敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第1张图片

 

大家好,我是无涯,一个工作多年的网安老司机, 曾在奇安信集团担任高级渗透测试工程师,前后参与四届全国HVV行动、北京冬奥重保等活动。

由于我之前写了不少网络安全相关的文章,不少粉丝朋友知道我是从事网络安全工作,于是经常有朋友在后台私信问我网络安全相关的问题,比如以下这几个问题,都是具有代表性的:

  • 我想自学网络安全,应该从哪一块入手?
  • 网络安全对编程要求高吗,我编程基础薄弱怎么办?
  • 我以前做的开发/测试,转网络安全好转吗?
  • 网络安全就业方向有哪些,我应该如何选择?
  • 网络安全岗位的工作好找吗,有没有年龄限制?
  • 网络安全行业有哪些证件要考,考证难度大吗?

问这些问题的朋友,有正在学校读书的学生,有刚步入职场的菜鸟,也有已经工作多年的老司机。

为避免大家东一榔头、西一棒槌地了解这个行业,出现以偏概全的情况,今天我就针对这一系列问题,专门出一篇文章进行回答。

文章内容将围绕以下几个方面展开,大家可以根据自己的情况有选择性的阅读!

友情提示:全文1W余字,为避免迷路,可以先点个赞收藏一下!

目录

一、网络安全现状分析

1.1、行业特点

1.2、发展空间

1.3、增值潜力

二、网络安全入门指南

2.1、石器时代

1、Windows

2、计算机网络

3、Web基础

4、数据库基础

2.2、青铜时代

1、Web进阶

2、PHP编程

3、计算机网络进阶

4、加解密技术

2.2、白银时代

1、Web安全入门

2、网络扫描与注入

3、信息搜集 & 社会工程学

4、暴力破解

2.4、黄金时代

1、WAF技术

2、网络协议攻击 & 入侵检测

3、日志技术

4、Python编程

5、浏览器安全

2.5、铂金时代

1、第三方组件漏洞

2、内网渗透

3、操作系统安全技术 & 提权技术 & 虚拟化技术

2.6、王者时代

1、CobalStrike & MetaSploit

2、其他安全技术拓展

三、网络安全就业选择

3.1、安全研发

3.2、二进制安全

3.3、网络渗透

3.4、找工作的建议

四、网络安全考证明细

4.1、CISP(国家​注册信息安全专业人员​)

4.2、CISSP(​国际注册信息系统安全专家​)

4.3、CISP-PTE(国家注册渗透测试工程师)

4.4、CISP-PTS(国家注册渗透测试专家)

4.5、CISP-IRE(国家注册应急响应工程师)

 五、最后的几句话


因为我现在正在从事网络安全工作,所以我肯定是给大家介绍这个行业积极的一面,但作为一个负责任的博主,我也想在这里和大家说几句心里话:

1、这件事情,或者说这个职业。首先你的初衷不能是因为赚钱,因为太容易走歪了,黑产盛行,巨大的利益不断诱惑着通往技术的心,圈内这种沉不下心来浮躁的环境影响了太多的人,当初一起的朋友,现在还有在里面没出来的。

2、网络安全涉及的方面太广,对于我们来讲,不是因为这是个工作,而是因为浓厚的求知欲,浓厚的兴趣所引导。

3、而没有浓厚的兴趣引导很容易半途而废,原因大部分在于,这个东西并不是想象中的那么美好,学的东西太多 且枯燥 你要承担短时间内没有回报的结果,这很容易让人放弃。

一、网络安全现状分析

“没有网络安全就没有国家安全”。当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。

1.1、行业特点

1、就业薪资非常高,涨薪快

2022年猎聘网发布网络安全行业就业薪资行业最高人均33.77万!

