网络安全03

一、推荐书籍

二、网络安全工具

三、搜集到的网络安全学习的建议

1、先网络后安全
很多初学者还没搞定网络看懂网络拓扑,就急着研究防火墙或VPN,其实这样就不清楚整个网络架构是如何安全演进的。正确的流程是:先通过网络协议和拓扑设计的学习,能独立搭建一个企业网/校园网,再引入局域网安全、防火墙、入侵检测、VPN等安全技术,使整个网络慢慢变得安全起来,这样才能看到整个网络安全的全貌。
2、勤做实验勤抓包
目前各大网络和安全厂商都有对应的模拟器,不再需要硬件支持就可以在电脑上完整模拟整个工程项目,大大减低了初学者的学习门槛。通过模拟器的支持,多做实验,熟悉各大厂商的命令集,以此来验证学过的网络和安全原理;而更重要的是,要习惯采用Wireshark等抓
包工具,对底层协议进行观察和分析。举例,要研究IPsec VPN的安全,除了掌握复杂的命令调试,更应该做的就是把VPN隧道建立过程通过抓包进行数据包分析,这样就能看到更底层的实现,记忆也能更加深刻。
3、单点突破横向拓展
在我刚接触网络和安全产品的时候也是非常懵逼的,这么多产品怎么学的完?每个安全厂家都有自己的产品线,而不同产品的部署有些基于CLI(命令)有些则基于GUI(图形)。后面发现只要深入掌握某个厂商的命令和图形界面,不是死记命令而是记住命令背后的调试辑,这样去研究同类安全产品的时候,就会发现“一通百通”,以后真正遇到新的安全产品,只要查阅相关官方手册则可以较快上手。
4、从工程实施到方案设计
从安全工程师到安全架构师,从单纯的工程部署升级到更全局的安全架构,这是每个安全工程师的坎,是升级的必经之路。以安全工程师定位的话,只要熟悉安全设备和部署,做好安全响应,搞定安全设备故障就够了;而安全设计/安全架构师则需要熟悉一些安全标准,例
如国内的信息安全等级保护制度,这里不仅涉及到跨厂商的安全产品选型,也涉及安全拓扑的设计。
5、先网站再安全
Web安全渗透涉及的知识量和工具集如此庞大,要深入Web安全,建议花时间搞定Web网站,例如用自己最熟悉的编程语言,最小单位最快速度做一个Web网站出来,这样能将前后端语言、服务器、数据库等知识串联起来,对Web有源代码级别的理解。在此基础上研究Web安全,就知道哪里是前端安全、哪里是后端安全,哪里是攻击点、哪里是防御点。另外,Web安全问题和攻击手法众多,先掌握OWASP Top10,再继续拓展其他。
6、勤实践多折腾
渗透测试/Web安全的实践思路,没有太多标准路线,甚至很多是“野路子”玩法(俗称“日站”)。而野路子玩法也常常伴随着法律风险,目前还可以通过刷渗透靶机、刷CTF题库、刷漏洞平台(众测平台)来实战。而正式工作的话,则更多是通过积累安全项目来不断提高技能。

四.Web安全/渗透测试技能要求

1、安全理论:HTTP协议、OWASP TOP 10 、PETS、ISO 27001…
2、后端安全:SQL注入、文件上传、Webshell、文件包含、命令执行… 3、前端安全:XSS跨站脚本攻击、CSRF跨站请求伪造… 4、渗透测试:Kali Linux、Metasploit、Nmap、Nessus、Meterpreter……
5、安全产品:Web漏洞扫描(Burp/WVS/Appscan)、WAF(Web应用防火
墙)、IDS/IPS(Web入侵防御)、主机防护…
----更多(加分项)—
6、一门及以上编程语言(Python、Javascript、PHP、C);
7、Windows/Linux等服务器操作及安全加固;
8、MySQL/Oracle等数据库操作及安全加固;
9、Web框架及Web网站独立开发。
……

五、国内外安全企业网站

国外:
l Fireeye:https://www.fireeye.com/
l Checkpoint:https://www.checkpoint.com/
l fortinet(飞塔):http://www.fortinet.com.cn/
l Palo Alto:https://www.paloaltonetworks.cn/
l 思科(安全):http://www.cisco.com/c/zh_cn/products/security/index.html
l Juniper(瞻博网络):http://www.juniper.net/cn/zh/
l 赛门铁克:https://www.symantec.com/zh/cn

