只有知识点,题目另外找或者ai帮忙出
| 天数 | 主要内容 | 当天目标 |
|---|---|---|
| Day 1 | 密码学基础 | AES、DES、RSA、Hash、数字签名 |
| Day 2 | 数字证书与身份认证 | CA、PKI、数字证书、常见认证方式 |
| Day 3 | 访问控制 | DAC、MAC、RBAC、权限管理 |
| Day 4 | 操作系统安全 | 用户权限、进程、文件权限、系统加固 |
| Day 5 | 数据库安全 | 数据库权限、备份、审计、SQL 注入基础 |
| Day 6 | 网络攻击基础 | 扫描、嗅探、欺骗、DoS/DDoS、中间人攻击 |
| Day 7 | 网络防御 | 防火墙、IDS、IPS、安全审计 |
| Day 8 | 网络安全协议 | HTTPS、SSL/TLS、IPSec、VPN、SSH |
| Day 9 | Web 安全 | SQL 注入、XSS、CSRF、文件上传漏洞等 |
| Day 10 | 恶意代码与漏洞 | 病毒、蠕虫、木马、后门、漏洞与补丁 |
| Day 11 | 信息安全管理 | 风险评估、安全策略、应急响应、灾难恢复 |
| Day 12 | 法律法规与标准 | 等级保护、网络安全相关法规、安全标准 |
| Day 13 | 真题强化 | 完整做题、统计薄弱点、集中补错题 |
| Day 14 | 考前冲刺 | 高频考点总复习 + 模拟考试 + 错题二刷 |
| 时间 | 学什么 | 目标 |
|---|---|---|
| Day 1 | 信息安全基础 + 密码学 | 建立基本框架 |
| Day 2 | 密码学 + 身份认证 | 重点章节 |
| Day 3 | 访问控制 + 审计 | 吃透常见概念 |
| Day 4 | 操作系统安全 | 会做常见题 |
| Day 5 | 数据库安全 | 权限、攻击、防护 |
| Day 6 | 网络攻击 | 攻击方式要分清 |
| Day 7 | 防火墙、IDS/IPS | 高频考点 |
| Day 8 | PKI、VPN、安全协议 | 高频考点 |
| Day 9 | Web 安全 | SQL 注入/XSS 等 |
| Day 10 | 漏洞、恶意程序 | 木马、病毒等 |
| Day 11 | 安全管理、风险评估 | 记忆类拿分 |
| Day 12 | 标准、法规 + 第一套真题 | 查缺补漏 |
| Day 13 | 真题 + 错题二刷 | 冲 60+ |
| Day 14 | 高频知识点总复习 + 模拟 | 稳定 70 左右 |
第一天
对称加密、非对称加密、Hash、数字签名
1. 对称加密
特点:加密和解密使用同一个密钥。
你可以理解成:我和你共用一把钥匙,我用它锁,你用同一把钥匙开。
常见算法:
- DES
- 3DES
- AES
记忆:
对称 = 一把钥匙,速度快。
2. 非对称加密
特点:有两把钥匙:
公钥 + 私钥
两者成对出现。
最重要的考试规律:
公钥加密 → 私钥解密
比如我想把秘密发给你,我用你的公钥加密。
因为你的公钥大家都能拿到。
但是加密以后,只有你的私钥才能解开。
经典算法:
RSA
记忆:
RSA = 公私两把钥匙。
3. Hash / 哈希
这是特别容易和“加密”混淆的地方。
Hash 不是普通意义上的加密。
它的核心是:
输入一段数据 → 计算出一个固定长度的摘要。
重要特点:
单向性。
正常情况下,不能从 Hash 值直接还原出原文。
常见算法:
- MD5
- SHA-1
- SHA-256
记忆:
Hash = 摘要 = 完整性。
4. 数字签名
这是三级信息安全里很重要的一块。
你先直接背住:
私钥签名,公钥验证。
注意,这和刚才的保密通信正好反过来。
保密:
公钥加密,私钥解密。
签名:
私钥签名,公钥验证。
一张表记住
| 技术 | 关键词 | 常见算法/用途 |
|---|---|---|
| 对称加密 | 同一个密钥 | AES、DES |
| 非对称加密 | 公钥+私钥 | RSA |
| Hash | 单向摘要 | MD5、SHA |
| 数字签名 | 私钥签名、公钥验证 | 身份、完整性、不可否认 |
最重要的四句话:
AES 是对称加密。
RSA 是非对称加密。
SHA 是 Hash。
数字签名:私钥签名,公钥验证。
第二天
数字证书、CA、PKI、身份认证、三类认证因素、单因素 / 双因素 / 多因素认证、口令认证常见风险、安全审计
一、数字证书
数字证书最核心的作用:
把“某个身份”和“某个公钥”绑定起来。
比如你访问一个网站,网站告诉你:
“这是我的公钥。”
但问题是,你怎么知道这个公钥真的是这个网站的?
