Skip to content

🔐实务与诀窍

网络安全专家 · 通过发现、防范和响应数字攻击,保护系统、数据与人员的安全。

分享本页

安全工作是一种证据工作。一名有价值的分析师不仅要注意到告警,还要确定发生了什么、没有发生什么、每个结论有哪些数据支撑,以及下一步采取什么行动才安全。这种严谨性很重要,因为攻击者和防御工具都会产生误导性的信号。

技术栈变化很快,但可迁移的核心技艺是稳定的:理解正常行为,减少权限,保存证据,并在不制造恐慌或虚假安慰的前提下沟通不确定性。

工作要求什么

888482768086
威胁分析
88
系统与网络知识
84
事件响应
82
安全工程
76
沟通能力
80
持续学习
86

威胁分析

结合日志、上下文和已知攻击手法,分辨出可信的攻击者行为与普通噪音。

系统与网络知识

充分理解终端、身份认证、协议和云服务,从而看清控制措施可能在哪里失效。

事件响应

在时间压力下遏制损害、保存证据并协调各项决策。

安全工程

设计出开发者和用户真正能够操作的控制措施。

沟通能力

向工程师、高管、法务团队和受影响的人员解释风险与证据。

持续学习

关注新的漏洞、攻击手法和平台变化,而不盲目追逐每一条头条新闻。

一天的样子

分类与交接调查休息与阅读工程与会议报告与改进下班或待命 036912151821 24h
  1. 7–9 分类与交接

    查看夜间告警、威胁情报以及前一班次留下的记录。

  2. 9–12 调查

    查询日志,验证检测结果,界定可疑活动的范围并记录证据。

  3. 12–13 休息与阅读

    暂时离开告警处理工作,通常会顺便简要浏览相关的安全公告。

  4. 13–16 工程与会议

    调优控制措施,评审设计方案,与IT或开发人员协作,并讨论风险责任人。

  5. 16–19 报告与改进

    结束调查,记录发现,测试一项检测规则或准备补救方案。

  6. 19–7 下班或待命

    多数团队会进行交接;事件响应人员在重大事件期间可能会被呼叫。

门道

从业者真正口耳相传的技艺——不是鸡汤。

01

先建立基线

一次异常登录只有相对于正常用户、设备、地点和日程才有意义。先了解环境,再把每一个异常都当作入侵来处理。

安全运营与异常检测的核心实践
02

确定范围之后再宣告胜利

遏制住一个恶意进程并不能证明攻击者已经离开。在结束一次事件之前,要搜寻相关的账户、主机、持久化机制和外发流量。

NIST计算机安全事件处理指南,SP 800-61
03

保留原始证据

在可能的情况下,先记录时间戳、哈希值和取证步骤,之后再改动受感染的系统;补救措施可能会破坏理解入侵途径和影响所需的证据。

数字取证的证据链实践
04

降低权限,而不只是清除恶意软件

事件之后长久有效的修复,往往是移除常驻访问权限、加强身份认证控制或对某项服务进行隔离,而不是再添加一条检测规则。

最小权限原则,萨尔泽与施罗德,1975年
05

把用户当作伙伴

一个简便且不追责的钓鱼邮件举报机制,能比技术控制措施更早发现一场攻击活动。当培训能给人一个安全的行动选项时,效果会更好。

以人为中心的安全实践
06

演练决策本身,而不只是演练工具

桌面演练能在真实事件迫使人做出决定之前,暴露出谁有权授权停机、通知客户和联系法律顾问。

NIST及事件响应演练实践

行当的工具

SIEM与日志平台

微软Sentinel、Splunk或Elastic等系统收集并查询安全相关事件。

EDR平台

终端检测与响应工具检查计算机上的活动,并帮助遏制受影响的设备。

漏洞扫描器

经授权的扫描器能识别缺失的补丁和暴露的服务,但需要人工来排定优先级。

数据包与协议分析

Wireshark等相关工具帮助调查人员在细致层面理解网络行为。

案件管理与自动化工具

工单系统、应急手册和编排平台能保存证据并使响应流程可重复执行。

人如何在此失败

告警疲劳

把庞大的待处理队列当作常态,会导致团队错过那一个真正重要的高影响信号;要调优检测规则,并衡量分析师实际能够调查的工作量。

工具先行的安全观

在没有明确责任人、干净数据或响应流程的情况下购买一个平台,只会创造出仪表盘,而不是真正的防护。

责怪用户

因为有人报告了一个失误而惩罚他们,会把事件驱赶到地下,并忽视了身份认证和工作流程中的设计缺陷。

相近职业

不限同一领域,六项评分最接近的职业。

继续探索

继续探索

工程·技术领域的其他职业