计算机三级(两周从0到考试及格)

只有知识点,题目另外找或者ai帮忙出

天数主要内容当天目标
Day 1密码学基础AES、DES、RSA、Hash、数字签名
Day 2数字证书与身份认证CA、PKI、数字证书、常见认证方式
Day 3访问控制DAC、MAC、RBAC、权限管理
Day 4操作系统安全用户权限、进程、文件权限、系统加固
Day 5数据库安全数据库权限、备份、审计、SQL 注入基础
Day 6网络攻击基础扫描、嗅探、欺骗、DoS/DDoS、中间人攻击
Day 7网络防御防火墙、IDS、IPS、安全审计
Day 8网络安全协议HTTPS、SSL/TLS、IPSec、VPN、SSH
Day 9Web 安全SQL 注入、XSS、CSRF、文件上传漏洞等
Day 10恶意代码与漏洞病毒、蠕虫、木马、后门、漏洞与补丁
Day 11信息安全管理风险评估、安全策略、应急响应、灾难恢复
Day 12法律法规与标准等级保护、网络安全相关法规、安全标准
Day 13真题强化完整做题、统计薄弱点、集中补错题
Day 14考前冲刺高频考点总复习 + 模拟考试 + 错题二刷
时间学什么目标
Day 1信息安全基础 + 密码学建立基本框架
Day 2密码学 + 身份认证重点章节
Day 3访问控制 + 审计吃透常见概念
Day 4操作系统安全会做常见题
Day 5数据库安全权限、攻击、防护
Day 6网络攻击攻击方式要分清
Day 7防火墙、IDS/IPS高频考点
Day 8PKI、VPN、安全协议高频考点
Day 9Web 安全SQL 注入/XSS 等
Day 10漏洞、恶意程序木马、病毒等
Day 11安全管理、风险评估记忆类拿分
Day 12标准、法规 + 第一套真题查缺补漏
Day 13真题 + 错题二刷冲 60+
Day 14高频知识点总复习 + 模拟稳定 70 左右

第一天

对称加密、非对称加密、Hash、数字签名

1. 对称加密

特点:加密和解密使用同一个密钥

你可以理解成:我和你共用一把钥匙,我用它锁,你用同一把钥匙开。

常见算法:

  • DES
  • 3DES
  • AES

记忆:

对称 = 一把钥匙,速度快。

2. 非对称加密

特点:有两把钥匙:

公钥 + 私钥

两者成对出现。

最重要的考试规律:

公钥加密 → 私钥解密

比如我想把秘密发给你,我用你的公钥加密。

因为你的公钥大家都能拿到。

但是加密以后,只有你的私钥才能解开。

经典算法:

RSA

记忆:

RSA = 公私两把钥匙。

3. Hash / 哈希

这是特别容易和“加密”混淆的地方。

Hash 不是普通意义上的加密

它的核心是:

输入一段数据 → 计算出一个固定长度的摘要。

重要特点:

单向性。

正常情况下,不能从 Hash 值直接还原出原文。

常见算法:

  • MD5
  • SHA-1
  • SHA-256

记忆:

Hash = 摘要 = 完整性。

4. 数字签名

这是三级信息安全里很重要的一块。

你先直接背住:

私钥签名,公钥验证。

注意,这和刚才的保密通信正好反过来。

保密:

公钥加密,私钥解密。

签名:

私钥签名,公钥验证。

一张表记住

技术关键词常见算法/用途
对称加密同一个密钥AES、DES
非对称加密公钥+私钥RSA
Hash单向摘要MD5、SHA
数字签名私钥签名、公钥验证身份、完整性、不可否认

最重要的四句话:

AES 是对称加密。

RSA 是非对称加密。

SHA 是 Hash。

数字签名:私钥签名,公钥验证。

第二天

数字证书、CA、PKI、身份认证、三类认证因素、单因素 / 双因素 / 多因素认证、口令认证常见风险、安全审计

一、数字证书

数字证书最核心的作用:

把“某个身份”和“某个公钥”绑定起来。

比如你访问一个网站,网站告诉你:

“这是我的公钥。”

但问题是,你怎么知道这个公钥真的是这个网站的?

