安全攻防技能30讲 / 由浅入深,带你构建系统级安全防御体系
何为舟
前微博安全研发负责人
 
  • 课程目录
  • 课程介绍
  • 开篇词 | 别说你没被安全困扰过

    很高兴能在这里和你聊安全,如果你也喜欢安全,希望我们能在安全专栏中互相切磋,一起成长!

  • 01 | 安全的本质:数据被窃取后,你能意识到问题来源吗?

    安全是什么?你了解CIA三元组吗?今天是我们安全课程的第一讲,让我先和你聊聊安全本身。

  • 02 | 安全原则:我们应该如何上手解决安全问题?

    不同的应用、不同的模块会受到不同的安全威胁,也会有不同的解决方案。今天我们就来聊一聊安全解决方案的主要思路。

  • 03 | 密码学基础:如何让你的密码变得“不可见”?

    密码学是什么?密码学是“黄金法则”的基础技术支撑。失去了密码学的保护,任何认证、授权、审计机制都是“可笑”的鸡肋。

  • 04 | 身份认证:除了账号密码,我们还能怎么做身份认证?

    黄金法则的认证部分就只是简单的账号密码吗?面对公司内部各个应用的账号体系“各自为政”,我们又该如何有效地管理呢?

  • 05 | 访问控制:如何选取一个合适的数据保护方案?

    身份认证已经做得非常好了,是不是就不需要所谓的“黄金法则”了?有了身份认证,还需要授权和审计做什么呢?

  • 06 | XSS:当你“被发送”了一条微博时,到底发生了什么?

    今天,我会从最基础的Web安全开始,结合真实案例中的各种安全问题,来介绍具体的安全防护手段和工具。

  • 07 | SQL注入:明明设置了强密码,为什么还会被别人登录?

    SQL注入和XSS攻击很类似,都是黑客通过篡改代码逻辑发起的攻击。那么,SQL注入到底是什么呢?

  • 08 | CSRF/SSRF:为什么避免了XSS,还是“被发送”了一条微博?

    除了对代码逻辑进行篡改,黑客还能通过什么方式发起Web攻击呢?

  • 09 | 反序列化漏洞:使用了编译型语言,为什么还是会被注入?

    你了解Java吗?你认为Java是一种非常安全的语言吗?你听说过反序列化漏洞吗?

  • 10 | 信息泄露:为什么黑客会知道你的代码逻辑?

    根据错误信息,你能够了解究竟是什么情况引发了什么样的错误。实际上,黑客也能够通过错误信息,推断出你的后台代码逻辑。

  • 11 | 插件漏洞:我的代码看起来很安全,为什么还会出现漏洞?

    你的代码安全了,但是你的插件安全吗?你了解什么是插件漏洞吗?你知道如何建立插件漏洞防护体系吗?

  • 12 | 权限提升和持久化:为什么漏洞修复了,黑客还是能够自由进出?

    为什么黑客能够通过SSRF漏洞拿到服务器权限?为什么漏洞已经下线了,黑客仍然能够进出内网?

  • 13 | Linux系统安全:多人共用服务器,如何防止别人干“坏事”?

    其他人在使用Linux服务器的时候,会不会对我自己的数据和进程产生影响?我们又该如何避免和控制黑客的破坏呢?

  • 14 | 网络安全:和别人共用Wi-Fi时,你的信息会被窃取吗?

    你有想过陌生的Wi-Fi为什么不安全吗?同一个Wi-Fi下连接的其他人如何看到你的信息呢?

  • 15 | Docker安全:在虚拟的环境中,就不用考虑安全了吗?

    开发使用了Docker就一定安全吗?真的可以不用考虑安全问题了吗?

  • 16 | 数据库安全:数据库中的数据是如何被黑客拖取的?

    你知道数据库是如何进行认证的吗?使用数据库交换数据的过程是安全的吗?假如黑客连入了数据库,又会发生什么呢?

  • 17 | 分布式安全:上百个分布式节点,不会出现“内奸”吗?

    分布式环境中动辄就是上百台的分布式节点,你能够确定所有的节点都是可信的吗?如果某一个节点被黑客控制了,又会发生什么呢?

