一份全面且循序渐进的网络安全精通指南,从初学者到专家级别,涵盖精选资源、工具和职业指导。
一份从初学者到专家级掌握网络安全的全面、分步指南,包含精选资源、工具与职业指导
欢迎来到终极网络安全精通路线图!这份综合指南旨在帮助你驾驭复杂的网络安全世界,提供从初学者到专家级别的清晰路径。无论你是刚起步还是在寻求提升现有技能,本路线图都将引导你掌握在网络安全领域取得成功所必需的核心知识、技能和认证。
网络安全是一个广阔且快速发展的领域,需要持续学习和适应。本路线图旨在为你的学习旅程提供结构,帮助你在进入更专业的领域之前打下坚实的基础。
本路线图分为多个阶段,每个阶段都建立在前一阶段的基础上。针对每个主题,你将找到:
按顺序完成每个阶段,但也可以自由深入探索你感兴趣或与职业目标相关的主题。请记住,实践经验在网络安全领域至关重要,因此务必通过动手实践来补充理论知识。
操作系统
网络基础
书籍:
工具:
实践练习:
CIA 三元组与安全基础
密码学基础
安全策略与合规
安全工具基础
漏洞扫描
网络协议与安全
防火墙与 IDS/IPS
操作系统安全
端点保护
书籍:
工具:
实践练习:
Web 应用渗透测试
渗透测试方法论
漏洞利用技术
安全运营中心(SOC)
事件响应
云安全基础
云安全架构
恶意软件分析
威胁情报
IoT 安全
移动安全
认证规划
建立职业人脉
持续学习
入门
中级
高级
专业
学习平台
练习环境
CompTIA Security+ - 基础网络安全认证
CompTIA Network+ - 网络基础
CompTIA A+ - IT 基础
Certified Information Systems Security Professional (CISSP) Associate - CISSP 的入门级版本
- **重点领域**:规划和范围界定、信息收集、漏洞识别、攻击与利用、报告
- **先决条件**:建议具备 Network+ 和 Security+ 认证,3 年以上经验
- **考试形式**:85 道题,165 分钟,实操题与选择题
- **有效期**:3 年,可通过继续教育续期
- **职业路径**:渗透测试员、漏洞评估分析师、安全顾问
- [Certified Ethical Hacker (CEH)](https://www.eccouncil.org/programs/certified-ethical-hacker-ceh/) - 道德黑客与对抗措施
- **重点领域**:道德黑客方法论、工具、技术、对抗措施
- **先决条件**:2 年经验或参加官方培训
- **考试形式**:125 道题,4 小时,选择题
- **有效期**:3 年,可通过继续教育续期
- **职业路径**:道德黑客、安全分析师、渗透测试员
- [GIAC Security Essentials (GSEC)](https://www.giac.org/certification/security-essentials-gsec) - 安全基础
- **重点领域**:安全管理、风险管理、密码学、访问控制
- **先决条件**:无
- **考试形式**:180 道题,5 小时,选择题与实操题
- **有效期**:4 年,可通过继续教育续期
- **职业路径**:安全管理员、安全分析师、安全工程师
### 高级认证
- [Offensive Security Certified Professional (OSCP)](https://www.offensive-security.com/pwk-oscp/) - 使用 Kali Linux 进行渗透测试
- **重点领域**:实操渗透测试、漏洞利用、权限提升
- **先决条件**:扎实掌握网络、Linux 和脚本编写
- **考试形式**:24 小时实操考试,需提交报告
- **有效期**:终身有效
- **职业路径**:渗透测试员、红队操作员、安全顾问
- [Certified Information Systems Security Professional (CISSP)](https://www.isc2.org/Certifications/CISSP) - 安全管理
- **重点领域**:安全与风险管理、资产安全、安全架构、网络安全、身份管理、安全评估、安全运营、软件开发安全
- **先决条件**:至少 2 个领域 5 年工作经验
- **考试形式**:100-150 道题,3 小时,自适应测试
- **有效期**:3 年,可通过继续教育续期
- **职业路径**:安全经理、安全架构师、CISO、安全顾问
- [Certified Information Security Manager (CISM)](https://www.isaca.org/credentialing/cism) - 信息安全管理
- **重点领域**:信息安全治理、风险管理、项目开发、事件管理
- **先决条件**:5 年信息安全管理经验
- **考试形式**:150 道题,4 小时,选择题
- **有效期**:3 年,可通过继续教育续期
- **职业路径**:安全经理、安全总监、CISO
- [GIAC Certified Incident Handler (GCIH)](https://www.giac.org/certification/certified-incident-handler-gcih) - 事件处理
- **重点领域**:事件处理流程、计算机犯罪调查、黑客技术
- **先决条件**:无
- **考试形式**:115 道题,3 小时,选择题
- **有效期**:4 年,可通过继续教育续期