在这里插入图片描述
2、人才缺口大,就业机会多

2019年9月18日《中华人民共和国中央人民政府》官方网站发表:我国网络空间安全人才 需求140万人,而全国各大高校每年培养的人员不到1.5W人。

在这里插入图片描述

 

猎聘网《2021年上半年网络安全报告》预测2027年网安人才需求300W,现在从事网络安全行业的从业人员只有10W人。


1.2、发展空间

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

1.3、增值潜力

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

二、网络安全入门指南

如何零基础入门网络安全,也是粉丝朋友问我的高频问题之一,通过后续的沟通不难发现,他们大部分人都是通过各种渠道了解到网络安全这一行现在比较吃香,想入门但又缺乏一个清晰明确的学习方向。

因此在和粉丝朋友们反复沟通调整、优化迭代之后,我整理了一个网络安全自学路线图,通过朋友们的反馈来看,这个学习路线图非常适合零基础的小白入门网络安全

如果你自学能力强的话,这个学习路线对你会有非常大的指向作用。

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第2张图片

 在这张图路线图中,一共划分了六个阶段,但并不是说你得学完全部才能上手工作,对于一些初级岗位,学到第二个阶段就足矣。

同时我也根据这个路线图整理了一套网络安全自学籽料包,需要的朋友可以继续往下看。

只看路线图有些朋友可能会懵,那我就再围绕这个路线图,以文字形式展开告诉大家。

2.1、石器时代

第一个阶段——石器时代,针对的是纯新手小白刚刚入场。在这个阶段,主要是打基础,需要学习的有四部分内容:

1、Windows

Windows上基础的一些命令、PowerShell的使用和简单脚本编写,以及Windows以后经常会打交道的几个重要组件的使用:注册表、组策略管理器、​ 任务管理器、事件查看器等 ​。

除此之外,学习在Windows上面搭建虚拟机,学会安装系统,为接下来学习Linux做准备工作。

网络安全,必然要与Linux经常打交道,我看到很多新人一上来就跟着一些培训班学习Kali,学的云里雾里的。连基本的Linux概念都没建立起来,就急着学Kali,这属于还没学会走路就去学跑步,本末倒置了

在基础阶段,主要以使用为主,学习文本编辑、文件、网络、权限、磁盘、用户等相关的命令,对Linux有一个基本的认知。

2、计算机网络

网络安全,计算机网络肯定是非常重要的存在。作为基础阶段,这一小节主要从宏观上学习计算机网络,而不是死扣某一个协议的某些字段意义。

首先从局域网出发,了解计算机通信的基本网络——以太网,局域网内是如何通信的?集线器、交换机有什么区别?MAC地址、IP地址、子网、子网掩码分别是做什么用的?

随后引出更大的广域网、互联网,什么是网络通信协议,通信协议分层的问题,通过七层和四层模型快速建立起计算机网络的基础概念,各层协议的作用,分别有哪些协议,这些协议在当今的互联网中具体是怎么应用的。

3、Web基础

网络渗透中非常重要的一个组成部分就是Web安全,要学习Web安全,得先从Web前端基础开始入手。

这一小节非常简单,就是学习最原始的Web前端三板斧:HTML+CSS+JS的开发使用,为将来学习Web相关的安全知识打下基础。

这一小节是相对偏实际动手多一些,需要自己多动手进行一些网页编程,尤其是JavaScript的熟悉掌握,了解Ajax是什么东西,常用的jQuery库也学习一下,这都是Web前端中非常基础和常用的内容。

4、数据库基础

基础阶段的最后一部分,可以来接触一些数据库的基础知识了。

这个阶段主要学一些理论知识,重点掌握库、表、索引等概念,然后学习SQL的编写,学会增删改查数据。暂时不用编程来操作数据库。

2.2、青铜时代

度过了石器时代,你已经储备了一些计算机的基础知识:操作系统的使用,网络协议,前端基础,数据库初识,但这距离做网络安全还不够,在第二个青铜阶段,你还需要再进一步学习基础,在第一阶段之上,难度会开始慢慢上升。

这一阶段需要学习的知识有:

1、Web进阶

在前面的石器时代,咱们初步接触了网页编程,了解了网页的基本原理。不过那时候是纯前端的,纯静态的网页,没有接触后端。在这个进阶的阶段,你要开始接触Web后端的内容了。

