信息安全初窥(二):信息安全能力体系_信息安全需要具备哪些能力-程序员宅基地

技术标签: 信息安全  


前言

上篇文章说到,我对信息安全行业的前途非常乐观,但这种乐观建立在不那么美好的事实之上。

刚接触互联网是在 05 年,我还在上小学。当时的迅雷自带搜索功能,谷歌还能用(但那时更喜欢百度),下载音乐是免费的,视频软件还不能点播,最火的网游是只卖 5 块钱点卡就能当爹的梦幻西游。

当然,最让今天的我感到怀念的,也许是当年随便认识一个网友就能天南地北侃大山的氛围。那个时候,对网线另一端的陌生人有一种莫名的信任。

而今天的网络,只不过是熟人社交的延申。

现在回想起来,05 年左右可能正是开放、自由、共享的互联网黄金时代的尾声。

随着越来越多的流量涌入,互联网的价值大大提高,成分也逐渐变得复杂,信息黑产的利益诱惑也越来越大。黑与白,矛与盾之间的较量不断升级,从而促进了信息安全行业的成型与不断发展。

一、信息安全需要哪些能力?

吴翰清说,安全是一门朴素的学问,也是一门平衡的艺术。

说它朴素,是因为安全问题有着共通的本质与原理,从基本的原理出发,抓住本质,就能无往而不利。

说它是平衡的艺术,是因为信息安全人员的眼光要更加广阔,看到技术之外的方方面面。既要遵循原则,又要能够创造性地、权变地应对、解决问题,要根据万千条件、要求整合出更好的解决方案。

我认为,要想成长为一个合格的信息安全从业人员,需要在以下三个方面下功夫。

1.法律与标准

在软件开发的过程中,我们有许多可以参考的规范,比如语言或框架的官方文档、公司的开发手册等。

信息安全也有信息安全的规范,不同于开发的是,这些规范有的成为行业、国家标准,有的甚至上升到了法律层面。

也就是说,信息安全从业人员有明确的底线,也有相对成熟的认识与统一的共识。你对这些底线、认识、共识不清不楚,就容易走不该走的弯路,甚至犯不该犯的错误。

而且这些法律、标准凝聚了诸多优秀从业者的智慧,可以说是学习信息安全最有价值的参考资料。

当然,当你没遇到问题的时候,枯燥也是足够枯燥的。

2.攻防技术

这一点其实是最不用强调的。我们搞技术的最喜欢的就是实打实的东西,劈里啪啦一顿命令秀翻小伙伴的感觉不要太爽。

从技术层面讲,搞攻击的大概有两种人,一种是喜欢挖漏洞,写漏洞利用程序(exploit)、写工具,以证明自己能力为乐的人;一种是所谓“脚本小子(Script Kids)”,也就是用别人的代码或工具开展攻击,一心一意搞破坏的人。

然而在今天这个环境下,你很难看到第一类人了,互联网上到处充斥着脚本小子和脚本小子组成的组织,而我们一开始除了选择学习脚本小子的技能外也别无他法。

但是否为了眼前的利益停下脚步,每个人有每个人的选择。

相比攻击,防御要更费心力一些。毕竟攻击的目标是攻破一点,而防御的目标是面面俱到。

防御涉及的技术能力也是纷繁庞杂,针对网络、操作系统、数据库、应用有不同的方法手段,尝试攻击(渗透测试)也是安全防护的重要一环,甚至可以参与编写安全防护软件。

当然不是说搞防御的比搞攻击的厉害。因为不懂防御搞不了攻击,不懂攻击搞不了防御。在具体的人身上,这两种技能是相辅相成的,只不过最终的偏向决定了成功的难度。

选择搞防御是难点,但是搞防御的人多啊。

不过现在我们老是区分进攻防御或说红蓝方,其实如果爆发大规模的网络对抗,双方均以摧毁对方为目标,那单方的攻防两种能力就都很关键,甚至需要根据形势进行攻防间的转换。

听说前一段一个知名安全大牛被抓了,好像是白天搞安全培训,晚上搞黑产。其实这个行业里更人间真实的是,也许卖给你安全服务的公司,就是头两天把你服务搞瘫的罪魁祸首。

3.工程实践

信息安全不是一个人、一个部门、一个领域的战斗,而是一个整体工程。掌握理论知识与推进信息安全防护体系落地之间,还有很长的一段路要走。

要有规划能力。你的很多工作都需要花费较长时间去落实,甚至可能会影响其它部门的业务。要根据实际的条件确定先做什么、后做什么、在什么时间做、一个阶段的工作完成是否能看到效果。即使最终的框架没有成型,你的脑海里始终是有一张蓝图的。

要学会沟通。落实信息安全工程首先需要一把手的支持,如果没有就会步履维艰。而这种支持时常需要主动争取,并且在很多情况下是不够的。你要通过沟通让一把手和更多关键人物意识到在信息安全上的投入是有回报的,而不仅仅是支出。

要能够权衡利弊、灵活应变。你可以遵循模型化的实践方案,但一定要能够根据所在组织的特色选择或调整出更加适合的做法。突出重点、降低成本、解决问题,才是一个更好的方案。

二、如何锻炼这些能力?

