MReyna22/cybersecurity-concepts-notes
GitHub: MReyna22/cybersecurity-concepts-notes
一套个人网络安全学习笔记,系统整理了核心安全框架、真实泄露案例根因分析、GRC 治理思考及渗透测试伦理反思。
Stars: 0 | Forks: 0
# 网络安全概念与案例研究笔记
这是一个精心整理的个人知识库,涵盖了核心网络安全概念、行业框架以及真实的漏洞利用案例研究——是在我准备从 IT 技术支持岗位转型到网络安全领域的学习过程中撰写和整理的。
## 这个仓库是什么(以及不是什么)
**这是:** 一套个人学习笔记和心得——从早期的课程作业和独立阅读中重写、组织并润色而成,作为独立的参考资料。它反映了我目前对这些主题的理解,旨在展示主动、自发的学习态度,以及从真实安全事件中总结经验的能力。
**这不是:**
- 原创安全研究或对该领域的新颖贡献。
- 专业事件响应、渗透测试或安全咨询工作的记录。
- 认证学习指南或备考材料。
- 详尽或权威的参考资料——对于此处引用的任何内容,链接的原始来源应被视为权威,而不是本仓库。
我将其公开发布,因为我认为,在我职业生涯的这个阶段,展示我*如何思考*安全概念和事件,比声称拥有我目前尚未具备的实操经验,是一个更诚实且更有用的信号。
## 目录
### `frameworks/` — 核心安全框架与模型
- [Cyber Kill Chain](frameworks/cyber-kill-chain.md) — 洛克希德·马丁公司的攻击生命周期模型及分阶段防御。
- [CIS Controls](frameworks/cis-controls.md) — 将真实故障模式映射到特定 CIS Controls 的应用场景分析。
- [OWASP Top 10 — 安全开发概念](frameworks/owasp-top-10.md) — 通过假设的应用安全场景探讨 XSS 和 Broken Authentication。
- [Zero Trust](frameworks/zero-trust.md) — “从不信任,始终验证”模型,IAM 基础知识,以及现代抗钓鱼认证。
- [红队 vs. 蓝队](frameworks/red-team-vs-blue-team.md) — 进攻性与防御性安全角色,以及漏洞评估与渗透测试的对比。
### `case-studies/` — 泄露事后剖析与根因分析
- [Equifax (2017)](case-studies/equifax-2017.md) — 一个未修补的 Apache Struts 漏洞及其周围存在的治理失败。
- [Target (2013)](case-studies/target-2013.md) — 第三方供应商入侵,POS 恶意软件,以及被忽视的安全警报。
- [Uber MFA 绕过 (2022)](case-studies/uber-mfa-bypass.md) — MFA 疲劳、社会工程学,以及基于推送的认证的局限性。
- [加密失败](case-studies/cryptographic-failures.md) — Heartbleed、Apple 的 "goto fail" bug,以及 DROWN 攻击。
### `ethics-and-legal/` — 判断、范围与法律风险
- [渗透测试范围与授权教训](ethics-and-legal/pentest-scope-and-authorization-lessons.md) — 对 Coalfire/达拉斯县法院案件的反思,以及它对安全测试中授权链条的启示。
### `governance/` — 安全治理、风险与合规 (GRC)
- [并购期间的安全监控](governance/security-monitoring-during-mergers.md) — 关于在并购 (M&A) 事件中整合两个组织安全基础设施的假设场景。
### `defensive-fundamentals/` — 宏观威胁意识
- [僵尸网络:防御概述](defensive-fundamentals/botnets-defensive-overview.md) — 从概念上探讨僵尸网络的工作原理及如何防御,内容严格定位为教育/防御性视角。
## 贯穿本仓库的主题
1. **框架为原本令人不知所措的主题提供了结构。** Kill Chain、CIS Controls、OWASP Top 10 和 Zero Trust 反复出现,因为它们是我在思考新场景时实际依赖的心智模型。
2. **大多数真实的网络泄露都可追溯到少数几个重复出现的根本原因** —— 未修补的已知漏洞、第三方/供应商访问权限、被忽视的警报,以及借助社会工程学的认证绕过 —— 而不是奇特、新颖的攻击技术。
3. **治理和流程失败与技术失败一样具有严重后果。** 这里的几篇笔记(Equifax 的补丁流程、Target 的警报筛选、Coalfire 的授权缺口,以及 M&A 治理场景)实际上都是关于流程和沟通崩溃的故事,而不是缺失技术。
4. **始终坚持防御视角。** 本仓库中的每一篇笔记都是从防御者的角度编写的——了解攻击或失败是如何发生的,以便建立更好的检测、响应和基础安全实践,而绝不是作为制造破坏的操作指南。
## 本仓库旨在展示的技能
- 对主要安全框架的深入应用理解(Cyber Kill Chain、CIS Controls、OWASP Top 10、Zero Trust)
- 泄露根因分析及对安全事件报告的批判性阅读能力
- 熟悉核心的 AppSec 和认证概念(XSS、Broken Authentication、MFA 绕过技术、FIDO2)
- 将 GRC/规划思维应用于真实的基础设施整合场景
- 在安全测试中对法律和道德边界的成熟判断力
- 面向非专业受众的清晰、结构化的技术写作——这是一项与技术支持和协助工作直接相关的技能
## 精简阅读指南
如果您是正在浏览本仓库的招聘人员或招聘经理,以下是最快的阅读路径:
1. 从 [Cyber Kill Chain](frameworks/cyber-kill-chain.md) 和 [Zero Trust](frameworks/zero-trust.md) 笔记开始,了解我如何切入基础框架。
2. 阅读 [Equifax](case-studies/equifax-2017.md) 和 [Uber MFA 绕过](case-studies/uber-mfa-bypass.md) 案例研究,了解根因分析的风格和引用规范。
3. 阅读 [渗透测试范围与授权教训](ethics-and-legal/pentest-scope-and-authorization-lessons.md) 笔记,了解我的判断力和伦理推理——如果被问及“你如何看待风险和法律边界?”,我会首先指向这篇笔记。
4. 如果您想了解我的 GRC/规划思维而非纯粹的技术分析,请阅读 [并购期间的安全监控](governance/security-monitoring-during-mergers.md)。
每篇笔记的结尾都有一个**来源说明**,区分了哪些是个人分析,哪些是摘自外部公开来源并已注明出处的内容。如果在撰写本文时无法独立重新核实某个来源的准确统计数据,笔记会明确说明这一点,而不是重复一个未经证实的数字。
## 关于引用和准确性的说明
引用真实安全事件(Equifax、Target、Uber)的案例研究已与公开报告进行交叉核对,并在文中内嵌引用了这些来源。在公开来源报告的精确数据存在差异的情况下(例如受影响记录的计数略有不同),本仓库列出通常被引用的近似数据,而不是断言一个无法核实的精确数字。没有任何统计数据是捏造的,也没有任何主张被陈述得比其底层来源所支持的更精确或更确凿。
## 许可证
本仓库的原创书面内容根据 [MIT 许可证](LICENSE) 授权。有关本仓库遵循的管理策略,请参阅 [CONTRIBUTING.md](CONTRIBUTING.md);有关如何报告本仓库内容的问题,请参阅 [SECURITY.md](SECURITY.md)。
标签:GRC, 学习笔记, 案例研究, 网络安全, 网络安全研究, 防御加固, 隐私保护