国内:
l 启明星辰:http://www.venustech.com.cn/
l 绿盟科技:http://www.nsfocus.com/
l 天融信:http://www.topsec.com.cn/
l 深信服:http://www.sangfor.com.cn/
l 360企业安全:http://b.360.cn/
l 安恒信息:http://www.dbappsecurity.com.cn/
l 知道创宇:https://www.yunaq.com/
l 蓝盾科技:http://www.bluedon.com/
l 山石网科:http://www.hillstonenet.com.cn/
l 科来:http://www.colasoft.com.cn/
l 华为安全:http://e.huawei.com/cn/products/enterprise-networking/security

国内网络安全新闻/媒体:
l 安全导航:https://navisec.it/
l FreeBuf:http://www.freebuf.com/
l E安全:https://www.easyaq.com/
l Secwiki:https://www.sec-wiki.com/
l 嘶吼:http://www.4hou.com/
l 360安全播报:http://bobao.360.cn/index/index
l 91安全攻防指南:http://www.91ri.org/

知名安全工具官网:
sectool:http://sectools.org/
Kali:https://www.kali.org/
nmap:https://nmap.org/
wireshark:https://www.wireshark.org/
metaspolit:https://www.metasploit.com/
nessus:http://www.tenable.com/
openvas:http://www.openvas.org/
sqlmap:http://sqlmap.org/
Parrot OS:http://www.parrotsec.org/
w3af:http://w3af.org/
burpsuite:https://portswigger.net/burp/
awvs:https://www.acunetix.com/
shodan:https://www.shodan.io/
cobaltstrike:https://www.cobaltstrike.com/
hydra:https://www.thc.org/thc-hydra/
John the Ripper:http://www.openwall.com/john
modsecurity:http://www.modsecurity.org/
zoomeye:https://www.zoomeye.org

国内漏洞/众测/安全响应平台
l SRC导航:http://0xsafe.org/
l 360补天:http://butian.360.cn/
l Seebug:https://www.seebug.org/
l 漏洞盒子:https://www.vulbox.com/
l 云盾先知:https://xianzhi.aliyun.com/
l 腾讯众测:https://security.tencent.com/

网络安全相关面经(针对应届生/新手)
l 绿盟科技安全服务工程师面经(小乔):
http://www.pinginglab.net/article/42
l 360安全服务工程师面经(汤同学):
http://www.pinginglab.net/article/36
l 360安全服务工程师面经(刘同学):
http://www.pinginglab.net/article/24
l 中国移动信息安全工程师面经(小鸣):
http://www.pinginglab.net/article/23

网络安全公开课汇总

• TCP/IP协议栈:http://www.pinginglab.net/course/164
• IP地址与子网划分:http://www.pinginglab.net/course/167
• GNS3模拟器:http://www.pinginglab.net/course/4
• Wireshark协议分析:http://www.pinginglab.net/course/3
• 大中型企业网实战:http://www.pinginglab.net/course/9
• SDN软件定义网络:http://www.pinginglab.net/course/7
• Panabit流控管理:http://www.pinginglab.net/course/6
• WiFi攻防那些事:http://www.pinginglab.net/course/10
• Kali Linux渗透测试:http://www.pinginglab.net/course/11/tasks
• Web安全入门导论:http://www.pinginglab.net/course/70
• Web实验室搭建:http://www.pinginglab.net/course/86

六、总结

1.最佳学习姿势就是根据知名安全企业的招聘信息反推出学习路径,然后根据书籍、实验/工具、视频等方式进行针对性学习。
2.网络安全和Web安全/渗透测试的学习路径有所差异,例如网络安全是“先网络后安全”,而Web安全是“先网站后安全”。当然,个人职业发展若是成为一个“全栈安全工程师”,不要被行业分类给限制了,有兴趣就着手研究。
3.除了学习技术,平常也可以多上安全企业官网、安全媒体网站了解最新产品和安全资讯,提高安全视野,培养“安全感”。

PS

为什么校园网上网需要客户端/网页认证?

学号/电话号码上网:有记录,犯罪有实锤------局域网接入认证

网络安全03_推荐书籍_网络安全工具_搜集到的网络安全学习的建议_Web安全/渗透测试技能要求_国内外安全企业网站相关推荐

  1. 渗透测试工程师前景_网络安全工程师教你:Kali Linux之Metasploit渗透测试基础(一)...

    课前声明: 1.本分享仅做学习交流,请自觉遵守法律法规! 2.搜索:Kali与编程,学习更多网络攻防干货! 3.下篇文章将在明天早上九点发布,敬请关注! 一.背景介绍 Metasploit就是一个漏洞 ...