首先从常用的两大主流Web服务器出发,学习Apache和Linux的基本知识,随后引出动态网页的基本原理,从CGI/Fast-CGI过渡到后来的ASP/PHP/ASPX/JSP等动态网页技术,了解它们的发展历史,演变过程和基础的工作原理。

最后再学习一些Web开发中的基础知识:表单的操作、Session/Cookie、JWT、LocalStorage等等,了解这些基本的术语都是什么意思,做什么用,解决了什么。

2、PHP编程

学习Web后端开发,得搭配学习一个后端开发语言才行。在这一小节,选择从PHP入手。

不过要记住,这里选择PHP不是让你以后从事PHP的后端开发,也不是说PHP现在有多流行,而是特定历史背景下,PHP相关的网站安全问题非常具有代表性,选择这门语言更方便我们研究安全问题。

由于学习的目的不同,所以在学习方法上和普通的后端开发就有所不同了。在这里咱们学习一下语法基础,基本的后端请求处理,数据库访问,然后再接触一下常用的ThinkPHP框架即可,当然如果你有兴趣,学的更深入当然更好。

3、计算机网络进阶

第二阶段需要再充实一下计算机网络的学习。这一次,重点把精力放在HTTP/HTTPS以及抓包分析之上。

Linux上的tcpdump必须掌握,包括常见的参数配置。然后重点学习Wireshark分析数据包,用Fiddler抓取分析加密的HTTPS流量。

通过在抓包软件下查看通信流量,对计算机网络的认识从抽象变得具象。

4、加解密技术

接着,来了解一些网络安全领域内经常打交道的编解码技术和加解密技术。包括base64编码、对称加密、非对称加密、哈希技术等等。

了解它们基础的概念、做什么用的,解决什么问题,最后再了解下工作原理。

推荐书籍:《加密与解密》

2.2、白银时代

现在进入第三个阶段——白银时代,激动人心的时刻就要到来了,在这个阶段,我们开始全面学习真正的网络安全技术了,前面两个阶段打下的基础,在这个阶段,也将派上用场。

这一阶段需要学习的知识有:

1、Web安全入门

有了前面的Web前端和PHP编程的基础,可以来正式学习Web安全了。Web安全领域内几大典型的攻击手法:SQL注入、XSS、CSRF、各种注入、SSRF、文件上传漏洞等等,每一个都需要详细学习,一边学习理论,一边动手实践。

千万注意别拿互联网上的网站来攻击学习,这是违法的行为。自己可以在虚拟机中搭建一些包含漏洞的网站(网络上有很多可以下载来玩),拿自己建的网站练手。

2、网络扫描与注入

前面学习了一些Web安全的攻击手法,但光有这些还不够,当我们面对攻击目标后,如何寻找攻击点,获取目标的信息至关重要。

这些信息包括:目标运行了什么操作系统,开放了哪些端口,运行了哪些服务,后端服务是什么类型,版本信息是什么等等,有哪些漏洞可以利用,只有获取到了这些信息,才能有针对性的制定攻击手段,拿下目标。

常见的网络信息扫描包括端口扫描、网站后台扫描、漏洞扫描等等。需要学习常用的扫描工具以及它们的工作原理。

3、信息搜集 & 社会工程学

除了上面需要扫描的信息,在网络安全中,经常还需要调研很多信息,比如网站的注册信息、相关联的人物、网站内部的内容检索等等。这就需要学习掌握信息搜集和社会工程学的相关技术。

whois信息用来查询域名信息,shodan、zoomeye、fofa等网络空间搜索引擎检索IP、域名、URL等背后的信息,Google Hacking利用搜索引擎来检索网站内部信息,这些东西都是在网络信息搜集中经常用到的技能。