  • 18 | 安全标准和框架:怎样依“葫芦”画出好“瓢”?

    作为公司的安全人员,我们该如何通过安全标准和框架推动公司整体的安全体系建设。

  • 19 | 防火墙:如何和黑客“划清界限”?

    防火墙是我们面对外部入侵的第一道防线。你知道防火墙是如何为系统和网络提供保护的吗?

  • 20 | WAF:如何为漏洞百出的Web应用保驾护航?

    WAF和防火墙到底有哪些区别呢?针对我们之前讲过的各种Web攻击手段,WAF是如何提供保护的呢?

  • 21 | IDS:当黑客绕过了防火墙,你该如何发现?

    无论是防火墙还是WAF,都无法达到100%的防护效果。这一节我们就来学习IDS。

  • 22 | RASP:写规则写得烦了?尝试一下更底层的IDS

    任何安全产品能获取到的数据和信息越多,检测的能力就越强,误判和漏报的概率也就越低。今天,我们就来学习RASP。

  • 23 | SIEM:一个人管理好几个安全工具,如何高效运营?

    如何对黑客的攻击路径和攻击产生的影响进行统计分析?发现攻击之后,如何提取攻击特征,补充安全产品的检测规则呢?

  • 24 | SDL:怎样才能写出更“安全”的代码?

    什么是SDL?SDL是如何让开发写出更安全的代码的?

  • 25 | 业务安全体系:对比基础安全,业务安全有哪些不同?

    对比于传统的基础安全,业务安全有哪些特点呢?为什么它能够成为一个独立的领域呢?

  • 26 | 产品安全方案:如何降低业务对黑灰产的诱惑?

    基础安全依据“黄金法则”的思路对各个防御手段进行梳理。那么,在业务安全中,我们有没有什么方法论可以参考呢?

  • 27 | 风控系统:如何从海量业务数据中,挖掘黑灰产?

    一款热门的应用一天可能要面临上亿次的登录行为,那我们应该如何从海量的登录数据中准确地判定黑产呢?

  • 28 | 机器学习:如何教会机器识别黑灰产?

    机器学习如何解决风控系统中的规则维护问题的呢?它真“无所不能”吗?

  • 29 | 设备指纹:面对各种虚拟设备,如何进行对抗?

    设备指纹是风控系统中的核心数据来源。那设备指纹是如何对手机进行追踪的?又是如何判定异常行为的呢?

  • 30 | 安全运营:“黑灰产”打了又来,如何正确处置?

    识别出黑产仅仅是第一步,采取合适的手段处理黑产,才是业务安全长治久安的根本

  • 模块串讲(一) | Web安全:如何评估用户数据和资产数据面临的威胁?

    今天,我会通过对用户数据、资产数据的威胁评估,带你回顾“Web安全”模块的具体内容。

  • 模块串讲(二)| Linux系统和应用安全:如何大范围提高平台安全性?

    公司中有很多研发和运维人员,他们都在使用和维护自己的系统和应用,那要怎么保证他们都能够去采用最安全的配置呢?

  • 模块串讲(三)| 安全防御工具:如何选择和规划公司的安全防御体系?

    只有对安全工具进行合理地选择和规划,我们才能搭建出最符合公司实际情况的防御体系。

  • 加餐1 | 数据安全:如何防止内部员工泄露商业机密?

    你知道吗?在2019年,有69%的公司承认员工曾泄露过公司数据。如果不想让这样的事情发生,那我们该如何保护数据安全呢?

  • 加餐2 | 前端安全:如何打造一个可信的前端环境?

    前端的安全性一直是我们在考虑安全问题时,没有办法绕过的关键问题。今天,我就来和你聊一聊如何保护前端的安全性。

  • 加餐3 | 职业发展:应聘安全工程师,我需要注意什么?

    已经学了不少安全相关的攻防知识了,那我该如何成为一名专业的安全工程师呢?

  • 加餐4 | 个人成长:学习安全,哪些资源我必须要知道?

