banner
约 300 字
1 分钟

网络安全基础:常见攻击面与防御思路

摘要

从攻击面概念讲起,用 STRIDE 做威胁建模,梳理网络/应用/身份/社会/供应链五类入口,并介绍纵深防御、最小权限、零信任与持续监控等基础安全原则。

网络安全基础:常见攻击面与防御思路

引言

安全不是买某个产品就能解决的,而是一种“站在攻击者视角看自己”的思维方式。入门第一步,是搞清楚攻击面(Attack Surface)到底在哪里,以及怎么系统地收敛它。

一、什么是攻击面

攻击面是系统里所有“可能被利用的入口”的总和:一个开放端口、一个登录框、一封邮件、甚至一个员工,都可能是入口。攻击面越大,被攻破的概率越高。安全建设的核心动作之一,就是持续收敛攻击面

二、威胁建模:STRIDE

在动手前,用微软的 STRIDE 模型系统性地枚举威胁:

  • Spoofing(仿冒):冒充用户或组件。

  • Tampering(篡改):修改数据或代码。

  • Repudiation(抵赖):操作无法被审计追溯。

  • Information Disclosure(信息泄露)。

  • Denial of Service(拒绝服务)。

  • Elevation of Privilege(提权)。

对每个组件问一句“它面临哪几类 STRIDE 威胁”,比凭感觉防护全面得多。

三、五类常见攻击面

  1. 网络层:不必要的开放端口、暴露的管理后台、未打补丁的服务、弱加密协议(如 TLS 1.0)。

  2. 应用层:Web 漏洞(注入、越权、反序列化)、不安全的接口、错误信息泄露堆栈。

  3. 身份层:弱口令、凭据泄露、权限过大、缺失 MFA。

  4. 社会层:钓鱼邮件、电话诈骗、冒充高管(BEC)。

  5. 供应链(常被忽略):第三方依赖、开源组件漏洞、构建流水线被投毒。

四、纵深防御(Defense in Depth)

不要把安全押在单点。网络层有防火墙,应用层有 WAF,身份层有 MFA,主机层有 EDR——任何一层被突破,其他层仍能挡住。

bash
# 用 nmap 自查暴露面,关掉不该开的端口
nmap -sV -Pn your-server-ip
# 发现 23/telnet、3389 裸奔?赶紧关掉或加堡垒机

五、默认安全与最小权限

  • 默认安全:出厂即最严,需要时才放开。例如云厂商默认拒绝所有入站。

  • 最小权限:账号只给完成任务所需的最小权限,数据库应用账号不要给 DROP。

六、零信任(Zero Trust)

传统“内网即可信”已被证伪。零信任主张“永不信任,持续验证”:每次访问都校验身份、设备与权限,无论来自内网还是外网。

七、资产与持续监控

  • 维护资产清单:你知道自己有哪些 IP、域名、服务吗?看不见的资产最危险。

  • 持续监控:对外暴露面会随时间变化(新上线、忘了下线),需定期扫描。

八、常见误区

  1. “我们有防火墙就安全了”——防火墙只是其中一层。

  2. “内网机器不用打补丁”——横向移动是攻击标配。

  3. “出了事再说”——事后救火成本远高于事前收敛。

小结

安全建设的核心是“收敛攻击面 + 多层防御 + 持续监控”。先用 STRIDE 想清楚威胁,再用纵深防御和最小权限把风险压下去。下一篇我们拆解 Web 最常见的两个漏洞:XSS 与 SQL 注入。

延伸

  • OWASP Top 10

  • MITRE ATT&CK 框架

  • 下一篇:《XSS 与 SQL 注入:Web 安全两大经典漏洞》

END