当前位置: 首页 > news >正文

护网红线不能碰,网络安全人员其实也不安全,人才是最大的风险

网络安全工作人员安全么?答案是否定的。

这两天各个安全群里都在传一个处罚,应该是某信安全因泄露了客户数据问题而遭到处罚,这不禁让我回想起身边的网络安全从业者遇到的安全事件。

1、攻击队员在某省级护网中,打进了某市局公安的内网,翻阅了大量的数据,差点因为这事被请去喝茶

2、某安服仔出局的soc分析报告,在报告中加载了分析的样本,报告以邮件形式在公司内部传,而被公司安全部门抓到,上传twitter,因而被甲方发现差点以泄露公司机密告上法庭。

3、某安服仔仔护网过程中,闲的无聊,自己在自己的虚拟机中跑了一把病毒样本,结果样本越狱传播到了用户的内网,造成用户数十台内网电脑被感染(你是敌人派来的特务吧),最终这个安服仔被开除。

4、某红队队员,在A公司上班时做了某金融公司的红队渗透,然后离职去了B公司,到了B公司后代表B公司参加护网,刚好这个金融公司在他们的靶标目录里,尝试了之前留下的shell,直接连上getshell,最终A公司被这个金融公司拉黑(职业道德呢?走就走了还留了个shell)。

上面都是过往项目中真实的案例,技术具有双面相,**(水能载舟,亦能覆舟),**管理的好了能服务我们,管理的不好就会伤害到我们

说到这里就不的不说一下护网期间的红线了,护网工序繁多,但是红线一定不能碰。

护网红线不能碰

1.**保密要求:**禁止泄露任何与HW工作相关的信息、数据,所有参与HW的人员,需要与用户方签订保密承诺;

  1. 传播要求:禁止在互联网上传播与HW相关信息,未经过用户授权禁止通过互联网即时通讯工具传播HW相关信息和文档,禁止在公共场合交谈HW相关敏感事项,HW相关场景不拍照、不上传、不转发朋友圈;

  2. 工作要求:HW工作期间,严格按照用户考勤时间要求开展相关工作,禁止擅离职守,7*24小时保持通讯畅通,现场禁止开展与HW不相关的工作;

  3. 终端要求:我方电脑未经用户明确许可禁止接入用户网络,对接入用户网络的计算机终端,必须进行病毒查杀,确保完成安全基线检查和加固,我方人员未经用户明确许可禁止操作用户方任何IT设备及系统;

  4. 漏洞上报要求:禁止隐瞒、利用已发现的木马或其他漏洞,如发现有效的安全漏洞应及时上报用户及我司直接上级;

  5. 恶意样本分析要求:恶意样本不允许在本机或本机的虚拟机运行,须将样本加密发送后端二线协助分析或者在脱网且干净(没有任何工作相关文档)的专用虚拟机中分析;

7.**关键行为把控:**可能影响到客户系统业务正常运行、影响全局、影响关键人员的重要操作(如修改数据、修改配置),必须报项目经理判断并上报用户同意后,方可执行;

8.钓鱼邮件处置要求:HW期间遇到疑似钓鱼邮件的攻击行为,禁止点击邮件中链接、下载样本等行为,需要上报至后端二线进行溯源分析处理。

这是针对护网中方案、技术、设备及面试都进行了详细的输出:

学习资源

如果你是也准备转行学习网络安全(黑客)或者正在学习,这里开源一份360智榜样学习中心独家出品《网络攻防知识库》,希望能够帮助到你

知识库由360智榜样学习中心独家打造出品,旨在帮助网络安全从业者或兴趣爱好者零基础快速入门提升实战能力,熟练掌握基础攻防到深度对抗。

1、知识库价值

深度: 本知识库超越常规工具手册,深入剖析攻击技术的底层原理与高级防御策略,并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等,提供了独到的技术视角和实战验证过的对抗方案。

广度: 面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点,是应对复杂攻防挑战的实用指南。

实战性: 知识库内容源于真实攻防对抗和大型演练实践,通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。

