安全攻防技能 30 讲
何为舟
前微博安全研发负责人
34681 人已学习
新⼈⾸单¥59
登录后,你可以任选4讲全文学习
课程目录
已完结/共 41 讲
开篇词 (1讲)
安全攻防技能 30 讲
15
15
1.0x
00:00/00:00
登录|注册

加餐4 | 个人成长:学习安全,哪些资源我必须要知道?

安全漏洞联盟
安全客
FreeBuf
OSCP
CISSP
CISP
《企业信息安全管理》
《企业网络安全防护》
《企业级安全防护》
CTF比赛
Pwnable.kr
WebGoat
《Metasploit渗透测试指南》
《黑客攻防技术宝典》
《白帽子讲Web安全》
安全资讯
安全证书
企业防御书籍
攻击进阶练习
安全入门书籍
学习安全,哪些资源我必须要知道?

该思维导图由 AI 生成,仅供参考

你好,我是何为舟。欢迎来到安全专栏的第四次加餐时间。
安全涉及的知识面非常广,更新速度也很快,前辈们很难有足够的时间和精力来言传身教。这个时候就需要我们具备良好的自学能力,通过持续的学习来掌握新的知识,应对新的变化和挑战。
优质的学习资源是自学的重要基础。今天,我就来盘点一下,对我个人的安全学习产生帮助的各类学习资源,以及不同阶段的安全人员应该如何对各类资源进行取舍。

安全入门书籍

安全的核心能力分为两个方向:攻击和防御。俗话说“未知攻焉知防”,所以,学习安全一定是从攻击手段入门,在掌握了一定的攻击基础之后,我们再考虑选择某一个方向深入学习。
所以,我建议刚入门的同学可以先选择几本攻击方向的经典书籍来学习
白帽子讲 Web 安全》这本书是大部分人的安全入门书籍。它覆盖了绝大部分的安全攻击知识,而且作者把知识点讲解得清晰,即使你没有安全基础也能很好理解。可以说,在学习完这本书之后,你已经具备了安全人员所需要的全部基础知识。
如果说《白帽子讲 Web 安全》是一本入门教程,那《黑客攻防技术宝典》就是一本攻击手册。虽然同样是讲 Web 安全攻防内容,但是《黑客攻防技术宝典》对其中涉及的每一个细节和原理(如 HTTP 协议,浏览器技术等)都进行了详细讲解。你在学习 Web 安全的过程中遇到的大部分问题,都可以通过翻阅这本书来解决。因此,我建议你通读这本书,并且结合实际工作中遇到的问题随时查阅。
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结

学习安全,需要了解哪些资源?本文分享了学习安全所需的重要资源和建议。首先介绍了安全入门书籍和渗透测试工具Metasploit的相关书籍,以及推荐的攻击进阶练习平台和参加CTF比赛的重要性。此外,还提到了企业防御方向的书籍。除书籍和练习平台外,还分享了三个有价值的安全证书,以及推荐的安全资讯网站。总结指出,自学是学习安全的主要方式,书籍帮助入门和指导防御建设,实战演练是掌握安全渗透技巧的途径,安全证书能帮助全盘梳理知识并证明个人能力,安全资讯帮助掌握安全动态。建议在掌握一定安全基础后尽快投入实际演练或工作中,并周期性自我总结和系统梳理知识。最后鼓励读者分享自学心得和学习资源。

仅可试看部分内容,如需阅读全部内容,请付费购买文章所属专栏
《安全攻防技能 30 讲》
新⼈⾸单¥59
立即购买
登录 后留言

全部留言(18)

  • 最新
  • 精选
  • 学习吧技术储备
    为啥考OSCP 证书有个锻炼身体😂

    作者回复: 因为考试时间是48小时,24小时渗透,24小时写报告。熬夜刷题,不锻炼身体,可吃不消。

    2020-03-16
    11
  • 尘封
    看完了 《白帽子讲 Web 安全》。发现一些简单的 web 安全题可以做出来,很多题大概知道考什么,但是没有思路,想知道应该怎么办。当然如果老师在北京,能约杯咖啡就更好了

    作者回复: 所谓思路,都是刷题刷出来的。。。

    2020-07-04
    3
  • qqq
    证书对找工作没什么用么。感觉好多JD都会说通过CISP、CISSP优先考虑

    作者回复: 对筛简历可能还是有用。但实际面试和评价的时候,没人会把这一项考虑进来。至少互联网行业内是这样,国企或者金融相关的,可能会有这方面政策要求,也许是个加分项。

    2020-02-21
    3
  • 麋鹿在泛舟
    备考过cissp,看书看书刷题,一个月突击通过

    作者回复: 厉害

    2020-10-28
    2
  • 知更
    <script>alert("ok")</script>

    作者回复: 没那么简单~

    2020-10-28
  • JianXu
    老师,哪里有长期渗透和企业防御方面的材料阅读吗?就是那种通过攻破员工邮箱慢慢从corp 网络开始一步一步拿到更高级别员工权限从而慢慢实现拖库操作,而且很有耐心慢慢拖,潜伏期极长。和我们作为公司安全部门,如何构建系统做相应防御。

    作者回复: 这类好像不多见,一般都是白帽子们会聊这类经验,不过大体思路其实差不多。对于安全部门来说,其实是需要找到整个攻击链路中,最有效的防御点进行拦截,然后逐步扩充,构建出整体的防御体系来。

    2020-08-27
    2
  • Teresa
    请问老师怎么看 安全管控、安全设计、安全开发这几个方向?对于安全管控、设计来说,没有安全实战攻防经验是不是一个短板?

    作者回复: 没太理解安全管控和设计是哪方面的工作,偏合规审计类的?这些主要还是看知识基础,没实战还好。不过实战经验是所有安全岗位的加分项。

    2020-03-23
    2
  • sunözil
    老师 源代码审计工具推荐一个

    作者回复: 最成熟的工具基本就是Fortify了,不过是商业产品,成本比较高。其他的开源或者免费的工具,误报率和漏报率,没听过能够满足使用诉求的。因此,静态代码扫描的实际落地不多见。

    2020-03-11
    2
  •        鸟人
    乌云漏洞库

    作者回复: 被查水表了好几年了~

    2020-03-02
  • leslie
    本期专栏终于出来了,课程留言中多次问及老师何时出此专栏,近年多次典型的安全事件爆出,引发了国内不少企业对于安全的重视。道哥的个人经历和极客时间的二叉树视频看过无数次,其个人履历同样激励了无数的后来者。 安全方面的书籍有读过一些:去年国内的运维大会就有DevSecOps的演讲,听完触动很大。改变了我对于运维的认识和高度,系统、网络、安全在运维这块本在资源方面本就相互依赖,交流中确实不少时候会被咨询数据系统相关的安全策略,其就依赖各方面相关的知识。 防御策略方面应当在往下深入的会涉及到算法吧?一些常规的防御到后面应当都是机器学习、大数据以及自动化去解决常规问题,人只做最核心的体系架构设计、策略的设计、异常监控的判断和突发事件的处理。 谢谢老师今天的分享:期待后续课程中与老师学习交流。
    2020-02-21
    9
收起评论
显示
设置
留言
18
收藏
沉浸
阅读
分享
手机端
快捷键
回顶部