4、暴力破解

在网络攻击中,当扫描到目标开放的服务后,最直接的就是想要登录进去。常见的服务有SSH、RDP、MySQL、Redis、Web表单等等。

这个时候,暴力破解通常会派上用场,通过使用各种服务常见用户名密码组成的字典,通过程序暴力破解。

常用的爆破工具有hydra、超级弱口令,另外还有一个mimikatz,常用来获取Windows系统的密码。

2.4、黄金时代

上一个阶段,学习了一些安全攻击技术,在这一个阶段,需要学习一下安全防御和安全检测技术,安全具有攻防两面性,缺一不可。

1、WAF技术

首先要学习的就是WAF——Web应用防火墙。

Web安全学习的是通过Web技术攻击计算机系统,WAF就是检测和防御这些安全攻击。正所谓知己知彼才能百战百胜,作为攻方,要掌握WAF的工作原理,找到弱点绕过检测,作为守方,需要不断加强安全检测和防御能力,有效的发现和抵御Web攻击。

需要学习当下主流的WAF软件所采用的架构比如openresty、modsecurity,以及主要的几种检测算法:基于特征的、基于行为的、基于机器学习的等等。

2、网络协议攻击 & 入侵检测

WAF主要针对的是Web相关的安全攻击,到这一小节,将视野进一步拓展到整个网络协议栈,TCP劫持、DNS劫持、DDoS攻击、DNS隧道、ARP欺骗、ARP泛洪等等,需要掌握这些传统经典攻击手段的原理,搭建环境实践,为后续的内网渗透打下基础。

另外作为防守的一方,还需要学习通过网络流量分析技术来进行安全检测,了解常用的网络分析技术,检测框架,规则语法,对以后从事安全相关开发或安全防御工作进行储备。

3、日志技术

通过日志来发现攻击行为是一种最常见的行为,攻击者的Web请求,系统登录,暴力破解尝试等等都会被系统各种软件记录在案,攻击者得手后也经常会抹除相关的日志记录,所以学习掌握这些日志,是攻防两队的人都需要学习的技能。

常见的日志有系统登录日志(Windows、Linux)、Web服务器日志、数据库日志等等。

4、Python编程

在这个阶段,是时候来学习一些Python编程开发了。虽然网络安全不用经常做大量的工程开发,但掌握基本的编程能力,可以用来编写爬虫、数据处理、网络扫描工具、漏洞POC等等,都是非常有用的,而众多编程语言中,Python无疑是最适合的。

5、浏览器安全

这个阶段的最后一部分,来学习了解一些浏览器侧的安全知识,夯实Web安全中与浏览器相关的漏洞攻击。

需要重点掌握IE、Chrome两款最主流的浏览器特性,浏览器的沙盒机制是什么,同源策略和跨域技术等等。

2.5、铂金时代

1、第三方组件漏洞

前面Web安全相关的攻击都是一些很多年的经典手法了,经过多年的发展已经相当成熟,相关的漏洞早已不如以前多,现在很多时候的攻击,都是依靠各种各样的第三方组件漏洞完成的,所以学习研究这些常见第三方组件的漏洞,一方面掌握这些攻击手法用于实战中使用,另一方面触类旁通,对从事漏洞挖掘的工作也是非常有帮助的。

研究的对象主要涵盖目前互联网服务中实际使用的一些工程组件,比如Java技术栈系列Spring全家桶、SSM、Redis、MySQL、Nginx、Tomcat、Docker等等。

2、内网渗透

网络渗透中,攻下一个点后,只是一个开始,攻入以后如何转移,控制更多的节点,是内网渗透研究学习的范畴。典型的如当年的永恒之蓝病毒,通过SMB协议漏洞,快速扩散传播,造成了大面积的中招。

内网渗透中要学的东西既多且杂,难度要上升不少,但这是做网络渗透的非常重要的一块儿,必须多啃一啃。这一部分理论较少,偏实战性多一些,需要多搭建环境模拟学习。

3、操作系统安全技术 & 提权技术 & 虚拟化技术

通过web等手段渗透进入计算机后,由于各种限制原因,经常会有提权的需求,还会涉及到许多跟操作系统安全机制紧密相关的内容,所以学习一些操作系统的安全知识也是非常有必要的。

像Windows、Linux上各自的权限管理机制,提权方法和常用的漏洞,工具等等

最后,再学习一些虚拟化技术相关的知识,应对可能需要从虚拟机中逃逸的场景。

2.6、王者时代

1、CobalStrike & MetaSploit

学习使用这两个神器,将大大提升攻击效率,是网络渗透人员居家旅行必备之选!