所以需要数字证书来证明:
这个公钥确实属于这个网站。
数字证书里常见内容包括:
- 证书持有者身份信息
- 公钥
- 证书有效期
- CA 信息
- CA 的数字签名
最重要记忆:
数字证书 = 身份 + 公钥。
二、CA
CA:
Certificate Authority
中文常叫:
证书认证机构 / 认证中心
它的主要作用是:
签发、管理数字证书。
可以把 CA 理解成一个可信第三方。
比如:
网站说“这是我的公钥”。
CA 相当于帮它证明:
“我验证过了,这个公钥确实属于这个网站。”
所以看到题目:
数字证书由谁签发?
优先选:
CA
三、PKI
PKI:
Public Key Infrastructure
中文:
公钥基础设施
PKI 不是某一个算法。
它是一整套围绕:
- 公钥
- 私钥
- 数字证书
- CA
- 证书管理
- 证书撤销
建立起来的体系。
记忆:
CA 是机构,证书是凭证,PKI 是整个体系。
四、身份认证
身份认证解决的问题是:
你是谁?
比如登录系统时:
输入用户名和密码。
系统是在确认:
“这个人是不是账户真正的主人?”
这就叫身份认证。
注意和访问控制区分:
- 身份认证:你是谁
- 访问控制:你能做什么
记忆:
认证看身份,授权看权限。
五、三类身份认证因素
1. 知识因素
也就是:
你知道什么
例如:
- 密码
- PIN
- 安全问题答案
记忆:
脑子里知道的。
2. 持有因素
也就是:
你拥有什么
例如:
- 手机
- 银行卡
- U 盾
- USB Token
- 智能卡
记忆:
手里拿着的。
3. 生物特征因素
也就是:
你是什么
例如:
- 指纹
- 人脸
- 虹膜
- 声纹
记忆:
长在你身上的。
三类因素汇总
| 类型 | 例子 |
|---|---|
| 知识因素 | 密码、PIN |
| 持有因素 | 手机、银行卡、Token |
| 生物因素 | 指纹、人脸、虹膜 |
六、双因素认证 2FA
双因素认证的关键不是“用了两个东西”,而是:
用了两种不同类型的认证因素。
例如:
密码 + 手机验证码
密码属于:
知识因素
手机属于:
持有因素
所以这是:
双因素认证
但是:
密码 + 安全问题
两者其实都属于:
知识因素
所以严格来说,不属于典型的双因素认证。
记住:
2FA = 两种不同类型的因素。
七、多因素认证 MFA
MFA:
Multi-Factor Authentication
即:
多因素认证
例如:
密码 + 手机 + 指纹
分别属于:
- 知识因素
- 持有因素
- 生物因素
这种认证方式一般比单纯密码安全。
八、口令认证常见风险
密码认证虽然常见,但风险很多:
- 弱密码
- 密码重复使用
- 暴力破解
- 字典攻击
- 密码泄露
- 钓鱼攻击
比如:
| |
这种密码非常容易被猜出来。
常见防护方式包括:
- 提高密码复杂度
- 限制连续登录失败次数
- 定期修改密码
- 使用 MFA
- 对密码安全存储
九、安全审计
安全审计可以理解成:
记录系统里发生了什么,并用于后续检查。
例如系统日志记录:
- 谁登录了
- 什么时间登录
- 访问了什么文件
- 修改了什么数据
- 是否登录失败
安全审计主要用于:
- 发现异常
- 追踪责任
- 事故调查
- 分析攻击行为
记忆:
安全审计 = 记录 + 监控 + 追踪。
十、三个概念一定区分清楚
| 技术 | 核心问题 |
|---|---|
| 身份认证 | 你是谁? |
| 访问控制 | 你能做什么? |
| 安全审计 | 你做了什么? |
一句话记忆:
认证看是谁,授权看能干啥,审计看干了啥。
第三天
访问控制;主体、客体、权限;DAC;MAC;RBAC;最小权限原则;权限分离原则
一、什么是访问控制
身份认证解决:
你是谁?