2、 部分核心内容展示

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

内容组织紧密结合攻防场景,辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合,是你学习过程中好帮手。

1、网络安全意识

2、Linux操作系统

3、WEB架构基础与HTTP协议

4、Web渗透测试

5、渗透测试案例分享

6、渗透测试实战技巧

7、攻防对战实战

8、CTF之MISC实战讲解

3、适合学习的人群

一、基础适配人群

  1. 零基础转型者‌:适合计算机零基础但愿意系统学习的人群,资料覆盖从网络协议、操作系统到渗透测试的完整知识链‌;
  2. 开发/运维人员‌:具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能,实现职业方向拓展‌或者转行就业;
  3. 应届毕业生‌:计算机相关专业学生可通过资料构建完整的网络安全知识体系,缩短企业用人适应期‌;

二、能力提升适配

1、‌技术爱好者‌:适合对攻防技术有强烈兴趣,希望掌握漏洞挖掘、渗透测试等实战技能的学习者‌;

2、安全从业者‌:帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力‌;

3、‌合规需求者‌:包含等保规范、安全策略制定等内容,适合需要应对合规审计的企业人员‌;

因篇幅有限,仅展示部分资料,完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以在下方CSDN官方认证二维码免费领取【保证100%免费】

http://www.jsqmd.com/news/160637/

相关文章:

  • Conda info查看当前PyTorch环境详细信息
  • 炸裂!内存需求降低8倍!GOAT框架让大模型微调成本骤降,性能却超越全参数,小白也能快速上手
  • 骁龙大赛-技术分享第6期——直播问题答疑整理(腾讯)
  • PyTorch学习率调度器Scheduler使用详解
  • 爆肝整理!大模型微调完全指南:Prompt工程、LoRA技巧、数据构造全解锁,小白也能秒变AI大神!
  • Markdown嵌入音频展示PyTorch语音合成结果
  • Conda update升级PyTorch及相关依赖包
  • 盘点一些网络安全领域的相关比赛
  • GPU在推理任务中“水土不服“?英伟达200亿收购Groq背后的技术逻辑,大模型开发者必看!
  • 宏微量子纺织品热阻测试仪产品知识图谱白皮书
  • 【小增长电商排单系统拆解】流量焦虑下的破局:从公域“打猎”到私域“养鱼”,如何使用高效的电商排单工具促活私域?
  • Markdown锚点链接实现文章内部跳转
  • 骁龙大赛-技术分享第6期——直播问题答疑整理(创达)
  • 自学黑客(网络安全),一般人我劝你还是算了!
  • PyTorch Dropout层防止过拟合机制解析
  • Jupyter Notebook自动补全代码设置方法
  • 宏微量子领航纺织品热阻测试仪市场,解析主流品牌竞争格局
  • Kanass快速上手指南:创建第一个项目
  • 从能聊天到能干活:大模型+智能体=程序员新晋“超级外挂“!手把手教你打造自己的AI数字助理
  • PyTorch-CUDA镜像安全性评估与漏洞扫描
  • GitHub Milestones规划PyTorch项目迭代周期
  • sward快速上手指南 - 安装与配置
  • 中间件常见漏洞总结,从零基础搭配精通,收藏这篇就够了!
  • 【强烈推荐】提示词工程从入门到精通:Google白皮书+Coze助手实现高效AI交互
  • java计算机毕业设计校园闲置二手交易网站 高校跳蚤市场智能交易平台 校园绿色循环物品交换系统
  • 小白程序员逆袭:一文搞懂大模型智能体框架,开发效率提升10倍!
  • 程序员必看:脑电波画图、AI魔鬼教练与文档智能助手三大开源神器
  • 9 款 AI 写论文哪个好?实测后:虎贲等考 AI 凭 “真素材 + 全流程” 封神
  • sward快速上手指南 - 创建第一个知识库
  • java计算机毕业设计校园闲置交易系统 高校跳蚤市场智能交易平台 校园绿色循环物品交换系统