网络安全工程师究竟是什么?怎么入门?

news2024/10/5 19:09:15

首先啊骚年们我们必须先了解网络安全这个行业究竟是干啥的。

是打ctf的?一个个都像韩商言吴白那么帅刷刷敲几个代码就能轻易夺旗?

图片

还是像十大黑客之一的米特尼克一样闯入了“北美空中防务指挥系统”的计算机主机内,还在被通缉逃跑期间控制了当地的电脑系统,得以知道关于追踪他的一切资料?

图片

敲重点!!

其实网络信息安全工程师是指, 遵照信息安全管理体系和标准工作,防范黑客入侵并进行分析和防范,通过运用各种安全产品和技术,设置防火墙、防病毒、IDS、PKI、攻防技术等。进行安全制度建设与安全技术规划、日常维护管理、信息安全检查与审计系统帐号管理与系统日志检查等。

这个专业的毕业生主要在计算机软硬件、网络、应用等相关领域从事安全系统设计、安全产品开发、产品集成、信息系统安全检测与审计等方面工作。服务单位可以是国家机关、企业事业单位、科研教学单位等,当然科研教学单位对于学历的要求就比较高了。

也就是说,别幻想网络安全工程师是驰骋网络沙场,几行代码黑红绿灯黑大厦电梯黑某公司内网做卧底的帅气黑客了

图片

图片

图片

我们先了解一下网安工程师的职业规划。

这个行业作为新兴行业,前景确实很不错,传统的安全岗位包括:

安全产品工程师(或者售后工程师)

安全咨询师(售前工程师)

渗透测试工程师

安全开发工程师

安全运维工程师

应急响应工程师

等级保护测评师

安全服务工程师

因此你需要学习的内容也很多,基础知识必须了解,类似于网络基础+操作系统+中间件+数据库这些网上也有很多免费视频教程,可以看一看

网络安全首先得学网络基础

如果是为了后期就业考虑那么学网络的最终是为了看清网络拓扑图,对客户机房安全规划形成纵深防御体系;

如果纯对技术感兴趣就主要研究相关网络协议,主要是链路层、网络层、传输层跟部分应用层协议。

图片

网络拓扑图

网络学的差不多了(至少http/https抓包后能读懂它在说什么)就可以入手web安全

为啥先要你学web安全呢,因为现在的网络环境不比当年了,当年的计算机端口都暴露在外面,很多应用都在公网上面裸奔,黑客可以直接进行扫描攻击。而现在对整个内网系统有威胁的外部因素一般来说你就只能接触到web了,web必须对外开放嘛,做出来不就是给别人看的嘛。黑客也一般通过先入侵web从而去对内网其他系统进行后渗透。

学习web安全,你除了弄懂http跟https协议以外还得知道这个web应用是咋搭建的吧,你得弄清楚它的构造才能庖丁解牛,掌握它的每一处薄弱点,所以你得学一部分网站开发相关知识体系,也不要求你学多深,孤岂欲卿治经为博士邪?

学点python,至少看懂部分代码,掌握其核心语法。然后学点web前端,学点web后端(因为web是由前端你能看到的花哨页面+后端数据储存组成)。学了这些之后你才具备合格渗透测试工程师入门的资格。

上面这些都只是为你的渗透打基础,接下来才是正事进入web安全领域,掌握OWASP TOP 10等常见Web漏洞原理与利用方式,例如SQL注入/文件上传/Webshell木马编写/命令执行/XSS跨站脚本攻击/CSRF跨站伪造请求等。上面每个攻击手段都够你玩很久了,你觉得你会了,其实还有更猥琐的方法去实践。

图片

上面的web渗透你搞懂了之后就可以进行后渗透,也就是持续控制进行内网横向渗透,现在不懂没关系,搞完web渗透你就知道我在说啥了,因为web渗透可能不是你的最终目的,这时候你就得掌握相关系统层面漏洞,比如ms17-010永恒之蓝等各种微软ms漏洞。

想要进一步强化自己的话,kali Linux是一个很好的学习平台,比如它的metasploit平台可以学习很多直接攻击手段,上面集成了很多攻击工具,这些工具就够你玩一辈子了(当然互联网日益更新,kali也在持续优化)。

