前景
很多零基础朋友开始将网络安全作为发展的大方向。现如今,网络安全已经成为了一个新的就业风口,不仅大学里开设相关学科,连市场上也开始大量招人。
那么网络安全到底前景如何?大致从市场规模、政策扶持、就业方向、薪资待遇等方面来判断。
市场规模
在工信部《网络安全产业高质量发展三年行动计划》中,明确要求:到2023年我国网络安全产业规模超过2500亿元,同时未来10年网络安全行业将保持25%以上的增速,10年后我国网络安全市场规模将超过1.4万亿元。
但我国网络安全产业相关人才远远跟不上规模的发展,据报道,我国网络安全专业人才缺口超过140万。
政策扶持
近年来,我国出台了一系列网络安全人才培养的政策,增设网络安全一级学科,培养网络安全人才:
- 2019年5月,《网络安全等级保护要求》、《网络安全等级保护测评要求》和《网络安全登记保护安全设计要求》三大标准颁布,标志我国等保2.0时代的开启。
- 2020年6月1日,《网络安全审查办法》正式实施,这一事件被评选为2020年中国网络安全大事件。
- 2020年9月1日,《中华人民共和国数据安全法》正式实施,这标志着国家鼓励数据依法合理有效利用。
除了法律层面,网络安全人才培养也涵盖大学培养、企业培养、培训机构培养等路径,且这些均通过国家层面的大力支持,国家甚至主动提供相应政策和福利鼓励网络安全人才培养。
短短几年间,网络安全工程师就成为了"正规军",还直接跃升为国家战略性资源,成为众多企业"一将难求"的稀缺资源。
就业方向
刨除一些大型企业和政府机构,一些非一线城市的中小企业和民营企业的安全人才需求也逐渐变多,可供求职者选择的相关岗位也在同步增加。这意味着,网络安全行业市场需求十分旺盛,发展机会和空间十足,有利于网络安全人才的涌入。
常见的岗位包括:
- 渗透测试工程师:模拟黑客攻击,发现系统漏洞。
- 安全运维工程师:负责日常安全监控、日志分析和应急响应。
- 安全开发工程师:编写安全代码,开发安全工具或平台。
- 安全咨询顾问:为企业提供安全合规建议和风险评估。
薪资待遇
对于求职者最关心的薪资问题,从《19年中国网络安全与功能安全人才白皮书》中可以看出,19年我国网络安全人才的平均年薪为24.29万元。
而随着网络安全市场规模的扩大,市场需求的增高,网络安全人才的薪资还会进一步增加。资深专家或架构师的年薪往往更高。
学什么?
成为网络安全工程师,需要经历3个阶段:初级安全工程师→中级安全工程师→高级安全工程师,每一阶段需要掌握的技术点也各不相同。因而如果你想成为行业里的'尖子生',必须要掌握更多知识,成为一个复合型人才。
想知道网络安全学什么,怎么学。首先,你要知道网络安全是个很全面的岗位和学科,所以包含的内容非常广,大致包含以下核心技能:
渗透测试、代码审计、安全解决方案、安全开发、应急响应、全链路攻防渗透、主动布防、态势感知、信息收集、自动化工具使用
其次,你要了解网络安全它不是一个可以停止的岗位和学科,所以你要根据每一年市面上新增的技能来丰富自己的能力,近年来市面上大致新增了以下技能:
Docker容器安全、CSRF攻防、全链路攻防渗透、WAF绕过、代码审计、应急响应、数据库安全、漏洞扫描、预警防护、主动布防等
一、基础前置知识
网络基础
TCP/IP网络基础是网安的基石。你需要理解OSI七层模型和TCP/IP四层模型。
- IP地址与子网掩码:理解CIDR表示法,能够进行子网划分。
- MAC地址:物理地址的概念及其在局域网中的作用。
- 网络设备:路由器、交换机、防火墙的工作原理。
- 协议分析:HTTP/HTTPS、DNS、DHCP、FTP等常用协议的报文结构。
Linux基础
Linux是安全人员最常用的操作系统。
- 冯诺依曼体系:理解计算机基本组成。