- **职业路径**:事件响应员、SOC 分析师、安全分析师
### 专业认证
- [Certified Cloud Security Professional (CCSP)](https://www.isc2.org/Certifications/CCSP) - 云安全
- **重点领域**:云概念、架构、设计、安全、运营、法律合规
- **先决条件**:5 年 IT 经验,其中 3 年安全经验、1 年云安全经验
- **考试形式**:125 道题,3 小时,选择题
- **有效期**:3 年,可通过继续教育续期
- **职业路径**:云安全架构师、云安全工程师、云安全经理
- [GIAC Certified Forensic Analyst (GCFA)](https://www.giac.org/certification/certified-forensic-analyst-gcfa) - 数字取证
- **重点领域**:数字取证技术、事件响应、恶意软件分析
- **先决条件**:无
- **考试形式**:115 道题,3 小时,选择题
- **有效期**:4 年,可通过继续教育续期
- **职业路径**:数字取证分析师、事件响应员、恶意软件分析师
- [Offensive Security Certified Expert (OSCE)](https://www.offensive-security.com/ctp-osce/) - 高级渗透测试
- **重点领域**:高级漏洞利用技术、自定义漏洞利用开发
- **先决条件**:建议先取得 OSCP
- **考试形式**:48 小时实操考试,需提交报告
- **有效期**:终身有效
- **职业路径**:高级渗透测试员、漏洞利用开发者、安全研究员
- [Certified Information Systems Auditor (CISA)](https://www.isaca.org/credentialing/cisa) - 信息系统审计
- **重点领域**:IS 审计流程、治理、系统采购、运营、资产保护
- **先决条件**:5 年 IS 审计、控制或安全经验
- **考试形式**:150 道题,4 小时,选择题
- **有效期**:3 年,可通过继续教育续期
- **职业路径**:IS 审计师、IT 审计经理、合规官
## 职业路径
### 防御型岗位
- **安全分析师**
- **职责**:监控和分析安全警报、实施安全措施、执行漏洞评估
- **所需技能**:网络安全、安全工具、漏洞评估、事件响应
- **相关认证**:CompTIA Security+、CySA+、GIAC GSEC
- **职业发展**:高级安全分析师 → 安全工程师 → 安全架构师
- **安全工程师**
- **职责**:设计和实施安全解决方案、管理安全基础设施、执行安全评估
- **所需技能**:网络安全、安全架构、安全工具、脚本编写
- **相关认证**:CISSP、GIAC GSEC、CEH
- **职业发展**:高级安全工程师 → 安全架构师 → CISO
- **SOC 分析师**
- **职责**:监控安全事件、分析警报、响应事件、维护安全工具
- **所需技能**:SIEM 工具、事件响应、网络安全、日志分析
- **相关认证**:CompTIA Security+、CySA+、GCIH
- **职业发展**:SOC 二级分析师 → SOC 三级分析师 → SOC 经理
- **事件响应员**
- **职责**:调查和修复安全事件、制定事件响应计划、执行取证分析
- **所需技能**:数字取证、恶意软件分析、事件响应、威胁搜寻
- **相关认证**:GCIH、GCFA、GREM
- **职业发展**:高级事件响应员 → 事件响应经理 → 安全总监
- **安全架构师**
- **职责**:设计安全系统和网络、制定安全标准、评估安全解决方案
- **所需技能**:安全架构、风险评估、合规、技术领导力
- **相关认证**:CISSP、CISM、SABSA
- **职业发展**:高级安全架构师 → 安全总监 → CISO
### 攻击型岗位
- **渗透测试员**
- **职责**:通过模拟攻击测试系统漏洞、记录发现、建议修复方案
- **所需技能**:道德黑客、漏洞利用、脚本编写、报告撰写
- **相关认证**:OSCP、CEH、PenTest+
- **职业发展**:高级渗透测试员 → 红队负责人 → 安全顾问
- **红队操作员**
- **职责**:模拟高级攻击者以测试防御能力、开发自定义工具、执行长期任务
- **所需技能**:高级漏洞利用、社会工程学、规避技术、自定义工具开发
- **相关认证**:OSCP、OSCE、GXPN
- **职业发展**:高级红队操作员 → 红队负责人 → 进攻性安全总监
- **漏洞研究员**
- **职责**:发现和分析新漏洞、开发概念验证漏洞利用、研究安全弱点
- **所需技能**:逆向工程、漏洞利用开发、编程、漏洞分析
- **相关认证**:OSCE、GXPN、OSEE
- **职业发展**:高级漏洞研究员 → 安全研究负责人 → 安全总监
- **漏洞利用开发者**
- **职责**:为漏洞开发漏洞利用程序、创建自定义攻击工具、研究漏洞利用技术
- **所需技能**:高级编程、逆向工程、漏洞利用开发、汇编语言
- **相关认证**:OSCE、OSEE、GXPN
- **职业发展**:高级漏洞利用开发者 → 研究负责人 → 安全总监
### 管理岗位
- **首席信息安全官 (CISO)**