所以需要数字证书来证明:

这个公钥确实属于这个网站。

数字证书里常见内容包括:

  • 证书持有者身份信息
  • 公钥
  • 证书有效期
  • CA 信息
  • CA 的数字签名

最重要记忆:

数字证书 = 身份 + 公钥。

二、CA

CA:

Certificate Authority

中文常叫:

证书认证机构 / 认证中心

它的主要作用是:

签发、管理数字证书。

可以把 CA 理解成一个可信第三方。

比如:

网站说“这是我的公钥”。

CA 相当于帮它证明:

“我验证过了,这个公钥确实属于这个网站。”

所以看到题目:

数字证书由谁签发?

优先选:

CA

三、PKI

PKI:

Public Key Infrastructure

中文:

公钥基础设施

PKI 不是某一个算法。

它是一整套围绕:

  • 公钥
  • 私钥
  • 数字证书
  • CA
  • 证书管理
  • 证书撤销

建立起来的体系。

记忆:

CA 是机构,证书是凭证,PKI 是整个体系。

四、身份认证

身份认证解决的问题是:

你是谁?

比如登录系统时:

输入用户名和密码。

系统是在确认:

“这个人是不是账户真正的主人?”

这就叫身份认证。

注意和访问控制区分:

  • 身份认证:你是谁
  • 访问控制:你能做什么

记忆:

认证看身份,授权看权限。

五、三类身份认证因素

1. 知识因素

也就是:

你知道什么

例如:

  • 密码
  • PIN
  • 安全问题答案

记忆:

脑子里知道的。

2. 持有因素

也就是:

你拥有什么

例如:

  • 手机
  • 银行卡
  • U 盾
  • USB Token
  • 智能卡

记忆:

手里拿着的。

3. 生物特征因素

也就是:

你是什么

例如:

  • 指纹
  • 人脸
  • 虹膜
  • 声纹

记忆:

长在你身上的。

三类因素汇总
类型例子
知识因素密码、PIN
持有因素手机、银行卡、Token
生物因素指纹、人脸、虹膜

六、双因素认证 2FA

双因素认证的关键不是“用了两个东西”,而是:

用了两种不同类型的认证因素。

例如:

密码 + 手机验证码

密码属于:

知识因素

手机属于:

持有因素

所以这是:

双因素认证

但是:

密码 + 安全问题

两者其实都属于:

知识因素

所以严格来说,不属于典型的双因素认证。

记住:

2FA = 两种不同类型的因素。

七、多因素认证 MFA

MFA:

Multi-Factor Authentication

即:

多因素认证

例如:

密码 + 手机 + 指纹

分别属于:

  • 知识因素
  • 持有因素
  • 生物因素

这种认证方式一般比单纯密码安全。

八、口令认证常见风险

密码认证虽然常见,但风险很多:

  • 弱密码
  • 密码重复使用
  • 暴力破解
  • 字典攻击
  • 密码泄露
  • 钓鱼攻击

比如:

1
123456

这种密码非常容易被猜出来。

常见防护方式包括:

  • 提高密码复杂度
  • 限制连续登录失败次数
  • 定期修改密码
  • 使用 MFA
  • 对密码安全存储

九、安全审计

安全审计可以理解成:

记录系统里发生了什么,并用于后续检查。

例如系统日志记录:

  • 谁登录了
  • 什么时间登录
  • 访问了什么文件
  • 修改了什么数据
  • 是否登录失败

安全审计主要用于:

  • 发现异常
  • 追踪责任
  • 事故调查
  • 分析攻击行为

记忆:

安全审计 = 记录 + 监控 + 追踪。

十、三个概念一定区分清楚

技术核心问题
身份认证你是谁?
访问控制你能做什么?
安全审计你做了什么?