法律与标准方面,我建议你先做一个收集,手头有一份齐全的资料。最好是能与工作结合,比如新建系统要进行等级保护测评,那看相应的标准就比较有效率。

如果没有这个条件,就先大致的过一遍,简单做个笔记。我对这类枯燥知识的学习方法一般是画思维导图,也不用多动脑子,就边看边按大小标题把目录或者说大纲敲出来就可以了。别小看这点字,一是加深学习的印象,二是回头复习非常方便。

攻防技术方面,我的建议是先攻后防。攻击初期学习的思路相对比较清晰,可以利用的工具也比较统一,而且你一开始就能学到的攻击手段,往往也是防御的重点。

至于防御,无论是线下的培训还是网上的教程,似乎大都是在讲原则、意识,这些很重要,但一开始不好理解。在技术方面就是各种设备配置,看起来更像是运维方面的知识。

实际上,攻防技术真正的难点在于它需要掌握相关领域各个方面的技术,而且越精越好。操作系统、数据结构、计算机网络、密码学、人工智能,还有逐渐发展的社会工程学。

工程实践方面,只能通过工作实操,但如果你还没有入行,也不用担心,一般门票都是靠前两个方面赢取的。

实际上这方面能力也可以通过其它的场景培养,在我们推动任何一件需要协调的复杂工作落实时都会用到工程思想,而工程思想的核心就在于懂得权衡。

越是经历的多,越会发现天下的事没有多少能够完全顺心地办下去的,一定是有很多不完美的地方。

技术能力强的人往往自命清高,遇到不顺遂或看不惯的事情,比如上面一时不认可自己的想法或是做了似乎错误的决定,就容易负气甚至破罐破摔。

但做人做事真正难能可贵的能力,正是在让步与牺牲中克服眼前的万难,推进事情朝着好的一面发展。

只有不断前进,才有希望成功不是?


推荐阅读:

吴翰清的《白帽子讲 Web 安全》。

吴翰清,就是传说中那个在面试现场断掉阿里内部网络的男人,中国初代黑客代表之一,“白帽子”概念的引入与推广者。这本书我认为是质量最高的入门圣经,推荐每个对信息安全行业有兴趣的人认真阅读。

下篇预告:

下一篇打算讲一讲攻防技术的现状,捋一捋成为一名黑客需要点亮什么样的技能树。

在 “初窥” 系列文章结束后,我会专门写一个偏向实战的攻防教程,攻击的目标主体是我自己写的 Web 应用,感兴趣的小伙伴可以自取教程和源码。

教程地址:https://learner.blog.csdn.net/article/details/88925013

源码地址:https://github.com/Antabot/White-Jotter

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/Neuf_Soleil/article/details/109412323

智能推荐

vue中使用swiper实现左右滑动切换图片_vue图片滑动切换-程序员宅基地

文章浏览阅读4.7k次。使用npm 安装vue-awesome-swipernpm install vue-awesome-swiper --save在main.js中引用import VueAwesomeSwiper from 'vue-awesome-swiper'Vue.user(VueAwesomeSwiper)import 'swiper/dist/css/swiper.css'在组件..._vue图片滑动切换

poj1036 Gangsters-程序员宅基地

文章浏览阅读2.6k次。题意:N个歹徒去一个餐馆,旅馆门有k个打开程度(每个打开程度为门的一个状态),每个歹徒拥有自己的肥胖度(两个歹徒的肥胖度可能相同)和繁荣度(prosperity),歹徒在i 时刻到餐厅来(两个歹徒可能同时来餐馆),若此时刻门的打开程度与歹徒的肥胖度相同,则歹徒就进入餐馆,同时餐馆_poj1036

VMware-ubuntu 之如何时间同步_vmware时间设置-程序员宅基地

文章浏览阅读1.2k次。可以选“自动设置时区”或者是点“时区”手动选择所在时区。环境:VMware+Ubuntu18.04。(1)VMware菜单--虚拟机--设置。(2)Ubuntu程序--设置。_vmware时间设置

关于报表在移动端展现你需要知道哪些?_移动端代理商数据报表-程序员宅基地

文章浏览阅读323次。在各企业中或者电商平台的商家,业务方,每天都有大量的人需要在线查看大量的指标,用于监控、分析关键业务数据的发展趋势。同时,又有着能够随时随地,方便快捷的查看分析数据的诉求。我们习惯于,使用润乾报表在 PC 端或大屏中展现,但是你知道吗?润乾报表 V2018 是以 HTML5 方式输出,不仅支持在 PC 端展现,也支持在手机端展现,并且在手机端展现时可以在手机端自适应。手机报表已有功能目..._移动端代理商数据报表

python压缩算法_使用Python(lzma)使用LZMA算法进行压缩-程序员宅基地

文章浏览阅读2k次。Lempel-谢夫马尔可夫链算法使用设有比其它压缩算法更高的压缩比的字典压缩方案(LZMA)执行无损数据压缩。Python的lzma模块由用于通过LZMA算法压缩和解压缩数据的类和便利函数组成。尽管此模块中的功能类似于bz2模块,但是与BZ2File类相比,LZMAFile类不是线程安全的。同样,open()lzma模块中的函数是打开lzma压缩文件对象的最简单方法。打开()此函数将打开LZMA压..._lzma压缩算法