- **职责**:负责组织安全战略、政策和计划的高管
- **所需技能**:领导力、风险管理、安全治理、商业洞察力、沟通能力
- **相关认证**:CISSP、CISM、CGEIT
- **职业发展**:最终职位,可转向更大规模组织或咨询领域
- **安全经理**
- **职责**:管理安全团队和运营、实施安全政策、监督安全项目
- **所需技能**:团队管理、安全运营、项目管理、风险评估
- **相关认证**:CISSP、CISM、PMP
- **职业发展**:安全总监 → CISO
- **安全顾问**
- **职责**:为组织提供安全事务咨询、执行评估、制定安全战略
- **所需技能**:安全评估、咨询、沟通、技术专长
- **相关认证**:CISSP、CISA、CISM
- **职业发展**:高级顾问 → 首席顾问 → 业务负责人
- **GRC(治理、风险与合规)专员**
- **职责**:确保符合法规和标准、执行风险评估、制定安全政策
- **所需技能**:合规框架、风险评估、政策制定、审计
- **相关认证**:CISA、CRISC、CISM
- **职业发展**:GRC 经理 → 合规总监 → CISO
### 专业岗位
- **数字取证分析师**
- **职责**:调查数字证据、恢复和分析数据、记录调查结果以用于法律程序
- **所需技能**:数字取证工具、证据处理、监管链、法律知识
- **相关认证**:GCFA、EnCE、CCFE
- **职业发展**:高级取证分析师 → 取证经理 → 取证总监
- **恶意软件分析师**
- **职责**:分析恶意软件、逆向工程恶意软件、开发检测方法
- **所需技能**:逆向工程、编程、恶意软件分析工具、沙箱技术
- **相关认证**:GREM、GXPN、GCIH
- **职业发展**:高级恶意软件分析师 → 威胁研究负责人 → 安全总监
- **云安全专家**
- **职责**:保护云环境安全、实施云安全控制、评估云安全状况
- **所需技能**:云平台(AWS、Azure、GCP)、云安全工具、DevSecOps
- **相关认证**:CCSP、AWS Certified Security、Azure Security Engineer
- **职业发展**:高级云安全专家 → 云安全架构师 → CISO
- **应用安全工程师**
- **职责**:保护软件应用安全、执行代码审查、实施安全编码实践
- **所需技能**:安全编码、应用安全测试、编程、SDLC
- **相关认证**:CSSLP、GWAPT、OSWE
- **职业发展**:高级应用安全工程师 → 应用安全架构师 → 应用安全总监
## 网络安全社区
### 在线社区
- [Reddit r/cybersecurity](https://www.reddit.com/r/cybersecurity/) - 一般网络安全讨论
- [Reddit r/netsec](https://www.reddit.com/r/netsec/) - 网络安全新闻与讨论
- [Reddit r/AskNetsec](https://www.reddit.com/r/AskNetsec/) - 关于网络安全的问题
- [Stack Exchange Information Security](https://security.stackexchange.com/) - 面向信息安全专业人士的问答平台
- [OWASP Community](https://owasp.org/www-community/) - Web 应用安全社区
- [Hack The Box Forum](https://forum.hackthebox.eu/) - 渗透测试和 CTF 讨论
- [TryHackMe Discord](https://discord.gg/tryhackme) - TryHackMe 平台用户社区
- [NetSec Focus](https://www.netsecfocus.com/) - 信息安全社区
- [Bleeping Computer Forums](https://www.bleepingcomputer.com/forums/) - 计算机安全论坛
### 专业组织
- [ISACA](https://www.isaca.org/) - 信息系统审计与控制协会
- [(ISC)²](https://www.isc2.org/) - 国际信息系统安全认证联盟
- [ISSA](https://www.issa.org/) - 信息系统安全协会
- [SANS](https://www.sans.org/) - SysAdmin、Audit、Network 和 Security 学院
- [EC-Council](https://www.eccouncil.org/) - 国际电子商务顾问委员会
- [CompTIA](https://www.comptia.org/) - 计算技术行业协会
- [CSA](https://cloudsecurityalliance.org/) - 云安全联盟
- [FIRST](https://www.first.org/) - 事件响应与安全团队论坛
- [Women in Cybersecurity (WiCyS)](https://www.wicys.org/) - 网络安全女性组织
### 会议
- [DEF CON](https://www.defcon.org/) - 全球最大的黑客大会之一
- [Black Hat](https://www.blackhat.com/) - 信息安全会议
