护网行动红队、蓝队完整详解一、什么是护网行动护网行动是以公安部牵头的用以评估企事业单位的网络安全的活动。具体实践中公安部会组织攻防两方进攻方会在一个月内对防守方发动网络攻击检测出防守方企事业单位存在的安全漏洞。通过与进攻方的对抗企事业单位网络、系统以及设备等的安全能力会大大提高。“护网行动” 是国家应对网络安全问题所做的重要布局之一。“护网行动” 从 2016 年开始随着我国对网络安全的重视涉及单位不断扩大越来越多的单位都加入到护网行动中网络安全对抗演练越来越贴近实际情况各机构对待网络安全需求也从被动构建升级为业务保障刚需。二、护网分类护网一般按照行政级别分为国家级护网、省级护网、市级护网除此之外还有一些行业对于网络安全的要求比较高因此也会在行业内部展开护网行动比如金融行业。三、护网的时间不同级别的护网开始时间和持续时间都不一样。以国家级护网为例一般来说护网都是每年的 7、8 月左右开始一般持续时间是 2~3 周。省级大概在 2 周左右再低级的就是一周左右。2021 年比较特殊由于是建党 100 周年所有的安全工作都要在 7 月之前完成所以 21 年的护网在 4 月左右就完成了。四、护网的影响护网是政府组织的会对所参与的单位进行排名在护网中表现不佳的单位未来评优评先等等工作都会受到影响。并且护网是和考核挂钩的一旦参与护网的企业、单位的网络被攻击者打穿相关负责人会被追责。比如往年有一个金融证券单位网络被打穿该单位的二把手直接被撤职。整体付出的代价还是非常严重的。五、护网的规则1、红蓝对抗护网一般分为红蓝两队做红蓝对抗网上关于红蓝攻防说法不一这里以国内红攻蓝防为蓝本。红队为攻击队红队的构成主要有 “国家队”国家的网安等专门从事网络安全的技术人员、厂商的渗透技术人员。其中 “国家队” 的占比大概是 60% 左右厂商的技术人员组成的攻击小队占比在 40% 左右。一般来说一个小队大概是 3 个人分别负责信息收集、渗透、打扫战场的工作。蓝队为防守队一般是随机抽取一些单位参与。2、蓝队分数蓝队初始积分为 10000 分一旦被攻击成功就会扣相应的分。每年对于蓝队的要求都更加严格。2020 年以前蓝队只要能发现攻击就能加分或者把扣掉的分补回来但是到了 2021 年蓝队必须满足及时发现、及时处置以及还原攻击链才能少扣一点分不能再通过这个加分了。唯一的加分方式就是在护网期间发现真实的黑客攻击。3、红队分数每只攻击队会有一些分配好的固定的目标。除此之外还会选取一些目标放在目标池中作为公共目标。一般来说红队都会优先攻击这些公共目标一旦攻击成功拿到证据后就会在一个国家提供的平台上进行提交认证成功即可得分。一般来说提交平台的提交时间是 900——2100但是这并不意味着过了这段时间就没人攻击了。实际上红队依然会利用 21:00——9:00 这段时间进行攻击然后将攻击成果放在白天提交。所以蓝队这边需要 24 小时进行监守防护。六、什么是红队红队是一种全范围的多层攻击模拟旨在衡量公司的人员和网络、应用程序和物理安全控制用以抵御现实对手的攻击。在红队交战期间训练有素的安全顾问会制定攻击方案以揭示潜在的物理、硬件、软件和人为漏洞。红队的模拟攻击复刻真实恶意攻击者思路用来检验企业防御体系能否抵御入侵。6.1、红队测试的意义评估客户对威胁行为的反应能力。通过实现预演访问 CEO 电子邮件、访问客户数据等来评估客户网络的安全态势。演示攻击者访问客户端资产的潜在路径。我们认为站在红队的角度来说任何网络安全保障任务都会通过安全检测的技术手段从寻找问题的角度出发发现系统安全漏洞寻找系统、网络存在的短板缺陷。红队安全检测方会通过使用多种检测与扫描工具对蓝方目标网络展开信息收集、漏洞测试、漏洞验证。