大家好,我是普通老百姓,簡稱的話,CYT。
接下來的30天,我會分享自己過去五年到現在在資安領域的相關經驗分享,
以及從一般的資訊人員轉過去碰到的挫折,如果在某日可以幫助到那些人,那也一件好事。
最一開始我其實對於資安領域是完全不了解,基本上是完全的小白板,大學的科系是寫程式的,但是我自己也清楚寫的也沒有到很強,很難去當工程師。所以是找資訊的相關工作先工作,在傳產公司的IT其實工作內容上基本上就跟電腦相關的任何問題,包含防火牆、VPN、有人電腦中毒、忘記密碼...等疑難雜症都會需要處理,後來離開了之後其實不確定要找什麼工作,因緣際會下到了一家做經銷商的資安公司,才開始我正式開始接觸資安這個領域的起頭。
廢話也差不多到此了。我到資安領域碰到的第一個問題,除了網路層的知識以外,最多的應該是一堆專有名詞,加上很多說明的時候就是一個簡稱帶過,所以一開始會不知道有甚麼相關的訊息以及方式。
如果是要轉行到資安的相關工作,尤其是可能到藍隊的公司,不論代理或者經銷商,應該有一些相關的概念要先有,我這邊就先分享大概有甚麼我覺得可以先了解的不會讓你在進去之後非常的困惑跟痛苦。
基於我進去的是經銷商接觸的也是以SOC/SOAR/SIEM 相關起手接觸的,所以分享的內容還請路過的各位大神不要介意我說錯的內容,
網路層面可以先了解 OSI 的七層結構(可以先用 AI 去學習),7層分別為實體層、資料連結層、網路層、傳輸層、會議層、展示層及應用層。
簡易來說
第 1 層:實體層 (Physical Layer)
負責網路的硬體介面與實體媒介,將資料轉換為電子、無線電或光學訊號來傳輸原始位元 (Bit)。
第 2 層:資料連結層 (Data Link Layer)
透過 MAC 位址在相鄰設備(如交換器)間傳遞資料幀 (Frame),並提供基本的網路錯誤偵測。
第 3 層:網路層 (Network Layer)
負責 IP 尋址與路由選擇,決定資料封包 (Packet) 從來源端到目的端的最短或最佳路徑。
第 4 層:傳輸層 (Transport Layer)
透過 TCP 或 UDP 協定建立端對端的連線,確保資料完整、可靠且按順序地送達目的地。
第 5 層:會議層 (Session Layer)
負責建立、維護與終止兩個應用系統(或通訊設備)之間的連線交談(Session)。
第 6 層:展示層 (Presentation Layer)
處理資料的編碼、格式轉換、加密與壓縮,確保不同系統間的資訊能夠互相解析與理解。
第 7 層:應用層 (Application Layer)
最貼近使用者的層級,直接提供各種網路服務與應用協定(如 HTTP、DNS、FTP)供軟體呼叫使用。
如果會碰到產品面的東西,有些內容也是可以先了解,以下是我覺得可以再多了解的內容
1.CIA 這個要有基本的認知,有些客戶會針對這三個點去提問以及反問,假設會面對客戶的話這三個內容可以包含在講稿中,不一定要顯示出來,但要有個準備。
機密性 (Confidentiality)
確保資料只有經過授權的人才能讀取與存取,防止機密資訊外洩。
完整性 (Integrity)
確保資料在儲存或傳輸的過程中,不會被未經授權的竄改、損壞或遺失,保持其正確性。
可用性 (Availability)
確保系統、網路與資料在需要的時候,都能保持正常運作,讓授權使用者隨時可以存取服務。
2.接下來是跟產品比較有關連的詞彙,EDR、NDR、MDR、XDR、Firewall、switch、SIEM、SOAR、SOC
。EDR (Endpoint Detection and Response - 端點偵測與回應)
安裝在電腦或伺服器等終端設備上,負責記錄與監控設備行為,即時偵測並阻擋惡意程式或異常活動,但不是防毒軟體,可以做得比防毒多,兩者在我認知中是有差異,EDR 基本上會大多有雲端也還會有其他多的功能,防毒軟底基本上以地端機器為主。
。NDR (Network Detection and Response - 網路偵測與回應)
專注於監控網路層的封包與流量,透過行為分析揪出繞過傳統防護、潛藏在網路中的異常威脅。如果要由開源的來了解的話可以嘗試建置 surikata。
。MDR (Managed Detection and Response - 託管偵測與回應)
將威脅監控與應變處置的工作,外包給外部專業的資安專家團隊(一種服務模式),解決企業內部資安人力不足的問題。
。XDR (Extended Detection and Response - 延伸偵測與回應)
將端點 (EDR)、網路 (NDR)、雲端等多維度的資安數據整合在一起的一種平台,可提供全方位的關聯分析與自動化聯防。
。Firewall (防火牆)
網路邊界的安全守門員,負責根據預先設定的規則,允許合法流量通過並阻擋惡意的進出連線,每家防火牆面板都不太一樣但是基本上大體差不多,稍微了解一下廠牌即可。
。Switch (交換器)
區域網路內的資料轉發站,負責紀錄設備的 MAC 位址,將資料精準地傳遞給同一個網域內的特定設備。
。SIEM (Security Information and Event Management - 資安資訊與事件管理)
企業的資安大腦,負責集中收集並儲存來自四面八方設備的日誌 (Log),透過規則比對關聯出潛在的攻擊事件。
。SOAR (Security Orchestration, Automation and Response - 資安協調、自動化與回應)
資安團隊的自動化助手,能把跨系統的操作與重複性的事件處理流程寫成劇本 (Playbook) 自動執行,大幅加快應變速度。
。SOC (Security Operations Center - 資安監控中心)
企業的資安戰情室,是由「專業人員、標準流程、防護技術」共同組成的單位,負責 24/7(有些是機器724 人力 58) 全天候監控、分析與處理資安事件。
3.再來是常用的一些服務與port要有認識,很多客戶講服務有些會只說 port 名稱,所以稍微要知道一下,有些客戶會改 port 所以要知道那些要詢問。
可以參考一下有甚麼常使用的port
https://zh.wikipedia.org/wiki/TCP/UDP%E7%AB%AF%E5%8F%A3%E5%88%97%E8%A1%A8
我把網路上查的到的簡易連結也留在下方:
Cloudflare 學習中心
針對 OSI 七層模型、Port(通訊埠)與基礎網路運作,提供非常淺顯易懂的繁體中文圖文說明。
網址:https://www.cloudflare.com/zh-tw/learning/ddos/glossary/open-systems-interconnection-model-osi/
IBM 主題與見解 (IBM Topics)
對於 CIA 三要素、SIEM、SOC、SOAR、EDR 等企業級資安名詞,具備極完整、具權威性的繁體中文定義與架構解說。
CIA 三要素:https://www.ibm.com/tw-zh/topics/cia-triad
SIEM 說明:https://www.ibm.com/tw-zh/topics/siem
Fortinet 網路安全術語表 (Cyber Glossary)
資安原廠提供的專有名詞解釋字典,涵蓋從 Firewall 到 NDR、XDR 等各類設備與防護機制的精簡定義。
網址:https://www.fortinet.com/tw/resources/cyberglossary
維基百科 - TCP/UDP 埠列表
若需要最完整、按號碼排列的 Port 與網路服務對應清單,維基百科的整理最為齊全。
網址:https://zh.wikipedia.org/zh-tw/TCP/UDP端口列表
第一天大概就先這樣,我隔天在努力嘗試寫
iThome鐵人賽