- [RSA Conference](https://www.rsaconference.com/) - 网络安全会议
- [BSides](http://www.securitybsides.com/) - 社区驱动的信息安全活动框架
- [SANS Summits](https://www.sans.org/cyber-security-summit/) - 网络安全峰会
- [Infosecurity Europe](https://www.infosecurityeurope.com/) - 欧洲信息安全活动
- [CyberSecurity Summit](https://cybersecuritysummit.com/) - 网络安全领导力峰会
- [Women in Cybersecurity Conference](https://www.wicys.org/events/wicys-conference/) - 面向网络安全女性的会议
- [CISO Forum](https://cisoforum.com/) - 首席信息安全官论坛
## 夺旗赛(CTF)竞赛
### 新手友好 CTF
- [PicoCTF](https://picoctf.org/) - 面向初学者的免费教育性 CTF
- [CTFlearn](https://ctflearn.com/) - 提供多种 CTF 挑战的在线平台
- [Hacker101 CTF](https://ctf.hacker101.com/) - HackerOne 推出的用于学习 Web 安全的 CTF
- [CyberDefenders](https://cyberdefenders.org/) - 蓝队 CTF 挑战
- [SANS Holiday Hack Challenge](https://holidayhackchallenge.com/) - 年度节日主题 CTF
- [Google CTF Beginners Quest](https://capturetheflag.withgoogle.com/) - Google 推出的新手友好 CTF
- [TryHackMe](https://tryhackme.com/) - 通过类 CTF 挑战学习网络安全
- [OverTheWire](https://overthewire.org/wargames/) - 学习安全概念的战争游戏
### 高级 CTF
- [DEF CON CTF](https://www.defcon.org/html/links/dc-ctf.html) - 历史最悠久、最具声望的 CTF 之一
- [CSAW CTF](https://www.csaw.io/ctf) - 由 NYU Tandon 工程学院举办的 CTF 竞赛
- [PlaidCTF](https://plaidctf.com/) - 由 Plaid Parliament of Pwning 举办的年度 CTF
- [HITCON CTF](https://ctf.hitcon.org/) - Hacks In Taiwan 会议 CTF
- [Dragon CTF](https://dragonsector.pl/) - 由 Dragon Sector 团队举办的 CTF
- [RuCTF](https://ructf.org/) - 俄罗斯 CTF
- [0CTF/TCTF](https://ctf.0ops.sjtu.cn/) - 国际 CTF 竞赛
- [Hack.lu CTF](https://hack.lu/) - Hack.lu 会议期间的 CTF
### CTF 资源
- [CTFtime](https://ctftime.org/) - CTF 活动日历和战队排名
- [CTF Field Guide](https://trailofbits.github.io/ctf/) - CTF 竞赛指南
- [LiveOverflow YouTube Channel](https://www.youtube.com/channel/UClcE-kVhqyiHCcjYwcpfj9w) - CTF 解题过程与讲解
- [John Hammond YouTube Channel](https://www.youtube.com/user/RootOfTheNull) - CTF 解题过程
- [IppSec YouTube Channel](https://www.youtube.com/channel/UCa6eh7gCkpPo5XXUDfygQQA) - HackTheBox 解题过程
- [CTF Resources](https://github.com/ctfs/resources) - CTF 资源合集
- [Awesome CTF](https://github.com/apsdehal/awesome-ctf) - CTF 框架、库和资源列表
- [CTF Tools](https://github.com/zardus/ctf-tools) - CTF 竞赛工具合集
## 网络安全实验室与实践环境
### 在线实践环境
- [Hack The Box](https://www.hackthebox.eu/) - 用于渗透测试练习的在线平台
- [TryHackMe](https://tryhackme.com/) - 通过动手练习学习网络安全
- [Code Review Lab](https://www.codereviewlab.com/) - 练习安全代码审查
