试的完整思路与防御对应
想防守得先懂攻击。我这里说的攻击,指的是经过充分授权的渗透测试,不是去搞破坏。没有授权的漏洞扫描都可能触犯法律,这个红线绝对不能碰。我的习惯是模拟一个攻击者的完整链路:信息收集、漏洞探测、漏洞利用、权限提升、横向移动,然后对应每一步加防守策略。
4.1 信息收集与侦察:攻击者的第一步,也是蓝队的预警线
攻击者不会上来就动手,他会先把你摸个底朝天。信息收集分被动和主动两种。被动收集是去搜索引擎、企业公开信息、泄漏密码库(如果已经有公开的)里找邮箱、域名、子域名,这些不需要直连你的目标,很难被察觉。主动收集是直接去探测你的目标主机,扫描开放端口、识别操作系统和中间件版本、寻找后台路径。nmap、fscan、burp这些工具在授权范围内可以帮你快速摸清网络资产。
从防守角度看,你能做的事情集中在“缩减攻击面”和“增加侦察成本”上。对外暴露的端口尽量少,无用的服务一律关闭,云环境里的安全组要做到精细化授权。互联网上能搜到的信息要定期检查,比如GitHub上有没有员工不小心提交的密钥和代码片段,证书透明度日志里有没有暴露内网域名。另外,记录所有外网访问日志,特别是扫描特征明显的流量。很多攻击者在信息收集阶段就会暴露自己的扫描器指纹,你要做的是及时看到并封掉这些IP。
4.2 漏洞利用、权限提升和横向移动:每一环都有办法挡
信息收集完,攻击者会找对应的漏洞开始打。可能是Web层面的SQL注入或者反序列化,也可能是系统层一个未打补丁的远程代码执行漏洞。一旦利用成功,他通常会拿到一个低权限shell,然后再想办法提权到管理员。Linux上的经典提权路径包括内核漏洞、sudo配置错误、可写脚本被root定时调用;Windows上可能利用服务路径权限、内核漏洞、注册表项修改等。
横向移动更麻烦,攻击者拿到一台机器后,会尝试用抓取到的密码哈希、明文凭据去登录其他机器,如果整个域里面账号密码都一样,那基本是瞬间传遍全内网。应对横向移动,核心是“分段+最小权限+监控”。网络按业务域隔离,就算一台机器被攻破,也不能直接访问核心区。使用独立的管理账号,不同系统不同密码,域控要开高级审计策略。部署EDR之后,要关注那些异常的计划任务、服务创建、远程线程注入、大量内网连接等行为。平时多去复盘红队报告,每个“失陷路径”都对应一批检测规则。
5. 典型安全场景实操:Web、数据、云、容器怎么守
光有宏观思路还不够,你得能处理具体场景里的问题。我挑四个最常见的场景展开:Web应用、数据资产、云环境、容器Kubernetes。
5.1 Web应用安全:OWASP Top 10必须烂熟于心
Web是整个互联网的门面,也是被攻击重灾区。OWASP Top 10是Web安全领域最出名的清单,每隔几年更新一次,但我建议你至少把里面每一项的原理和防御方式过一遍。SQL注入的本质是把用户输入拼接到SQL语句里,导致数据库执行了攻击者的命令。防御最简单的是使用参数化查询,ORM如果封装好了也要确认不会拼字符串。XSS是往页面里注入脚本,偷Cookie或者冒充用户操作,防御需要输出编码和CSP。CSRF是诱导用户在已登录状态下发送请求,加一个不可预测的token就可以挡住。
再往后是SSRF,它能让服务器去访问攻击者指定的内网地址,非常危险,最常见的防御是对外部URL做白名单过滤和禁止协议扩展。文件上传漏洞要校验文件类型、内容、后缀,并且把上传目录的执行权限关掉。反序列化漏洞是Java、PHP里的老坑,攻击者通过构造恶意对象让应用执行命令,防御上要尽量使用允许列表的序列化过滤,避免对不可信数据反序列化。安全配置错误往往最简单也最高发:默认密码没改、目录列表开了、调试接口暴露了,这些只要仔细做基线检查就能解决。最后是使用已知漏洞的组件,很多公司被攻破就是因为引用了老版本的Log4j,所以供应链安全管理非常重要。
5.2 数据安全与云原生安全:守好最值钱的资产
数据安全现在越来越被重视,因为泄露的是真金白银。首先要做数据分级分类:把数据分成公开、内部、敏感、机密等级别,然后针对不同级别采用不同管控措施。敏感字段在存储时要加密,在展示时要脱敏,比如手机号显示成183****1234,这样就算数据库被拖走,攻击者也无法直接拿到完整信息。数据库操作要开启审计,谁在什么时候查了什么表、导出了多少数据,都要有记录。DLP(数据防泄漏)系统可以监控终端和网络中的敏感数据外传,可以配合邮件网关一起用。