- Linux虚拟化平台:如KVM、Docker等。
- Shell脚本:编写自动化脚本处理日志或执行任务。
- Linux命令:熟练使用
ls,grep,awk,sed,netstat,tcpdump等。 - VIM编辑器:高效编辑配置文件。
- 权限管理:chmod, chown, sudo 等概念。
二、网络安全入门核心知识
安全趋势概览
了解当前的威胁环境、法律法规、就业环境及发展前景,建立正确的安全观。
Web前端基础
- HTML:理解标签结构,DOM树概念。
- Javascript:理解闭包、原型链、异步编程,这是XSS攻击的基础。
PHP入门学习
虽然PHP不再是主流,但在遗留系统中仍广泛存在。
- 环境搭建:Apache/Nginx + MySQL + PHP (LNMP/LAMP)。
- 代码工具:IDE配置,调试器使用。
- 基本语法:变量、函数、数组、面向对象。
MySQL数据库
- 基本操作:增删改查(CRUD)。
- 数据字段操作:数据类型、约束。
- 数据库表操作:索引优化、事务处理。
Docker安全
- Docker介绍:容器化技术原理。
- 基本命令:
docker run,docker ps,docker exec。 - 实验环境:使用Docker搭建靶场环境。
三、信息安全基础
渗透测试
- Web应用程序安全与风险:OWASP Top 10。
- 攻防环境搭建:DVWA, Pikacha等靶场。
- Web应用程序技术:Session/Cookie机制,认证授权流程。
- 信息收集:端口扫描、目录扫描、指纹识别。
四、信息安全工具使用
渗透测试必备工具
- 漏洞扫描原理及X-Scan使用:理解扫描逻辑,避免误报。
- Web漏洞扫描:AWVS, Nessus。
- 系统漏洞扫描:Nmap。
- Burp安装与配置:代理设置,Repeater, Intruder模块使用。
Kali之MSF渗透测试
- MSF服务漏洞攻防:Metasploit Framework的基本架构。
- 基本命令:
use,set,exploit,search。 - 后续权限渗透:提权、持久化、内网横向移动。
五、渗透测试实战
SQL注入漏洞攻防
- SQL注入攻击原理:构造恶意SQL语句。
- 提交方式:GET, POST, Header, Cookie。
- Union查询:联合查询获取数据。
- Access手工注入:针对Access数据库的特殊技巧。
- Cookie注入:基于Cookie的注入。
- sqlmap:自动化注入工具的使用与参数配置。
XSS漏洞攻防
- 基本概念和原理:反射型、存储型、DOM型。
- 盲打:无回显情况下的判断。
- 防御绕过:编码绕过、过滤绕过。
- 安全防御:HttpOnly, Content Security Policy。
- 钓鱼测试:社会工程学攻击模拟。
- 平台搭建:搭建Cobalt Strike或类似平台。
CSRF攻防
- 原理:跨站请求伪造。
- 防御:Token验证,Referer检查。
除此之外,还有代码审计、等保、风险评估、安全巡检、应急响应、安全开发就不一一展开说了。
另外关键的一点是K8S安全:K8S简介、组件介绍、安全机制、安全加固、云原生安全、云安全架构等内容也需要掌握。随着微服务架构的普及,容器安全和编排安全已成为必选项。
总结与建议
网络安全是一个需要持续学习的领域。建议初学者遵循以下原则:
- 合法合规:所有测试必须在授权范围内进行,遵守《网络安全法》。
- 动手实践:理论结合实操,多搭建靶场环境。
- 关注动态:定期阅读安全资讯,关注CVE漏洞库。
- 构建体系:不要只学工具,要理解底层原理。
通过系统的学习和大量的实战演练,你可以逐步成长为一名合格的网络安全工程师。