- [VulnHub](https://www.vulnhub.com/) - 用于练习的漏洞虚拟机
- [PortSwigger Web Security Academy](https://portswigger.net/web-security) - Web 安全培训
- [PentesterLab](https://pentesterlab.com/) - Web 渗透测试练习
- [Root Me](https://www.root-me.org/) - 黑客挑战平台
- [HackThis](https://www.hackthis.co.uk/) - 黑客挑战与教程
- [Damn Vulnerable Web Application (DVWA)](https://github.com/digininja/DVWA) - 漏洞 Web 应用程序
- [OWASP Juice Shop](https://owasp.org/www-project-juice-shop/) - 漏洞 Web 应用程序
### 搭建自己的实验室
- **虚拟化平台**
- [VirtualBox](https://www.virtualbox.org/) - 免费虚拟化软件
- [VMware Workstation/Player](https://www.vmware.com/) - 虚拟化软件
- [Proxmox VE](https://www.proxmox.com/en/) - 开源虚拟化平台
- [Hyper-V](https://docs.microsoft.com/en-us/virtualization/hyper-v-on-windows/) - Windows 虚拟化
- **漏洞系统**
- [Metasploitable](https://sourceforge.net/projects/metasploitable/) - 漏洞 Linux 虚拟机
- [DVWA](https://github.com/digininja/DVWA) - Damn Vulnerable Web Application(漏洞 Web 应用程序)
- [WebGoat](https://owasp.org/www-project-webgoat/) - 故意设计为不安全的 Web 应用程序
- [OWASP Juice Shop](https://owasp.org/www-project-juice-shop/) - 漏洞 Web 应用程序
- [Vulnhub Images](https://www.vulnhub.com/) - 漏洞虚拟机合集
- **攻击平台**
- [Kali Linux](https://www.kali.org/) - 渗透测试发行版
- [Parrot Security OS](https://parrotsec.org/) - 面向安全的 Linux 发行版
- [BlackArch Linux](https://blackarch.org/) - 渗透测试发行版
- [Commando VM](https://github.com/mandiant/commando-vm) - 基于 Windows 的渗透测试虚拟机
- **网络模拟**
- [GNS3](https://www.gns3.com/) - 网络模拟软件
- [Cisco Packet Tracer](https://www.netacad.com/courses/packet-tracer) - 网络模拟工具
- [EVE-NG](https://www.eve-ng.net/) - 网络仿真平台
- [Netkit](http://wiki.netkit.org/) - 网络仿真工具
### 实验室指南与资源- [构建攻防安全家庭实验室](https://www.offensive-security.com/offsec/tjnulls-home-lab-guide/)
- [构建网络安全实验室](https://www.cybersecuritydegrees.com/faq/how-to-set-up-a-cyber-security-lab/)
- [家庭实验室搭建指南](https://www.hackingloops.com/kali-linux-virtualbox-pentest-lab-setup/)
- [网络安全实验室搭建](https://www.hackingarticles.in/home-lab-setup/)
- [构建 Active Directory 实验室](https://www.labeveryday.com/post/how-to-setup-active-directory-lab-in-windows-server)
- [预算有限的网络安全家庭实验室](https://systemoverlord.com/2017/10/24/building-a-home-lab-for-offensive-security-basics.html)
## 安全研究资源
### 漏洞数据库
- [美国国家漏洞数据库 (NVD)](https://nvd.nist.gov/) - 美国政府漏洞数据存储库
- [CVE Details](https://www.cvedetails.com/) - 安全漏洞数据库
- [Exploit Database](https://www.exploit-db.com/) - 漏洞利用代码与易受攻击软件存档
