画出可信网络与数据流
TECH-01 · TECHNOLOGY FIELD GUIDE
网络安全与防御工程
从资产、协议和日志出发,建立可解释、可验证、可恢复的防御闭环。
面向自有设备、课程靶场和书面授权环境,覆盖网络基线、威胁建模、检测响应与安全复盘;不把“会用工具”等同于安全能力。
LAB BOUNDARY / 实验边界
先固定范围,再打开工具
只分析你拥有或获得明确书面授权的系统;默认使用离线虚拟机、localhost、合成日志和专用靶场。
OUTCOMES / 完成标准
用可审阅的产出证明掌握
路线、实验与里程碑都围绕这四项能力收敛。
从日志形成可复核时间线
为服务编写最小加固基线
完成一次桌面推演与复盘
ROUTE MAP / 路线索引
七个维度形成完整闭环
选择节点快速跳转;搜索和筛选会保留上下文。
FIELD LIBRARY / 技术知识库
搜索概念、方法、工具与故障
只有经过内容审阅的本地命令、模板和清单提供复制按钮。
先理解系统,再练检测与响应
用资产与协议打底,以防御证据收尾;每阶段都留下图、日志或复盘记录。
阶段 1 · 系统与协议
复习 TCP/IP、DNS、HTTP/TLS、Linux 权限与进程;能解释一次浏览器请求经过的信任边界。
阶段 2 · 基线与威胁模型
列出资产、身份、入口、依赖与失败影响,用数据流图标记信任边界。
阶段 3 · 检测与响应
从合成日志识别异常,练习分级、遏制、证据保全、恢复与复盘。
阶段 4 · 安全工程化
把配置检查、日志字段、备份恢复和变更审阅写进可重复执行的清单。
风险、信任与可观测性
安全不是单点产品,而是围绕业务目标管理概率、影响和恢复能力。
资产—威胁—控制
资产回答保护什么,威胁回答可能发生什么,控制回答如何降低可能性或影响;三者必须能相互追溯。
最小权限与默认拒绝
身份只得到完成任务所需的最小权限,并设置期限、审批和审计;未知流量与未知主体不自动获得信任。
纵深防御与恢复
预防、检测、响应、恢复相互补位。备份只有在隔离保存且真实演练恢复后才是控制。
隔离、防快照、可销毁的蓝队实验室
工具围绕证据工作流组织;先固定范围和回滚点,再打开靶场。
网络观察
Wireshark / TShark 用于查看自有接口或示例抓包;优先使用显示过滤器缩小协议、会话和错误码。
tcp.analysis.flags || dns.flags.rcode != 0主机遥测
使用系统日志、Sysmon 或 auditd 观察进程、登录、服务和策略变化;记录时间源与字段含义。
靶场边界
OWASP Juice Shop / WebGoat 仅绑定 localhost 或 host-only 网络,关闭端口映射与无关共享目录,用快照恢复。
从基线偏差到事件时间线
先验证现象与范围,再形成假设;不要从单条告警直接跳到结论。
服务暴露盘点
在自有主机列出监听端口、进程、绑定地址和预期用途,逐项确认是否需要。
ss -lntup事件记录模板
统一记录时间、来源、观察事实、假设、采取动作、证据位置和下一位负责人。
时间:
来源:
观察事实:
当前假设:
已采取动作:
证据位置:
下一步/负责人:控制验证
为每项控制写出预期结果与失败信号;使用合成事件验证告警、分诊和恢复流程,不在生产制造危险流量。
告警、抓包和日志不一致时
检查时间、采集点、权限与丢包,再判断攻击或故障。
抓不到流量
确认选对接口与命名空间、捕获权限、过滤器和流量路径;虚拟交换、VPN 与容器会改变观察点。
时间线错位
保留原始时区与时间戳,核对 NTP 状态和采集延迟;展示时再统一到同一时区。
告警噪声过高
先按资产重要性和行为上下文分层,再调整阈值;保存变更前后样本,避免一键关闭规则。
授权范围是实验的第一条配置
技术可行不等于合法、合约允许或伦理上合理。
开始前
写清系统、账号、时间窗、允许动作、速率上限、数据处理方式、停止条件与紧急联系人。
进行中
不访问真实第三方目标,不收集凭据,不绕过检测,不维持持久化;发现范围外数据立即停止并报告。
结束后
删除临时账号和测试数据,撤销证书与令牌,保留最少必要证据,并按约定渠道披露。
用四个可审阅交付物证明能力
每个里程碑都能由另一位同学独立复现,而不是只留下截图。
M1 · 家庭实验网资产图
提交数据流图、资产清单、信任边界与暴露服务理由;不包含真实公网地址或秘密。
M2 · 防御基线
为一台可销毁虚拟机编写账户、更新、服务、日志、备份清单,并记录验证证据。
M3 · 合成事件调查
依据示例日志形成时间线、影响判断、遏制建议和误判可能性。
M4 · 桌面推演
模拟服务异常到恢复全过程,记录决策点、沟通对象、恢复指标和改进项。
尝试更短的关键词,或清空分类后重新搜索。
REFERENCE SOURCES / 参考资料
优先回到标准、厂商与官方项目
外部页面可能更新;进入后核对版本、修订日期、平台与许可。
NIST Cybersecurity Framework 2.0
以 Govern、Identify、Protect、Detect、Respond、Recover 组织风险管理结果。
打开原始资料 ↗(新窗口打开)Wireshark Documentation
用户指南、过滤器参考、手册页与安全公告。
打开原始资料 ↗(新窗口打开)OWASP Juice Shop
故意脆弱的训练应用,仅在隔离或明确授权环境使用。
打开原始资料 ↗(新窗口打开)OWASP WebGoat
包含漏洞解释、练习与缓解建议的本地教学环境。
打开原始资料 ↗(新窗口打开)SOURCE CHECK · 外部资料核验日期:2026-08-23