访问控制解决:
你能做什么?
例如小王登录公司系统后,系统已经确认“小王确实是小王”。
接下来还要判断:
- 小王能不能看工资表?
- 能不能修改员工数据?
- 能不能删除数据库?
这些都属于访问控制。
记忆:
认证管身份,访问控制管权限。
二、主体、客体、权限
主体 Subject
主动发起访问的一方,例如:
- 用户
- 程序
- 进程
例如:
小王读取文件。
“小王”就是主体。
客体 Object
被访问的资源,例如:
- 文件
- 数据库
- 设备
- 程序
上面的“文件”就是客体。
权限
主体可以对客体执行什么操作,例如:
- 读 Read
- 写 Write
- 执行 Execute
- 删除 Delete
所以:
主体 + 客体 + 操作权限 = 访问控制的基本关系。
三、DAC:自主访问控制
DAC:
Discretionary Access Control
中文:
自主访问控制
核心特点:
资源所有者自己决定谁可以访问。
例如:
你创建一个文件,然后设置:
- 小王可以读取
- 小李可以修改
- 小张不能访问
这就是 DAC。
记忆:
DAC 看主人。
四、MAC:强制访问控制
MAC:
Mandatory Access Control
中文:
强制访问控制
它不是文件主人想给谁权限就给谁。
而是:
系统按照统一安全策略强制执行。
典型场景就是军事、涉密系统。
例如文件有:
- 绝密
- 机密
- 秘密
- 普通
用户也具有相应的安全级别。
系统根据安全规则决定你能不能访问。
即使你是文件创建者,也不一定能够随意改变权限。
记忆:
MAC 看密级。
五、RBAC:基于角色的访问控制
RBAC:
Role-Based Access Control
中文:
基于角色的访问控制
核心:
用户 → 角色 → 权限
例如公司有:
普通员工
权限:
- 查看个人资料
- 提交请假
财务人员
权限:
- 查看账单
- 修改财务数据
管理员
权限:
- 创建用户
- 删除用户
- 修改系统配置
公司新来一个财务人员,只需要给他:
“财务人员”角色
他就自动得到对应权限。
记忆:
RBAC 看角色。
六、三种访问控制一定要会区分
| 类型 | 核心依据 | 典型场景 |
|---|---|---|
| DAC | 资源所有者 | 普通文件权限 |
| MAC | 安全级别 | 军事、涉密系统 |
| RBAC | 用户角色 | 公司、企业系统 |
最重要口诀:
DAC 看主人,MAC 看密级,RBAC 看角色。
七、最小权限原则
这是信息安全里非常重要的原则。
核心:
只给用户完成工作所必需的最少权限。
例如一个普通员工只需要查看订单。
那么就只给:
读取权限
不要顺便给:
- 修改权限
- 删除权限
- 管理员权限
因为权限越大,一旦账号被攻击,造成的损失就越大。
所以:
权限不是越多越好,而是够用就行。
考试看到:
“仅授予完成任务所必要的权限”
选择:
最小权限原则
八、权限分离 / 职责分离
再举一个例子。
银行转账 1000 万元,如果一个人同时能:
- 创建转账
- 审核转账
- 批准转账
风险很大。
更安全的设计是:
甲创建 → 乙审核 → 丙批准。
这就是:
职责分离 / 权限分离
核心:
关键操作不能让一个人完全掌控。
这样可以降低:
- 内部人员作恶
- 单点人为错误
- 权限滥用
记忆:
最小权限 = 少给。
职责分离 = 分开给。