云和容器的安全模型跟传统物理机差别很大。云上第一原则是“责任共担”:云平台负责底层物理安全,租户负责自己的系统、配置和数据。典型的错误是安全组或者对象存储桶权限配成public,导致数据库被公网访问。IAM(身份与访问管理)策略要仔细设计,尽量给用户和服务用最小权限的role,而不是长期AK。容器方面,镜像要及时扫描漏洞,不要用root启动容器,不要挂载宿主机敏感目录,Kubernetes要配置RBAC限制权限,NetworkPolicy做微隔离。很多企业一上来就上云原生,安全能力没跟上,结果暴露面比传统机房还大,这个坑特别常见。
6. 安全运营与应急响应:出事了怎么办,才是真正的考验
等网络架构、主机加固都做完了,安全就结束了吗?不是的,安全是一个持续运营的过程。有人2019年中了勒索病毒,2024年还在反复中,为什么?因为只做了“堵”,没做“看”和“收”。
6.1 从日志到SOC:安全运营的日常
安全运营的核心是日志和监控。所有的服务器、应用、网络设备都要把日志统一收集起来,才能发现异常。SIEM(安全信息和事件管理)平台把日志汇聚后做关联分析,比如“同一IP在30分钟内登录了20台机器”“Linux服务器上竟然出现了Windows可执行文件”这些规则一旦命中就产生告警。开源方案首选ELK,商业化产品也有不少。有了数据之后,要关注威胁情报,比如恶意IP、恶意域名、文件哈希,把这些IOC放进检测规则里,就能更快识别已知威胁。
但日志不是收集了就完事,你得保证日志时间同步、格式统一、留存至少6个月以上(合规要求甚至更长)。我见过太多企业出了事,登录日志就去查,结果发现服务器时钟偏差了10分钟,导致对不上事件时间线。还有,日志存储本身要防篡改,最好用只读存储或者WORM特性,不然攻击者会连日志一起删掉。专业一点的团队会建SOC(安全运营中心),实行7×24小时监测值班,普通团队至少也要每天安排人看告警。告警不是越多越好,要花精力做降噪,把误报率压下去,否则“狼来了”喊多了,真出事反而忽略。
6.2 应急响应全流程:一份可落地的处置手册
应急响应不是“立刻把服务器重启”这么简单。标准的流程可以不严谨地分成六个阶段:准备、检测、抑制、根除、恢复、总结。准备阶段要提前准备好应急联系人、工具包、日志备份位置;检测阶段要确认是否真的被攻击,比如异常出网连接、新的管理员账号、数据库被导出;抑制阶段是让攻击停止蔓延,比如先断网、封禁C2地址、隔离失陷主机,这一步的核心是快,不要犹豫。根除阶段要找到入侵根源,删除后门和恶意文件,修改所有被泄露的密码;恢复阶段逐步把业务拉起,先验证安全再放流量;总结阶段是写复盘报告,问题出在哪、怎么改进。
拿勒索病毒举例,真的发现桌面文件突然被加密、后缀变了,第一时间不是去双击了解密提示,而是立刻断开那台机器的网络连接,再逐步排查。同时要看有没有横向扩散的迹象,如果做了内网分段,往往能控制在一个小范围内。这里我在实际操作中最大的体会是:平时的备份策略在关键时刻能救命。异地备份、离线备份,备份文件本身的权限和安全性也要保护,否则勒索病毒连你的备份盘一起加密,那就真是欲哭无泪。
7. 网络信息安全职业发展:岗位、技能、认证与路径
最后聊聊很多人关心的问题:我想做网络信息安全,会点编程或者网管基础,怎么入行?这个行业的前景确实不错,但也不是随便喊两句口号就能混的,得看清方向。
7.1 有哪些岗位,各自需要什么能力
网络信息安全的岗位方向挺多的。技术向的有安全工程师/安全运维,主要做设备运维、漏洞扫描、基线核查,要求熟悉主流安全产品,能看懂日志。渗透测试工程师要求更高,需要精通Web漏洞原理、熟悉各种工具、能写报告,当前对代码审计和免杀也要求越来越多。安全研发是开发安全工具和平台,需要Java/Go/Python的工程能力,同时了解安全协议。还有安全架构师,需要设计整个业务的安全方案,这个岗位通常得有个三五年经验。再往上还有安全合规与审计方向,负责等保合规、风险管理、制度建设,需要懂标准、懂流程、懂项目管理。