  2. 自学python推荐书籍 知乎-你一定不能错过的翻译学习资源!

    原标题:你一定不能错过的翻译学习资源! 1 翻译学习 同声传译的日常工作内容有哪些? http://www.zhihu.com/question/20109720 民国时期的学者是如何做到精通各国语言 ...

  3. 渗透测试靶机搭建_对vulnhub中Android4靶机渗透测试全过程!

    Android4靶机简介 名称:Android4 操作系统:Android v4.4 标志:/data/root/(在此目录中) 等级:初学者. 下载链接:Android4:https://downl ...

  4. 极光无限渗透测试面经_认识工业以太网及线缆测试

    工业以太网由于其固有的可靠性.高性能和互操作性,已经渗透到工厂车间,成为自动化和控制系统的首选通信协议.近年,工业以太网的市场份额已经超过了传统的现场总线协议,总线协议通常需要多个独立和专有的布线设施 ...

  5. Python渗透测试工具合集及书籍推荐(转)

    Python渗透测试工具合集 如果你热爱漏洞研究.逆向工程或者渗透测试,我强烈推荐你使用 Python 作为编程语言.它包含大量实用的库和工具,本文会列举其中部分精华. 本文转自: http://ww ...

  6. 渗透测试【网络安全】入门指南【20190607】

    原文地址:https://www.52stu.org/?p=149 来源:5号暗区 5号黯区 五号黯区 5号暗区 渗透测试入门手册 本手册将持续更新!这是20190707版 如果觉得本文有用,请高抬贵 ...

  7. 渗透测试初学者_渗透测试许可证:面向初学者的道德黑客课程

    渗透测试初学者 A penetration test is an authorized cyberattack on a computer system, performed to evaluate ...

  8. linux shell rman删除归档_我们一起学一学渗透测试——黑客应该掌握的Linux基础

    点击上方「蓝字」关注我们 各位新老朋友们: 大家好,我是菜鸟小白.欢迎大家关注"菜鸟小白的学习分享"公众号,菜鸟小白作为一名软件测试工程师,会定期给大家分享一些测试基础知识.测试环 ...

  9. 渗透测试 ( 2 ) --- 渗透测试系统、靶机、GoogleHacking、kali工具

    操作系统:https://zhuanlan.zhihu.com/p/162865015 1.基于 Windows.Linux.Android 的渗透测试系统 1.1 基于 Linux 的系统 Kali ...

最新文章

  1. 【笔记】Automatic recognition of soybean leaf diseases using UAV images and deep convolutional neural ne
  2. MFC和QT等UI框架的特点
  3. sap wm内向交货步骤_内向型人在数据科学中成功的五个有效步骤
  4. fiddler chrome_fiddler抓包教程
  5. Unity AssetBundle 爬坑手记
  6. JQuery插件Fullpage说明文档
  7. 计算机程序设计流程图循环,流程图循环画法_流程图用什么办公软件
  8. 成都拉升12名,长沙提升3位,最新全球城市排名出炉
  9. 【PyTorch】保存和载入模型的两种方法
  10. Unity 基础 之 在 UGUI 上简单实现VideoPlayer视频播放的功能,简单暂停播放/显示视频名称/显示时长/拖拽播放等
  11. 菜单转换Java_java递归菜单树转换成pojo对象
  12. OaisimWithS1搭建笔记(2019.5)
  13. DAX 第八篇:【翻译】数据沿袭(Data Lineage )
  14. 泛微Ecology9单点登录说明
  15. AD(Altium Designer)PCB布线中的“格式刷”,助力快速布局布线
  16. 牛顿下山法求解非线性方程(组)(C实现)
  17. 在VB环境中操作三维模型的实现方法
  18. Linux双网卡:一个配置外网,一个配置内网
  19. 记一次java面试(小黑鱼)
  20. netstat查看Linux端口状态

热门文章

  1. python疫情监控(爬虫+可视化)
  2. java实现京东云第三方登录
  3. 创建微信订阅号全攻略
  4. ES集群安装错误记录
  5. 华为G9怎么找到云相册_华为p9云服务怎样设置自动同步
  6. three.js 拉伸成型 ExtrudeGeometry
  7. hazelcast 搭建_hazelcast教程 入门
  8. vdi转vmdk VirtualBox与VMware硬盘格式转换及使用方法
  9. java 句柄无效_java.io.IOException:句柄无效
  10. c语言启动程序句柄无效,U盘上打开EXE文件提示句柄无效