2、其他安全技术拓展

到了网络渗透的后期阶段,想成为一个安全高手,绝不只是固步自封在自己擅长的领域,需要多学习网络安全的其他领域,拓展自己的知识面。

比如二进制漏洞攻击、逆向工程、木马技术、内核安全、移动安全、侧信道攻击等等,当然在学习的时候,不用像专业方向的同学那么深入,但需要涉猎了解,丰富自己的知识面,构建全方位的网路安全知识技能栈。

部分内容展示

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第3张图片

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第4张图片

1.视频教程:

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第5张图片

2.技术文档 

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第6张图片

3.SRC资料包&HW护网行动 

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第7张图片

4.黑客工具包

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第8张图片

 由于涉密部分无法分享,需要的小伙伴可以点击《网络安全自学籽料包》获取!

三、网络安全就业选择

网络安全就业选择这一块,如果你不清楚的话,可以直接去招聘网站搜索相应的关键词,我在这里也给大家做了一下汇总:

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第9张图片

 总的而言,在这个圈子技术门类中,工作岗位主要有以下三个方向:

  • 安全研发
  • 安全研究:二进制方向
  • 安全研究​ :网络渗透方向

下面逐一说明一下。

3.1、安全研发

你可以把网络安全理解成电商行业、教育行业等其他行业一样,每个行业都有自己的软件研发,网络安全作为一个行业也不例外,不同的是这个行业的研发就是开发与网络安全业务相关的软件。

既然如此,那其他行业通用的岗位在安全行业也是存在的,前端、后端、大数据分析等等,不过除了这类通用开发岗位,还有一部分与安全业务紧密相关的研发岗位。

这个分类下面又可以分为两个子类型:

  • 做安全产品开发,做防
  • 做安全工具开发,做攻
  • 防火墙、IDS、IPS
  • WAF(Web网站应用防火墙)
  • 数据库网关
  • NT​A(网络流量分析)
  • SIEM(安全事件分析中心、态势感知)
  • 大数据安全分析
  • EDR(终端设备上的安全软件)
  • DLP(数据泄漏防护)
  • 杀毒软件
  • 安全检测沙箱

总结一下,安全研发的产品大部分都是用于检测发现、抵御安全攻击用的,涉及终端侧(PC电脑、手机、网络设备等)

开发这些产品用到的技术主要以C/C++、Java、Python三大技术栈为主,也有少部分的GoLang、Rust。

安全研发岗位,相对其他两个方向,对网络安全技术的要求要低一些(只是相对,部分产品的研发对安全技能要求并不低),甚至我见过不少公司的研发对安全一无所知。在这种情况下,如果除了基本的开发功底以外,对网络安全技术有所了解,自然会是你面试这些岗位时的加分项。

3.2、二进制安全

二进制安全方向,这是安全领域两大技术方向之一。

这个方向主要涉及到软件漏洞挖掘、逆向工程、病毒木马分析等工作,涉及操作系统内核分析、调试与反调试、反病毒等技术。因为经常都是与二进制的数据打交道,所以久而久之用二进制安全来统称这个方向。

这个方向的特点是:需要耐得住寂寞。

比不上安全研发可以有实实在在的产品输出,也比不上网络渗透方向听起来的狂拽炫酷,这个方向更多时间是在默默的分析和研究。

以漏洞挖掘为例,光是学习五花八门的攻击手法就需要花不少的时间。在这个领域,为了研究一个问题,可能花费数月甚至数年时间,这绝非一般人能坚持下来的。不仅如此,不是勤奋就可以成功,更多还要靠天分。

像腾讯几大安全实验室的掌门人,业界知名的TK教主、吴石这些人物,他们已经深谙漏洞挖掘的奥义,并将这门绝技融会贯通,做个梦都能想到新的玩法。不过像这样的天才实在是少之又少,绝大多数人都无法企及。