非技术的方向也有,比如安全意识培训师、安全运营管理、售前安全顾问。这些岗位不一定天天接触命令行,但必须能把技术语言翻译成老板听得懂的风险描述。如果你是做运维或者开发想转安全,我建议从安全运维或者安全工程师切入,因为你有系统和应用的基础,转换成本相对低。
7.2 想入行/转行,我建议你这样安排
第一步是打基础,把网络基础(TCP/IP、HTTP、DNS)、Linux系统、一门编程语言(强烈推荐Python)学好。没有这个底子,后面刷漏洞和技术文档会很吃力。第二步是搞懂Web安全,可以用DVWA、WebGoat、Pikachu这些开源靶场练习,把SQL注入、XSS、CSRF、命令注入等一个个复现,搞清楚形成原因和修复方法。这里强调一下,一定是在自己本地环境或者授权的靶场里练,不要手痒去碰真实系统。
第三步是参与实战项目,哪怕是给公司做一次内部安全巡检、给开源项目提交一个漏洞修复,都比自己闷头看书强。安全行业特别看重实操痕迹,简历上写“熟悉SQL注入”远不如“在XX项目中挖掘并修复了SQL注入漏洞”有说服力。第四步可以考虑考认证。行业里认可度较高的有CISP(国内)、CISSP(国际)、OSCP(渗透方向,偏实操)、CISA(审计方向)。认证不能代表一切,但它是简历筛选时的敲门砖,尤其在企业招投标和合规项目里,证书数量是硬指标。最后多逛安全社区、参加CTF比赛,保持对最新漏洞和攻击技术的敏感度。安全这个行业变化太快,今天不学,明天就可能被淘汰。
8. 100个知识点速查清单(收藏级)
前面讲了许多,为了方便你收藏后随时查看,我把100个知识点按十个类别整理成一张速查表。每一行是一个独立的知识点,你可以把它当成自检表,看看哪些已经掌握,哪些还需要补。
| 序号 | 类别 | 知识点 |
|---|---|---|
| 1 | 基础概念 | 机密性(Confidentiality) |
| 2 | 基础概念 | 完整性(Integrity) |
| 3 | 基础概念 | 可用性(Availability) |
| 4 | 基础概念 | 风险(Risk)与风险公式 |
| 5 | 基础概念 | 漏洞(Vulnerability)、威胁(Threat)、攻击面 |
| 6 | 安全原则 | 最小权限原则 |
| 7 | 安全原则 | 纵深防御 |
| 8 | 安全原则 | 白名单优先 |
| 9 | 安全原则 | 安全默认值 |
| 10 | 安全原则 | 失败安全(Fail-safe) |
| 11 | 密码学 | 对称加密算法(AES) |
| 12 | 密码学 | 非对称加密算法(RSA/ECC) |
| 13 | 密码学 | 哈希函数(SHA-256) |
| 14 | 密码学 | 数字签名 |
| 15 | 密码学 | 数字证书与CA |
| 16 | 密码学 | PKI公钥基础设施 |
| 17 | 密码学 | Diffie-Hellman密钥交换 |
| 18 | 密码学 | 消息认证码(MAC) |
| 19 | 密码学 | 安全随机数 |
| 20 | 密码学 | 加盐哈希与密码存储 |
| 21 | 网络安全 | TCP/IP基础与常见攻击 |
| 22 | 网络安全 | DNS安全与DNSSEC |
| 23 | 网络安全 | ARP欺骗与防御 |
| 24 | 网络安全 | DHCP安全 |
| 25 | 网络安全 | HTTP与HTTPS的区别 |
| 26 | 网络安全 | TLS握手流程 |
| 27 | 网络安全 | HSTS与CSP头 |
| 28 | 网络安全 | SSH安全配置 |
| 29 | 网络安全 | 邮件安全(SPF/DKIM/DMARC) |
| 30 | 网络安全 | 网络分段与微隔离 |
| 31 | 身份与访问 | 身份认证基本概念 |
| 32 | 身份与访问 | 多因素认证MFA |
| 33 | 身份与访问 | OAuth 2.0授权框架 |
| 34 | 身份与访问 | JWT令牌安全 |
| 35 | 身份与访问 | 单点登录SSO |
| 36 | 身份与访问 | 基于角色的访问控制RBAC |
