论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
ToB企服应用市场:ToB评测及商务社交产业平台
»
论坛
›
安全
›
主机安全
›
护网红线不能碰,网络安全人员其实也不安全,人才是最大 ...
护网红线不能碰,网络安全人员其实也不安全,人才是最大的风险 ...
吴旭华
金牌会员
|
2024-9-5 15:48:44
|
显示全部楼层
|
阅读模式
楼主
主题
889
|
帖子
889
|
积分
2667
网络安全工作人员安全么?答案是否定的。
这两天各个安全群里都在传一个处罚,应该是某信安全因泄露了客户数据标题而遭到处罚,这不禁让我回想起家边的网络安全从业者碰到的安全事件。
1、攻击队员在某省级护网中,打进了某市局公安的内网,翻阅了大量的数据,差点因为这事被请
去喝茶
。
2、某安服仔出局的soc分析陈诉,在陈诉中加载了分析的样本,陈诉以邮件情势在公司内部传,而被公司安全部分抓到,
上传twitter
,因而被甲方发现差点以泄露公司机密告上法庭。
3、某安服仔仔护网过程中,闲的无聊,本身在
本身的虚拟机中跑了一把病毒样本,结果样本越狱传播到了用户的内网
,造成用户数十台内网电脑被感染(
你是仇人派来的特务吧
),最终这个安服仔被开除。
4、某红队队员,在A公司上班时做了某金融公司的红队渗出,然后离职去了B公司,到了B公司子女表B公司加入护网,刚好这个金融公司在他们的靶标目次里,实验了之前留下的shell,直接连上getshell,最终A公司被这个金融公司拉黑(
职业道德呢?走就走了还留了个shell
)。
上面都是过往项目中真实的案例,技能具有双面相,**(水能载舟,亦能覆舟),**管理的好了能服务我们,管理的欠好就会伤害到我们
说到这里就不的不说一下护网期间的红线了,护网工序繁多,但是红线肯定不能碰。
护网红线不能碰
1.
**保密要求:**克制泄露任何与HW工作相关的信息、数据,所有加入HW的人员,需要与用户方签署保密答应;
传播要求
:克制在互联网上传播与HW相关信息,未颠末用户授权克制通过互联网即时通讯工具传播HW相关信息和文档,克制在公共场合攀谈HW相关敏感事项,HW相关场景不拍照、不上传、不转发朋侪圈;
工作要求
:HW工作期间,严格按照用户考勤时间要求开展相关工作,克制擅离职守,7*24小时保持通讯流畅,现场克制开展与HW不相关的工作;
终端要求
:我方电脑未经用户明确允许克制接入用户网络,对接入用户网络的计算机终端,必须进行病毒查杀,确保完成安全基线检查和加固,我方人员未经用户明确允许克制操纵用户方任何IT装备及体系;
漏洞上报要求
:克制隐瞒、利用已发现的木马或其他漏洞,如发现有用的安全漏洞应及时上报用户及我司直接上级;
恶意样天职析要求
:恶意样本不答应在本机或本机的虚拟机运行,须将样本加密发送后端二线帮忙分析或者在脱网且干净(没有任何工作相关文档)的专用虚拟机中分析;
7.
**关键行为把控:**可能影响到客户体系业务正常运行、影响全局、影响关键人员的紧张操纵(如修改数据、修改配置),必须报项目司理判断并上报用户同意后,方可实行;
8.
垂纶邮件处理要求
:HW期间碰到疑似垂纶邮件的攻击行为,克制点击邮件中链接、下载样本等行为,需要上报至后端二线进行溯源分析处理。
这是针对护网中方案、技能、装备及面试都进行了详细的输出:
资料分享
一个人走的很快,但一群人才能走的更远。这里不仅仅有技能方向的沉淀:
《Java代码审计》《Web安全》《应急响应》
也有针对面试各个方面的《网安面试指南》同时也有护网相关的方案、清单、等
《护网专项》
;于此同时小编也在网络安全中摸爬滚打近10年,也会分享
安全类办理方案、售前ppt等
。
关于黑客&网络安全学习指南
学好 网络安全不论是就业还是做副业赚钱都不错,但要学会 网络安全 还是要有一个学习规划。最后给各人分享一份全套的 网络安全学习资料,给那些想学习网络安全的小伙伴们一点资助!
内容涵盖了网络安全法学习、网络安全运营等保测评、渗出测试底子、漏洞详解、计算机底子等教程,带你从零底子体系性的学好网络安全。
1.学习路线图
攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有标题。
2.网络安全视频教程600集和配套电子书
观看零底子学习视频,看视频学习是最快捷也是最有结果的方式,跟着视频中老师的思绪,从底子到深入,还是很容易入门的。
温馨提示:篇幅有限,已打包文件夹,获取方式在:CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享
3.技能文档
技能文档也是我本身整理的,包括我加入大型网安行动、CTF和挖SRC漏洞的经验和技能要点,电子书也有200多本,由于内容的敏感性,我就不逐一展示了。
4.工具包、面试题和源码
“工欲善其事必先利其器”我为各人总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络垂纶等,感兴趣的同学不容错过。
还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取:CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享
最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。
这些标题都是各人在面试笃信服、奇安信、腾讯或者其它大厂面试时经常碰到的,如果各人有好的标题或者好的看法欢迎分享。
参考解析:笃信服官网、奇安信官网、Freebuf、csdn等
内容特点:条理清楚,含图像化表现更加易懂。
内容概要:包括 内网、操纵体系、协议、渗出测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包罗、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取:CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
吴旭华
金牌会员
这个人很懒什么都没写!
楼主热帖
mamba-ssm安装building wheel卡着不动 ...
数据库系统课程设计(高校成绩管理数据 ...
《原CSharp》第二回 巧习得元素分类 子 ...
使用TrueNas(FreeNas)进行华为手机备 ...
【云原生】第二篇--容器管理工具 Docke ...
JVM虚拟机性能监控与故障处理工具(3) ...
java中==和equals区别
Vue3-使用axios发起网络请求
【图论】—— 有向图的强连通分量 ...
Spark 总复习
标签云
挺好的
服务器
快速回复
返回顶部
返回列表