图片

当然kali Linux也是Linux,所以掌握Linux操作系统命令是不可缺少的环节。Linux命令除了对这个有用外,对你以后工作中遇到的客户服务器操作也有用,以后工作你会发现很多用Linux操作系统的服务器,可以说是中大型企业主流操作系统了吧,不管是红帽、Ubuntu还是centos都差不多。当然操作系统除了掌握Linux命令外,还得掌握dos的基本命令不过分吧。

你觉得上面的全会了你就是网络安全专家了嘛,nonono~ 我从多维度跟你分析一下你学了上面的技能之后处于网络安全中的啥位置。

从网络安全从业岗位来讲,你仅仅只是算个渗透测试工程师,姑且算做安全服务的吧,但是安全服务还有很多业务,比如上面我列举到的风险评估、等保测评、护网、红蓝对抗、攻防演练等等,然而除了安全服务部门,还有研发部,你不会以为所有的安全防护全靠人工吧,与网络通信领域一样,互联网安全产业中安全设备等硬件产品占了一大半市场经济,在这里我告诉你一个道理,在互联网市场,跟硬件相关的东西都贵,其他服务类就是小巫见大巫了。

所以研发部就跟互联网开发一样,主要进行网络安全产品软硬件开发,实际上就是安全领域内的程序员。除了搞开发的,这些个产品弄出来你得找销售去卖吧,销售得去挖掘客户需求吧,销售岗我就不说了,每个公司基本都有,咱们来谈谈这个挖掘需求。

在安全行业有个岗位很特殊,很重要,不是说你技术多厉害,而是有种大局观,要对客户整个网络安全架构有个清楚的认知,哪些不足要改,怎么改,该上啥设备等等你都得仔细考虑然后写个方案出来,这种人在安全领域叫售前工程师,一般都是对网络知识要求高同时对各类安全知识、安全标准、安全规则、相关法律法规有足够了解,还要会组织语言跟客户沟通,写方案,独当一面,将级人物。搞安全不是说一定要技术特别厉害,真正厉害的没多少你要相信,能帮公司赚钱的才是人才。

那么这些方案写完了总得要人去实施吧,就催生出一个售后工程师的岗位,按照方案上设备,啥啥防火墙、堡垒机、APT、日志审计你该上机房哪个位置,是透明模式还是桥模式还是端口镜像等等,那么这个岗位就需要对网络知识有很深的了解,CCNA得学,华为的那个也是一样的,要学的话我建议你先学思科的,然后自学华为的,都差不多,只不过CCNA搞的比较早,体系比较成熟,那我为啥要你还要自学华为的呢,因为网络安全越来越重视,目前国内都在向国产化软硬件靠拢,这是大势所趋,政策驱使,最终绝大部分会被完全取代。

除了售后之外,如果在客户现场装好了产品,结果客户不会用咋办,或者说客户需要人来每天运维这种安全产品怎么办?这样又有一种工程师叫安全运维工程师,又叫驻场工程师,一般是乙方以安全服务形式租给甲方人员。这里的安全运维工程师跟那种是个互联网公司都招聘的什么安全运维工程师不一样啊,这里需要你掌握相当一部分渗透知识跟安全设备相关知识,做好每天的事情,出具相关报告,有安全问题的时候及时配合解决,参与应急响应等等。还有代码审计岗位,安全研究岗位,逆向相关的很多很多。好了,这个维度我姑且就说整体这几个岗位。

再从应用场景这个维度来分析,你所学习的安全也仅仅只是普通的web安全跟系统安全,实际上我们的生活中还有很多场景跟你学的知识不挂钩,比如工业控制系统,啥叫工业控制系统呢,就是跟生活生产相关的,水、电、化学产品、生活用品,原来都是工厂生产,人工流水线,现在互联网发达了,他们也用上了自己的网络体系,使产品的出产更加方便快捷,但是在方便快捷的同时就会催生很多安全问题,他们工控的软硬件系统跟我们的什么微软操作系统完全不一样,DCS、SCADA、PLC等一系列工控相关系统你都得重新学习,这还仅仅只是工控相关。

顺便说一句,工控是个大市场,由于部分不方便透露的原因现在逐步开放允许第三方安全厂家去跟他们看病。还有无线网络安全,无线AC、AP、自己家里的wifi啥的都在这个范畴。还有现在智能家居越来越成熟了,物联网、车联网越来越发达,这些东西都是需要联网控制的啊,只要你联网就不怕你出问题,就会催生一系列安全问题需要解决。还有什么云安全、移动安全等等等等我都不介绍了,说不完。