尤其是在面向规模型企业时更会通过大规模目标侦查等快速手段发现系统存在的安全问题其主要流程如下1、大规模目标侦查红方为了快速了解蓝方用户系统的类型、设备类型、版本、开放服务类型、端口信息确定系统和网络边界范围将会通过 Nmap、端口扫描与服务识别工具甚至是使用 ZMap、MASScan 等大规模快速侦查工具了解用户网络规模、整体服务开放情况等基础信息以便展开更有针对性的测试。2、口令与常用漏洞测试红方掌握蓝方用户网络规模、主机系统类型、服务开放情况后将会使用 Metasploit 或手工等方式展开针对性的攻击与漏洞测试其中包含各种 Web 应用系统漏洞中间件漏洞系统、应用、组件远程代码执行漏洞等同时也会使用 Hydra 等工具对各种服务、中间件、系统的口令进行常用弱口令测试最终通过技术手段获得主机系统或组件权限。3、权限获取与横向移动红方通过系统漏洞或弱口令等方式获取到特定目标权限后利用该主机系统权限、网络可达条件进行横向移动扩大战果控制关键数据库、业务系统、网络设备利用收集到的足够信息最终控制核心系统、获取核心数据等以证明目前系统安全保障的缺失。红队充当真实且有动力的攻击者。大多数时候红队攻击范围很大整个环境都在范围内他们的目标是渗透维持持久性、隐蔽性、可撤退性以确认一个顽固的敌人能做什么。所有策略都可用包括社会工程。最终红队会到达他们拥有整个网络的目的否则他们的行动将被捕获他们将被所攻击网络的安全管理员阻止届时他们将向管理层报告他们的调查结果以协助提高网络的安全性。红队的主要目标之一是即使他们进入组织内部也要保持隐身。渗透测试人员在网络上的动作更容易被检测到因为他们采用传统的方式进入组织而红队队员是隐秘的、快速的并且在技术上具备了规避 AV、端点保护解决方案、防火墙和组织已实施的其他安全措施的知识。6.2 红队和普通渗透测试的区别很多新手容易把红队和普通渗透测试混为一谈这里简单区分一下渗透测试范围固定一般有明确授权边界以发现漏洞、输出漏洞报告为主拿到权限后通常不会继续横向深挖偏向 “找漏洞”。红队评估更贴近真实黑客没有过多限制目标是拿下核心资产。允许社会工程、钓鱼、物理社工重点看防御体系的检测、告警、应急能力不只看单点漏洞。护网里的红队属于限时、有规则约束的红队演练不是无限制的攻击所有操作都在演练框架内不能脱离规则搞破坏。七、什么是蓝队蓝队面临的更大挑战是在不对用户造成太多限制的情况下发现可被利用的攻击行为保护自己的业务系统。1. 弄清控制措施对蓝队而言最重要的是了解自身环境中现有控制措施的能力尤其是在网络钓鱼和电话钓鱼方面。有些单位直到正式对抗了才开始梳理自家网络中的防护措施。2. 确保能收集并分析数据因为蓝队的功效基于收集和利用数据的能力日志管理工具比如 SplunkELK 就特别重要了。另一块能力则是知道如何收集团队所有安全日志并高保真地记录下来以便在复盘时确定哪些做对了哪些做错了以及如何改进。日志缺失就算红队打进来蓝队也很难溯源还原攻击链直接大量扣分。3. 使用适合于环境的工具蓝队所用工具取决于自身环境所需。他们得弄清 “这个程序在干什么为什么它会试图格式化硬盘”然后加上封锁非预期动作的技术。测试该技术是否成功的对手就是红队。常见工具WAF、IDS/IPS、EDR、SOC 平台、流量分析设备。4. 挑有经验的人加入团队除了工具蓝队最有价值的东西是队员的知识。随着经验的增长你会开始想 “我见过这个那个也见过他们做了这个还做了那个但我想知道这里是否有个漏洞。” 如果你只针对已知的东西做准备那你对未知就毫无准备。护网最头疼的就是 0day、新漏洞只靠旧规则很难全部拦截。5. 假定会有失败提问是通往探索未知的宝贵工具。