- [Vulnerability Lab](https://www.vulnerability-lab.com/) - 漏洞研究与安全数据库
- [Packet Storm](https://packetstormsecurity.com/) - 信息安全服务、新闻、文件与工具
- [Vulners](https://vulners.com/) - 提供 API 的漏洞数据库
- [VulDB](https://vuldb.com/) - 漏洞数据库
- [Rapid7 Vulnerability & Exploit Database](https://www.rapid7.com/db/) - 漏洞与利用数据库
### 安全博客与新闻
- [Krebs on Security](https://krebsonsecurity.com/) - 安全新闻与调查
- [Schneier on Security](https://www.schneier.com/) - Bruce Schneier 的安全博客
- [The Hacker News](https://thehackernews.com/) - 网络安全新闻与分析
- [Threatpost](https://threatpost.com/) - 信息安全新闻
- [Dark Reading](https://www.darkreading.com/) - 网络安全新闻与分析
- [Naked Security](https://nakedsecurity.sophos.com/) - Sophos 发布的安全新闻
- [BleepingComputer](https://www.bleepingcomputer.com/) - 信息安全与科技新闻
- [Security Affairs](https://securityaffairs.co/wordpress/) - 信息安全新闻
- [Graham Cluley](https://grahamcluley.com/) - 计算机安全新闻与观点
### 研究论文与出版物
- [arXiv 密码学与安全](https://arxiv.org/list/cs.CR/recent) - 预印本研究论文
- [IEEE Security & Privacy](https://www.computer.org/csdl/magazine/sp) - 安全研究期刊
- [USENIX Security Symposium](https://www.usenix.org/conferences/byname/108) - 安全会议论文
- [ACM CCS](https://www.sigsac.org/ccs.html) - 计算机与通信安全会议
- [NDSS Symposium](https://www.ndss-symposium.org/) - 网络与分布式系统安全研讨会
- [Black Hat Briefings](https://www.blackhat.com/html/archives.html) - 安全会议演示文稿
- [DEF CON Media](https://media.defcon.org/) - DEF CON 会议演示文稿
- [Virus Bulletin](https://www.virusbulletin.com/) - 安全研究与分析
### 安全研究工具
- [Shodan](https://www.shodan.io/) - 联网设备搜索引擎
- [Censys](https://censys.io/) - 联网设备搜索引擎
- [VirusTotal](https://www.virustotal.com/) - 分析可疑文件与 URL
- [Any.Run](https://any.run/) - 交互式恶意软件分析
- [Hybrid Analysis](https://www.hybrid-analysis.com/) - 免费恶意软件分析服务
- [Cuckoo Sandbox](https://cuckoosandbox.org/) - 自动化恶意软件分析
- [MITRE ATT&CK](https://attack.mitre.org/) - 对手战术与技术知识库
- [OWASP](https://owasp.org/) - 开放式 Web 应用程序安全项目资源
## 贡献
欢迎为本路线图做出贡献!如果您有改进或新增内容的建议,请随时提交拉取请求或开启一个问题。
1. Fork 该仓库
2. 创建您的资源分支(`git checkout -b resource/new_tool`)
3. 提交您的更改(`git commit -m 'Add some resources'`)
4. 推送到分支(`git push origin resource/new_tool`)
5. 打开一个拉取请求
---
<p align="center">
<i>"安全是一个过程,而不是一个产品。" - Bruce Schneier</i>
</p>
<p align="center">
<i>"唯一真正安全的系统是断电、浇筑在混凝土块中、密封在铅衬房间里并有武装警卫看守的系统。" - Gene Spafford</i>
</p>
<p align="center">
由 Hamed Esam 用 ❤️ 制作
</p>
编程基础
Linux 基础
VPN 与安全通信
漏洞管理
安全编码实践
书籍:
工具:
实践练习:
社会工程学
数字取证
容器安全
高级持续性威胁