总结

如果你想先入门网络安全帮助自己拿到安全公司的offer的话,培训班完全可以满足你的需求。但是进入企业以后还有很多需要学习的,必须不断充实自己的技能才能不被淘汰,所以网络安全从某种角度来讲,是学不完的。

最后

朋友们如果有需要全套网络安全入门+进阶学习资源包,可以点击免费领取(如遇扫码问题,可以在评论区留言领取哦)~

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

在这里插入图片描述

1.网安必备全套工具包和源码

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,路线图上的每一个知识点,我都有配套的视频讲解。
在这里插入图片描述

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加护网行动、CTF和挖SRC漏洞的经验和技术要点。
在这里插入图片描述

网安方面的电子书我也收藏了200多本,基本上热门的和经典的我都有,也可以共享。
在这里插入图片描述

4.NISP、CISP等各种证书备考大礼包

在这里插入图片描述

5.CTF项目实战

学习网安技术最忌讳纸上谈兵,而在项目实战中,既能学习又能获得报酬的CTF比赛无疑是最好的试金石!

在这里插入图片描述

6.网安大厂面试题

这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。
在这里插入图片描述
朋友们如果有需要全套网络安全入门+进阶学习资源包,可以点击免费领取(如遇扫码问题,可以在评论区留言领取哦)~

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1248087.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【多线程】Thread类的使用

目录 1.概述 2.Thread的常见构造方法 3.Thread的几个常见属性 4.启动一个线程-start() 5.中断一个线程 5.1通过共享的标记来进行沟通 5.2 调用 interrupt() 方法来通知 6.等待一个进程 7.获取当前线程引用 8.线程的状态 8.1所有状态 8.2线程状态和转移的意义 1.概述 …

基于java技术的社区交易二手平台

基于java技术的社区交易二手平台的设计与实现 (一)开发背景 随着因特网的日益普及与发展,更多的人们开始通过因特网来寻求便利。但是,许多人都觉得网上商店里的东西不贵。所以,有些顾客宁愿去那些用二次定价建立起来的…

Relabel与Metic Relabel

Prometheus支持多种方式的自动发现目标(targets),以下是一些常见的自动发现方式: 静态配置:您可以在Prometheus配置文件中直接列出要监测的目标。这种方式适用于目标相对稳定的情况下,例如固定的服务器或设…

【C++】泛型编程 ⑮ ( 类模板示例 - 数组类模板 | 自定义类中持有指针成员变量 )

文章目录 一、支持 数组类模板 存储的 自定义类1、可拷贝和可打印的自定义类2、改进方向3、改进方向 - 构造函数4、改进方向 - 析构函数5、改进方向 - 重载左移运算符6、改进方向 - 重载拷贝构造函数 和 等号运算符 二、代码示例1、Array.h 头文件2、Array.cpp 代码文件3、Test…

网络安全—自学

1.网络安全是什么 网络安全可以基于攻击和防御视角来分类,我们经常听到的 “红队”、“渗透测试” 等就是研究攻击技术,而“蓝队”、“安全运营”、“安全运维”则研究防御技术。 2.网络安全市场 一、是市场需求量高; 二、则是发展相对成熟…

路径规划之Best-First Search算法

系列文章目录 路径规划之Dijkstra算法 路径规划之Best-First Search算法 路径规划之Best-First Search算法 系列文章目录前言一、Best-First Search算法1.1 起源1.2 过程 三、简单使用 前言 Best-First Search算法和Dijkstra算法类似,都属于BFS的扩展或改进 一、…

WebGL/threeJS面试题扫描与总结

什么是 WebGL?什么是 Three.js?请解释three.js中的WebGL和Canvas的区别? WebGL(全写Web Graphics Library)是一种3D绘图协议,这种绘图技术标准允许把JavaScript和OpenGL ES 2.0结合在一起,通过增加OpenGL ES 2.0的一个…

分享一个软件模拟USB,支持HID

文章目录 一、特性二、相对于替代解决方案的优势(1) 为什么不选择内置USB硬件的微控制器呢?(2) 与带 USB 硬件的微控制器相比的优势(3) 与单独的 USB 外设相比的优势(4) 与其他纯固件实现相比的优势 三、链接 一、特性 完全符合 USB 1.1 标准的低速设备&#xff0c…

Javascript每天一道算法题(十五)——轮转数组_中等(一行解决轮转数组)

文章目录 1、问题2、示例3、解决方法(1)方法1——while遍历(较为复杂,不推荐)(2)方法2(直接截取后插入,推荐)(3)方法3——优化方法2&a…

快速成为接口测试高手:实用指南!