| 37 | 身份与访问 | 基于属性的访问控制ABAC |
| 38 | 身份与访问 | 最小权限与账号管理 |
| 39 | 身份与访问 | 会话管理与Cookie安全 |
| 40 | 身份与访问 | 密码策略与过期规则 |
| 41 | Web安全 | SQL注入 |
| 42 | Web安全 | XSS跨站脚本 |
| 43 | Web安全 | CSRF跨站请求伪造 |
| 44 | Web安全 | SSRF服务端请求伪造 |
| 45 | Web安全 | 文件上传漏洞 |
| 46 | Web安全 | 命令注入 |
| 47 | Web安全 | XXE外部实体注入 |
| 48 | Web安全 | 不安全的反序列化 |
| 49 | Web安全 | 安全配置错误 |
| 50 | Web安全 | 使用已知漏洞的组件 |
| 51 | 主机系统 | Linux安全基线加固 |
| 52 | 主机系统 | Windows安全基线加固 |
| 53 | 主机系统 | 杀毒软件与EDR |
| 54 | 主机系统 | 补丁管理 |
| 55 | 主机系统 | 文件完整性监控 |
| 56 | 主机系统 | 系统日志与审计 |
| 57 | 主机系统 | 启动项与服务排查 |
| 58 | 主机系统 | 权限提升攻击原理 |
| 59 | 主机系统 | 恶意代码分析与查杀 |
| 60 | 主机系统 | 安全事件取证基础 |
| 61 | 数据安全 | 数据分级分类 |
| 62 | 数据安全 | 数据加密存储 |
| 63 | 数据安全 | 数据传输加密 |
| 64 | 数据安全 | DLP数据防泄漏 |
| 65 | 数据安全 | 数据脱敏 |
| 66 | 数据安全 | 数据库审计 |
| 67 | 数据安全 | 备份与恢复策略 |
| 68 | 数据安全 | 容灾与业务连续性 |
| 69 | 数据安全 | 数据销毁与介质清洗 |
| 70 | 数据安全 | 隐私保护与合规设计 |
| 71 | 云与容器 | 责任共担模型 |
| 72 | 云与容器 | IAM策略与角色管理 |
| 73 | 云与容器 | 安全组与网络ACL |
| 74 | 云与容器 | 对象存储访问控制 |
| 75 | 云与容器 | Kubernetes RBAC |
| 76 | 云与容器 | 容器镜像安全扫描 |
| 77 | 云与容器 | Network Policy微隔离 |
| 78 | 云与容器 | 密钥管理服务KMS |
| 79 | 云与容器 | 云审计与监控 |
| 80 | 云与容器 | Serverless安全 |
| 81 | 安全运营 | 日志采集与格式化 |
| 82 | 安全运营 | SIEM平台 |
| 83 | 安全运营 | IDS/IPS入侵检测与防御 |
| 84 | 安全运营 | WAF Web应用防火墙 |
| 85 | 安全运营 | 态势感知 |
| 86 | 安全运营 | 威胁情报与IOC |
| 87 | 安全运营 | 漏洞管理与扫描周期 |
| 88 | 安全运营 | 基线核查 |
| 89 | 安全运营 | SOC运行模式 |
| 90 | 安全运营 | SOAR安全编排自动化响应 |
| 91 | 应急职业 | 应急响应流程 |
| 92 | 应急职业 | 网络与内存取证 |
| 93 | 应急职业 | RTO/RPO与恢复指标 |
| 94 | 应急职业 | 事件分级与上报机制 |
| 95 | 应急职业 | 红蓝对抗与模拟演练 |
| 96 | 应急职业 | 合规与等保基本概念 |
| 97 | 应急职业 | 安全岗位能力模型 |
| 98 | 应急职业 | 安全认证体系 |
| 99 | 应急职业 | 安全学习资源与路线 |
| 100 | 应急职业 | 安全意识与职业道德 |
这张表你可以当成一个学习打卡表,每一个名词都可以展开成一个专题。从我的经验来看,真正的成长不是一天看完100个知识点,而是每遇到一个就上手操作一次、复盘一次。安全这条路没有捷径,但有了清晰的地图,每一步都会走得很扎实。