Z-XML团队 软件工程课之我感我思我收获-程序员宅基地

文章浏览阅读97次。《软件工程》这门课像我们的诤友,不断督促我们前进,又不断指引我们收获。时间飞逝,我们Z-XML团队一个个完成了课程中的所有任务,一步步走到了期末年末。走的远了,也该回头看看。全员7人回顾于此:李孟 一个学期的软件工程即将落下帷幕,在这样一个历程中,我收获很多,也感受到很多。 这是一门与实践结合极其紧密的课,而对于这样的课,总是让我感到兴奋。因为我们确实是在做中学,在学中做。...

随便推点

开启固定拨号FDN功能,发送信息时如何做FDN检测_只能向固定拨号号码发信息什么意思-程序员宅基地

文章浏览阅读2.7k次。开启固定拨号FDN功能,发送信息时如何做FDN1. FDN概念固定拨号,FDN(Fixed dialer number),就是只允许呼出FDN菜单中自己输入的电话号码,设定指定拨号后,你的手机只能拨出有限的几个号码啦,也只能接听FDN中的号码。但是,紧急呼叫是不受该限制的。设定指定拨号需要你的pin2码。一般移动公司是不会提供这个码的,需要个人和移动公司交流才能得到。2. FD_只能向固定拨号号码发信息什么意思

谈谈基于OAuth 2.0的第三方认证 [上篇]_oauth2.0 外部接口认证-程序员宅基地

文章浏览阅读223次。谈谈基于OAuth 2.0的第三方认证 [上篇] https://www.cnblogs.com/artech/p/oauth-01.html对于目前大部分Web应用来说,用户认证基本上都由应用自身来完成。具体来说,Web应用利用自身存储的用户凭证(基本上是用户名/密码)与用户提供的凭证进行比较进而确认其真实身份。但是这种由Web应用全权负责的认证方式会带来如下两个问题:对于用户来说,他..._oauth2.0 外部接口认证

PyQt5 字体设置以及快捷键设置_setfamily-程序员宅基地

文章浏览阅读1.3w次,点赞15次,收藏85次。PyQt5 字体设置以及快捷键设置一、字体设置常用函数setFamily() 设置字体类型 如宋体 楷体微软雅黑 Consolas 等setStyleName() “Normal” 正常 “Bold” 加粗 “Italic” 斜体 “Bold Italic” 加粗斜体setPointSize() 设置点大小setPixelSize() 设置像素大小setWeight() 设置粗细setBold(bool) 设置加粗setStyle(Style style) 设置字体风格 .._setfamily

基于ssm工单管理系统的设计与实现(源码+lw+部署文档+讲解等)-程序员宅基地

文章浏览阅读303次,点赞5次,收藏4次。功能对照表的目的是帮助开发团队了解软件的功能状况,及时修复功能缺陷和错误,并提高软件的质量和稳定性。功能编号功能名称功能描述功能状态备注1用户登录用户可以通过提供用户名和密码登录系统正常用户名和密码的验证机制安全性2用户注册用户可以通过提供用户名、密码和电子邮件地址注册新的账户正常无3密码修改用户可以通过提供原密码和新密码修改已有账户的密码正常用户密码的修改操作是否需要提供安全认证4用户信息查看用户可以查看自己的个人信息,如用户名、电子邮件地址、角色等正常无。

为什么静态static成员函数不能成为virtual虚函数_静态函数(static)不能是虚函数-程序员宅基地

文章浏览阅读2.6k次,点赞12次,收藏38次。首先什么是static静态成员函数?静态成员函数不属于类中的任何一个对象和实例,属于类共有的一个函数。也就是说,它不能用this指针来访问,因为this指针指向的是每一个对象和实例。对于virtual虚函数,它的调用恰恰使用this指针。在有虚函数的类实例中,this指针调用vptr指针,指向的是vtable(虚函数列表),通过虚函数列表找到需要调用的虚函数的地址。总体来说虚函数的调用关系是:..._静态函数(static)不能是虚函数

【计算机毕业设计】030小学生课外知识学习网站-程序员宅基地

文章浏览阅读107次。互联网发展到如今也近20年之久,小学生课外知识学习网站一直作为互联网发展中的一个重要角色在不断更新进化。小学生课外知识学习网站从最初的文本显示到现在集文字、视频、音频与一体,成为一种网络多媒体浏览网站。作为一种媒体传输媒介,小学生课外知识学习网站如今也分各个类别,各种形式。本文着重对小学生课外知识学习网站进行分析和研究,浅析小学生课外知识学习网站的现状和存在的一些问题并对此进行研究,通过对问题和现状的分析研究和对用户需求的一个简单整理建模,设计并且实现一个小学生课外知识学习网站。小学生课外知识学习网站采