大量线上BUG表明,对接口进行测试可以有效提升产品质量,暴露手工测试时难以发现的问题,同时也能缩短测试周期,提升测试效率。但在实际执行过程中,接口测试被很多同学打上了“上手难,门槛高”的标签。 本文旨…

【Spring Boot 源码学习】自定义 Banner 信息打印

Spring Boot 源码学习系列 自定义 Banner 信息打印 引言往期内容主要内容1. ResourceBanner 打印1.1 添加默认的 banner.txt 资源文件1.2 指定任意路径的资源文件1.3 添加自定义的信息 2. ImageBanner 打印2.1 添加默认的图像资源文件2.2 指定任意路径的图像资源文件2.3 添加自…

2023年【熔化焊接与热切割】免费试题及熔化焊接与热切割模拟考试

题库来源:安全生产模拟考试一点通公众号小程序 熔化焊接与热切割免费试题是安全生产模拟考试一点通生成的,熔化焊接与热切割证模拟考试题库是根据熔化焊接与热切割最新版教材汇编出熔化焊接与热切割仿真模拟考试。2023年【熔化焊接与热切割】免费试题及…

16个产品经理必备的原型设计软件盘点

原型就像一幅画,比千言万语好。将产品或界面的概念转化为特定的对象是设计过程中的一个关键点,也是每个设计师创作过程的一部分。 每个设计师都应该有一个合适的原型工具。今天,将介绍18种设计原型工具,让我们看看! …

LV.12 D19 ADC实验 学习笔记

一、ADC简介 1.1 ADC ADC(Analog to Digital Converter)即模数转换器,指一个能将模拟信号转化为数字信号的电子元件 1.2 ADC主要参数 分辨率 ADC的分辨率一般以输出二进制数的位数来表示,当最大输入电压一定时,位数越高&#xff0c…

Python基础之中常用的数据类型总结,从入门到入土的python教程之一。

文章目录 Python 中常用的数据类型包括:Python 中布尔类型(bool)Python 中的数字类型概述Pyhon中的字符串概述Python 中的List概述Python 中的元组类型(tuple)Python中的字典(Dictionary)Python中的集合(Set)Python中的…

静态web服务器开发之HTTP协议

文章目录 版权声明HTTP协议网址HTTPS补充:HTTP的无状态特性浏览器访问Web服务器流程HTTP协议请求报文HTTP GET请求报文分析POST请求方式要点总结 HTTP协议响应报文HTTP 响应报文分析HTTP 状态码要点总结 HTTP协议通信过程查看 版权声明 本博客的内容基于我个人学习…

基于uniapp的 电子书小程序——需求整理

前言 想开发一个很简单的 电子书阅读小程序,要怎么做的。下面从功能、数据库设计这一块来说一下。说不一定能从某个角度提供一些思路 开发语言 springcloud uniapp 小程序(vue2)mysql 说明 电子书的主题是电子书,我们在日常…

运行软件报错找不到vcruntime140.dll无法继续执行代码怎么办-6个解决方法

vcruntime140.dll是一个由Microsoft Visual C提供的运行时库文件,它为许多Microsoft Visual Studio开发的应用程序提供了必要的支持。这个文件对于许多Windows应用程序的正常运行至关重要。然而,有时会出现vcruntime140.dll缺失的问题,导致应…

“继续教育”招生报名网存在支付漏洞

1.找到该网站的一个登录页面,注册好账户密码登录进去 2,进去之后,找到一个网上缴费功能 3.选择338元的套餐,支付方式我选的支付宝用burp抓包 发现money0参数与金额有关,于是就尝试把monet0改成一看看能不能搞一个零元购…

超级应用平台(HAP)起航

各位明道云用户和伙伴, 今天,我们正式发布明道云10.0版本。从这个版本开始,我们将产品名称正式命名为超级应用平台(Hyper Application Platform, 简称HAP)。我们用“超级”二字表达产品在综合能力方面的突破&#xff…