一句话记忆:

认证看是谁,授权看能干啥,审计看干了啥。

第三天

访问控制;主体、客体、权限;DAC;MAC;RBAC;最小权限原则;权限分离原则

一、什么是访问控制

身份认证解决:

你是谁?

访问控制解决:

你能做什么?

例如小王登录公司系统后,系统已经确认“小王确实是小王”。

接下来还要判断:

  • 小王能不能看工资表?
  • 能不能修改员工数据?
  • 能不能删除数据库?

这些都属于访问控制

记忆:

认证管身份,访问控制管权限。

二、主体、客体、权限

主体 Subject

主动发起访问的一方,例如:

  • 用户
  • 程序
  • 进程

例如:

小王读取文件。

“小王”就是主体

客体 Object

被访问的资源,例如:

  • 文件
  • 数据库
  • 设备
  • 程序

上面的“文件”就是客体

权限

主体可以对客体执行什么操作,例如:

  • 读 Read
  • 写 Write
  • 执行 Execute
  • 删除 Delete

所以:

主体 + 客体 + 操作权限 = 访问控制的基本关系。

三、DAC:自主访问控制

DAC:

Discretionary Access Control

中文:

自主访问控制

核心特点:

资源所有者自己决定谁可以访问。

例如:

你创建一个文件,然后设置:

  • 小王可以读取
  • 小李可以修改
  • 小张不能访问

这就是 DAC。

记忆:

DAC 看主人。

四、MAC:强制访问控制

MAC:

Mandatory Access Control

中文:

强制访问控制

它不是文件主人想给谁权限就给谁。

而是:

系统按照统一安全策略强制执行。

典型场景就是军事、涉密系统。

例如文件有:

  • 绝密
  • 机密
  • 秘密
  • 普通

用户也具有相应的安全级别。

系统根据安全规则决定你能不能访问。

即使你是文件创建者,也不一定能够随意改变权限。

记忆:

MAC 看密级。

五、RBAC:基于角色的访问控制

RBAC:

Role-Based Access Control

中文:

基于角色的访问控制

核心:

用户 → 角色 → 权限

例如公司有:

普通员工

权限:

  • 查看个人资料
  • 提交请假

财务人员

权限:

  • 查看账单
  • 修改财务数据

管理员

权限:

  • 创建用户
  • 删除用户
  • 修改系统配置

公司新来一个财务人员,只需要给他:

“财务人员”角色

他就自动得到对应权限。

记忆:

RBAC 看角色。

六、三种访问控制一定要会区分

类型核心依据典型场景
DAC资源所有者普通文件权限
MAC安全级别军事、涉密系统
RBAC用户角色公司、企业系统

最重要口诀:

DAC 看主人,MAC 看密级,RBAC 看角色。

七、最小权限原则

这是信息安全里非常重要的原则。

核心:

只给用户完成工作所必需的最少权限。

例如一个普通员工只需要查看订单。

那么就只给:

读取权限

不要顺便给:

  • 修改权限
  • 删除权限
  • 管理员权限

因为权限越大,一旦账号被攻击,造成的损失就越大。

所以:

权限不是越多越好,而是够用就行。

考试看到:

“仅授予完成任务所必要的权限”

选择:

最小权限原则

八、权限分离 / 职责分离

再举一个例子。

银行转账 1000 万元,如果一个人同时能:

  1. 创建转账
  2. 审核转账
  3. 批准转账

风险很大。

更安全的设计是:

甲创建 → 乙审核 → 丙批准。

这就是:

职责分离 / 权限分离

核心:

关键操作不能让一个人完全掌控。

这样可以降低:

  • 内部人员作恶
  • 单点人为错误
  • 权限滥用

记忆:

最小权限 = 少给。

职责分离 = 分开给。