如果说程序员是苦逼的话,那二进制安全研究就是苦逼Plus

3.3、网络渗透

这个方向更符合于大部分人对“黑客”的认知,他们能够黑手机、黑电脑、黑网站、黑服务器、黑内网,万物皆可黑。

相比二进制安全方向,这个方向初期更容易入门一些,掌握一些基本技术,拿起各种现成的工具就可以开黑了。

不过,要想从脚本小子变成黑客大神,这个方向越往后,需要学习和掌握的东西就多了。

网络渗透的方向更偏向于“实战”,因此对技术在广度上有更高的要求,从网络硬件设备、网络通信协议、网络服务(web、邮件、文件、数据库等)、到操作系统、攻击手法等等都需要了解。更偏向于一个全能型的计算机专家,将各种技术融会贯通,以用于“实战”。

3.4、找工作的建议

1、城市选择

想要从事网络安全相关的工作,我建议在北京、上海、杭州、深圳这样的一线或新一线城市去找,发展一般的城市网络安全很难有立足之地,想要达到月薪30K以上,只能选择这些城市。

2、简历优化

去招聘网站投简历肯定是机会最多的一种方式,但很多人的简历写的很差,所以写简历也是—门技术。只要简历写的好,就有很多的面试机会,面试50家还拿不到10家offer吗?到时候工作就随便你找,前提也是技术能力过关。

3、人脉圈子

还有一种方式就是通过别人介绍,其实到后面有了5年工作经验以后,就不需要投简历自己去找,如果你是一个优秀的白帽黑客,就会有很多猎头去挖你。

目前这市场上的网络安全从业者虽然多,但真正能称得上优秀的比较少。所以多认识一些猎头或者HR,给自己以后铺路,这都是需要提前准备的,说白了能靠关系尽量靠关系。

如果你在大公司里面有认识的人,那么你想要进去就会方便很多,给你一个内推的机会,只要能过了技术这关,就进本能拿到offer。

找工作能往大厂进就去大厂,大厂福利待遇好,而且工资都稳定,不会出现发不出工资的情况。有了大厂的工作背景和项目背景后,以后在跳槽其他公司都会被疯抢,就不会在担心找不到工作的问题。

四、网络安全考证明细

作为面试官在面试人的时候,相较于证书而言,我会更看重面试者的技术实力,因为我希望招聘你进来是能帮我们解决某个方面的问题。

但证书对于刚毕业的同学而言,可以作为一个非常好的面试敲门砖,因为在不清楚你的技术实力之前,我可以通过证书筛选掉一批不那么合适本岗位的人员,同时证书也能从一定程度上反映你的学习能力。

敲重点!零基础入门网络安全,这篇文章你一定要看【熬夜3天,万字长文】_第10张图片

4.1、CISP(国家​注册信息安全专业人员​)

CISP在信息安全圈众所周知,属国内第一大认证。
是国内目前最为主流,最被业内认可的专业信息安全技术与管理人员资质培训,不管是政府单位、金融、电力、交通能源、IT等相关行业均能得到高度认可,CISP的知识体系是国内从事信息安全工作专业人员能力考核、评估、认定的标准。
它所具备的专业资质和能力系中国信息安全测评中心实施国家认证,是国家对信息安全人员资质的最高认可。
考试时间灵活,内容上也较贴近国内安全状况,中文考试。

其学习对象包括但不限于以下人群:

信息安全咨询服务机构
国家信息安全测评机构
社会各组织、团体
企事业单位从事信息安全服务或高级安全管理工作的人员
信息安全从业人员
信息安全服务提供
IT审计人员
IT技术人员或安全顾问人员
信息安全类讲师或培训人员
信息安全事件调查人员
其他从事与信息安全相关工作的人员(如系统管理员、程序员、机房、运维人员等)

4.2、CISSP(​国际注册信息系统安全专家​)

