ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

做网安不能只懂攻击,聊聊工作绕不开的等保

做网安不能只懂攻击,聊聊工作绕不开的等保 不少自学网安的人关注点全在漏洞、渗透、工具上面。 真去找工作才发现企业安全岗位不全是挖漏洞打靶场。大量日常工作是安全整改、风险评估、合规检查等保就是绕不开的一块。不管是安全运维、渗透测试还是合规相关岗位面试大概率会问到等保相关基础概念。就算做渗透测出漏洞之后也要按照等保的要求给出整改建议。用大白话讲等级保护就是国家给信息系统定的一套安全标准。 就像店铺要过消防检查企业的网站、业务系统也要对照这套标准完成安全建设到期做测评不合规就要整改。一共分 5 级实际工作接触最多的是二级、三级。 二级一般用于普通企业官网业务简单用户数据量不大基础防护到位即可。 三级面向存储用户信息、资金业务的核心系统政企、医疗、互联网公司大多是三级要求严格日志留存、访问控制、备份加固都要落实到位。测评检查大致分为这几个方向物理机房安全机房门禁监控保障硬件设备安全 网络层面防火墙策略端口管控内外网隔离日志留存 主机层面服务器补丁更新清理弱口令关闭无用账号服务 应用层web 业务漏洞修复注入、上传、越权这类问题要处理 数据安全数据备份敏感数据保护防止泄露丢失。很多自学的人只会找漏洞不会理解风险、不会写整改方案求职的时候很吃亏。 懂一点等保基础你就不止会攻击还能理解防护侧的要求综合能力会好看很多面试也更容易答上来。只会攻击的人上限有限攻防结合懂合规懂加固才更符合企业招人需求。 后面会整理一些等保常见整改案例、面试问答需要的可以持续看。给大家准备了一些资料
返回列表