    优质的学习资源是自学的重要基础。今天,我就来盘点一下,在学习安全的过程中,有哪些你必须要知道的学习资源?

  • 加餐5 | 安全新技术:IoT、IPv6、区块链中的安全新问题

    每一个新技术都会衍生出新的安全威胁和隐患,这些新的安全问题对于安全人员来说,既是一种挑战,也是一种机遇。

  • 结束语 | 在与黑客的战役中,我们都是盟友!

    黑客不过是极其深入地研究了某一项技术的每一个细节,从而找到技术中的安全漏洞的人,是一帮对技术钻研有着无限热情的“极客”。

  • 结课测试|这些安全知识,你都掌握了吗?

    还等什么,快来测测你的安全水平吧!

你将获得

  • 从 0 构建完整的安全知识体系
  • 掌握 6 种常见的安全防御工具
  • 一线大厂的安全防护要点及策略
  • 20+ 企业级安全漏洞案例解析

讲师介绍

何为舟,前微博安全研发负责人,长期从事信息安全专业的研究,在安全领域拥有扎实的知识基础和实践经验。目前主要的研究和关注方向有:渗透测试、业务安全和大数据等。

在微博工作期间,主要负责微博账号体系和其他业务线的整体安全建设,经历了微博业务安全从无到有的过程,并设计和建设了一套易于维护、高并发和智能化的风控系统。在系统的架构设计、分布式计算、高可用等方面有深刻的理解和实践经验。

课程介绍

我们知道,安全几乎贯穿了产品研发的每一个环节。每个人都要有点安全意识,每一位程序员都必须了解一些安全知识。

  • 作为开发、运维人员,了解常见的安全漏洞、防御策略和工具,你可以知道如何保护用户和公司的“隐私”,避免数据被“劫持”。
  • 作为产品架构设计人员,学习系统级的安全防护手段,你可以从整体上把控产品的安全等级。
  • 作为公司管理运营人员,掌握全面的安全体系知识,你可以推动公司整体安全体系的建设,落地安全方案。

那究竟该如何系统、高效地学习安全知识呢?首先要理解安全的本质,具备安全思维,掌握安全的核心防护技巧,心中有安全大局观。这样,在遇到安全问题的时候,你就可以拥有解决问题的方向和路径。不求深、先求广;先应用、再深造

整个专栏以 20+ 安全攻防案例为核心,从宏观思维、开发运维、产品策略、管理运营四个方面铺开讲解,带你全面掌握安全知识,提升解决安全问题的能力。

专栏共五个模块,由浅入深,带你构建完整的安全知识体系。

安全基础: 系统地讲解安全基础概念、知识框架以及解决安全问题的思路,带你从宏观层次认知安全,能够系统地看待安全问题、评估安全需求,同时也为你的安全学习指明方向。

Web安全: 结合实际场景讲解Web安全中一些经典安全问题的成因,结合当下App端各类接口中存在的Web漏洞,让你了解常见的Web攻防手段,帮助你在开发时从源头切断安全问题。

Linux系统和应用安全: 讲解底层攻击的各种手段以及它们会产生的影响,让你掌握其中的原理,能够在部署底层设施时,遵守安全事项,避免产生运维层面的安全问题。

安全防御工具: 结合真实的安全防护案例,为你介绍六大安全防御工具的使用方法和适用场景;还会总结一些常见的安全防御手段,引导你建设系统级的安全防御体系。

业务安全: 讲解“黑灰产”的常见手段,教你识别查找“黑灰产”的方法及防护策略;并且联系实际业务场景,手把手教你系统解决业务安全问题。

不定期加餐: 随着专栏的进度不定期更新,和你分享安全方向的职业发展建议、面试指南、必备学习资料。

课程目录

适合人群

专栏适合所有研发人员、管理人员和初级安全人员(3年以下),不适合想要在某一个方向上深入学习的安全工程师。

专栏对编程语言没有限制,但最好熟悉一门编程语言。专栏大多数都是理论、案例和观点讲解,少部分用作辅助理解的代码,会用PHP和Java来写,即便你熟悉别的语言也可以看懂。

特别放送

订阅须知