CISSP是国际上公认的最具影响力、认可度最高、最全面的国际化信息系统安全方面的认证,一直以来被誉为业界的“金牌标准”。
同时也是进入信息安全领域的最佳认证,​ 由国际信息系统安全认证协会(ISC)²组织管理 ​及发证。
取得CISSP认证,表明持有者拥有完善的信息安全知识体系和丰富的行业经验,以卓越的能力服务于各大IT相关企业及金融、电信、服务业、大型制造业等行业,CISSP的工作能力值得信赖。
具备遵照国际通用标准有效地制定全面安全计划的技术与管理知识、技巧与能力。

CISSP适合

企业信息安全负责人员
企业信息安全管理人员
企业信息安全技术人员
企业IT运维人员(网络、系统、机房等)
企业IT及信息安全审计人员
其他信息安全从业人员

可以具体到

安全经理
安全顾问
安全分析师
安全系统工程师
信息技术总监/经理
首席信息安全官
安全总监
安全架构师
网络架构师
安全审计师等

4.3、CISP-PTE(国家注册渗透测试工程师)

PTE属于渗透测试方向的专项考试,是国内首个渗透测试领域权威认证,属于特定领域,从事的工作属于安全服务方面 。
政府背景给认证做背书,想在政府、国企及重点行业从业,企业获取信息安全服务资质,参与网络安全项目,这个证书非常重要。
无任何学历及工作经验要求,8天面授培训第9天考试。
初入门的朋友,可以考虑试试。

4.4、CISP-PTS(国家注册渗透测试专家)

PTS是目前国家级攻防渗透测试领域最高等级的认证考试。
含金量远高于PTE,二者之间没有准入关系,PTS可以直接考。
但是CISP-PTS要求有CISP-PTE全部知识与能力,除此之外,在内网安全、数据库安全、中间件安全方面提出了全新的要求,更加注重培养学习者渗在透测试领域所掌握的知识的广泛度,更加强调检验学习者对当前主流渗透测试技术的掌握深入程度和实施过程重点专业程度、熟练程度。
在认证考试方面,CISP-PTS取消了选择题,所有考题均为实际操作题目。
选择CISP-PTS认证的人员将是对自身专业技能提升的一次充分的挑战,而顺利通过认证考试获得CISP-PTS资质的人员,也将获得国内网络安全攻防渗透测试领域的最高殊荣。

该认证同样适合以下人群

计算机、信息安全相关专业高校生以及渗透测试从业者
网络安全爱好者

4.5、CISP-IRE(国家注册应急响应工程师)

CISP-IRE国内首个应急响应认证,通过对网络安全应急响应概念的权威介绍,以及从基础知识入手进行深入浅出的讲解,再到网络安全应急响应实际工作中的监测、分析、处置等各个环节结合典型模拟案例的实战演练。
让学习者能够逐步了解多种主流网络攻击手段,作为具有经验的应急响应专业人员,应该如何及时、准确、快速的对攻击事件进行最有效的处置,将攻击给信息系统带来的损失降到最低,在最短时间内恢复信息系统的正常运行,为信息系统所承载的业务工作提供强有力的安全保护支撑。
拥有了CISP-IRE的人员,​ 无论是在网络信息系统的使用单位 ​,还是在网络安全服务提供单位,都将成为不可或缺的重要安全保障核心技术人才。无学历和工作经验的强制要求,通过考试即可获得中国信息安全测评中心颁发的“注册应急响应工程师”证书。 ​

CISP-IRE适合人群

正在从事应急响应工作者
有意向从事应急响应工作的人员
信息安全相关专业高校生

 五、最后的几句话

网络安全要学习的内容非常多非常杂,我以前写过一篇关于网络安全技术知识点的文章,下面评论的人都说内容太多了,根本就学不完之类的话。

后来我吸取了教训,对于新手一定要简单粗暴,不能太过于复杂,越是复杂新手看的越迷茫。所以我这次写的内容是尽量精简,初步入行掌握这些内容就足够了。

你可能感兴趣的:(心得笔记,web安全,网络安全,系统安全,安全架构,安全)