别止步于为今天已存在的东西做准备要假定自己的基础设施中将会有失败。最好的思路就是假设终将会有漏洞没什么东西是 100% 安全的。蓝队的核心不是做到永不被攻陷而是被打进来之后快速发现、快速阻断、完整溯源最大限度减少扣分。7.1 护网蓝队日常工作护网正式开始后蓝队实行三班倒 24 小时值守核心工作分为几块实时监控告警盯着 SOC、WAF、EDR、流量设备的告警区分误报和真实攻击攻击研判处置确认真实攻击后封禁 IP、阻断恶意请求、隔离失陷主机证据留存与溯源保存流量、日志、恶意样本还原完整攻击链提交平台用于减免扣分内部应急协同和运维、业务、领导同步情况紧急修复漏洞防止横向扩散定时简报上报按照护网要求定时汇总攻击态势向上汇报。7.2 蓝队常见失分坑告警堆积大量漏报红队拿下权限很久才发现发现攻击但没有留存日志、无法还原攻击链无法减免扣分误操作封错 IP影响正常业务造成业务中断内部弱口令、未修补高危漏洞被红队简单拿下核心系统值守人员疲劳走神后半夜告警无人查看。八、护网全周期流程护网不只是对抗那几周完整流程分为护前准备、护网实战、赛后复盘三个阶段。护前准备阶段最重要一般护网前 2~3 个月就开始准备。资产梳理、漏洞扫描、高危漏洞整改、弱口令清理、加固服务器和中间件、上线 SOC 和日志集中收集、应急预案演练、搭建值班排班表。护网能不能拿好成绩80% 看赛前整改。很多单位赛前一堆高危漏洞护网开始直接被红队一波拿下。护网实战阶段24 小时轮班值守红蓝正式对抗。红队持续侦查、打漏洞蓝队监控告警、处置攻击、留存证据。每日会有态势简报同步全网攻击情况。赛后复盘阶段护网结束后主办方统一汇总各单位得分排名。所有参与单位需要复盘本次演练中被突破的点输出整改报告补齐安全短板落实长期安全建设。九、护网对网安从业者意味着什么护网是国内网安行业非常重要的实战练兵场不管乙方还是甲方护网经历在简历上含金量很高。乙方人员可以应聘红队攻击队员、蓝队驻场防守短期项目薪资可观多次护网经历跳槽、涨薪优势明显。甲方安全参加护网的甲方蓝队人员应急响应、安全运营能力会快速提升也是内部晋升的加分项。但护网也是高强度的苦差事连续熬夜倒班精神高度紧绷护网结束之后很多人都会透支。想参与护网需要提前打磨漏洞、日志分析、应急溯源的基本功。十、新手如何入门准备护网夯实基础吃透 Web 漏洞、系统漏洞、中间件漏洞熟悉常见漏洞原理与利用方式熟悉日志学会查看系统日志、web 访问日志、安全设备告警日志掌握攻击溯源思路多做靶场在 Vulhub 等靶场复现漏洞练习提权、横向移动学习应急处置了解被入侵之后隔离主机、留存证据、查杀恶意文件的标准流程多看往年护网复盘文章学习红队常用攻击路径、蓝队踩过的坑。结尾护网行动本质不是一场简单的黑客攻防游戏而是国家检验政企单位真实网络防御能力的实战演练。红队模拟攻击者找短板蓝队守住阵地、锻炼应急能力。演练的最终目的不是单纯比拼分数高低而是倒逼各单位补齐安全短板提升国内整体网络安全防护水平。如果你打算从事网络安全护网红蓝对抗是绕不开的知识点面试甲方安全、安全运营、渗透测试岗位面试官经常会问到护网相关问题。如何系统学习网络安全网络安全作为数字时代的核心技术基石已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。构建稳固的网络安全能力是一个体系的工程需要从夯实基础理论出发持续深化到攻防对抗与应急响应的实战层面。如果你是准备学习网络安全黑客或者正在学习我可以把我自用的360独家内部资料分享给你包含以下内容你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】