CalcGuide · 技术博客主页 / 一页纸学习计划
🟡

审计、合规与备份:检测、响应、恢复

分类:安全与可靠性 · 路径:docs/topics/audit-compliance-and-backup/README.md

#linux#audit#openscap#lynis#backup

从 auditd 规则、journald 集中日志、OpenSCAP / Lynis 扫描到 restic / borgbackup 异地多活与 IR 演练,让安全事件能发现、能定位、能恢复

父主题

Linux 系统安全加固:从账号权限到纵深防御

子主题(0)

审计、合规与备份:检测、响应、恢复

0. 元信息

1. 学习路线

auditd 框架(auditctl / audit.rules / ausearch / aureport)
  → 关键规则(账号 / 提权 / 配置 / 内核模块加载)
  → journald 持久化与转发(Storage / ForwardToSyslog)
  → rsyslog / syslog-ng 与 syslog 协议
  → 集中日志(rsyslog → graylog / loki / ELK / splunk)
  → HIDS(AIDE / Tripwire / OSSEC-Wazuh / Samhain)
  → 漏洞与合规:CIS Benchmark / DISA STIG / NIST SP 800-53
  → 扫描器:OpenSCAP(XCCDF / OVAL / SCAP 1.3)+ Lynis + Vuls
  → 报告解读(HTML / ARF / lynis.log)
  → 备份原则(3-2-1 / 异地 / 加密 / 演练)
  → restic / borgbackup / 备份到 S3 / 演练恢复
  → IR 流程:NIST SP 800-61 / SANS PICERL

按”先检测,再合规,最后兜底”的顺序:先把事件留痕(auditd / journald / 集中);再用扫描器对照基线;最后用备份守住底线。

2. 阶段周数分配(1.5~2 周,建议 2 周)

阶段1.5 周速通2 周稳推备注
1. auditd 框架启动0.5 天0.5 天auditctl -l 起步
2. auditd 规则语法(30+ 条)1 天1 天CIS 4.x 推荐项
3. journald 持久化与转发0.5 天1 天Storage=persistent + 转发 syslog
4. rsyslog 集中日志0.5 天1 天*.* @loghost:514 或 TLS
5. HIDS(AIDE / Wazuh)0.5 天0.5 天初始化数据库;aide —check
6. CIS / DISA 基线对照0.5 天0.5 天gap matrix
7. OpenSCAP(SCAP 1.3 + SSG)1 天1 天cis_level1_server
8. Lynis + Vuls0.5 天0.5 天hardening_index + 漏洞库
9. 备份与恢复(restic / borg)1 天1.5 天3-2-1;演练一次
10. IR 流程(PICERL)0.5 天0.5 天incident-response.md 模板

每天 1.5 小时;1.5 周速通每天 2 小时能跑完,但 oscap 跑全 profile + 演练备份恢复需时。建议 2 周:给备份恢复演练(30 分钟)和 IR 模板打磨留时间。

3. 十阶段表

阶段核心知识实践产出可观察学会标准
1. auditd 框架auditctl audit.rules ausearch aureport启动 auditd;写规则覆盖 /etc/passwd /etc/shadow /etc/sudoers /usr/sbin/usermodausearch -k passwd_changes 看到 usermod 事件
2. auditd 规则语法-w <path> -p <rwx> -k <key>-S <syscall>-F key=、权限字段写 30+ 条规则覆盖 CIS 4.x 推荐项auditctl -l/etc/audit/rules.d/audit.rules 一致;augenrules --load 持久
3. journaldStorage=persistent / SystemMaxUse / ForwardToSyslog / RateLimitIntervalSec/var/log/journal 持久化;journalctl -u sshd --since today重启后日志还在;journalctl -b -p err 看 err
4. 集中日志rsyslog imuxsock imjournal *.* @loghost:514 / TLS 转发配 rsyslog 把所有日志发到远端 loghost远端 loghost 收到 auth.*authpriv.*
5. HIDSAIDE / Tripwire / Wazuh agent装 AIDE;初始化数据库;aide --check/etc/passwdaide --check 报警
6. CIS / DISA 基线CIS Benchmark v2.0 Ubuntu / RHEL、DISA STIG 类别对照表给当前 OS 标 gapgap 矩阵写进 notes/gap.md
7. OpenSCAPSCAP 1.3、XCCDF、OVAL、SSG、DataStream、ARFopenscap-scanner scap-security-guide;跑 oscap xccdf eval --profile cis_level1_server报告 HTML/ARF 出来;critical 数有基线
8. Lynis + VulsLynis hardening_index、Vuls(NVD/OVAL 漏洞库)lynis audit systemvuls scanhardening_index ≥ 80;Vuls 报告高危已标记
9. 备份与恢复restic / borgbackup、S3 / SFTP 后端、密钥保管、prune 策略、季度演练备份 /etc /var/log /home /srv;删一个文件从备份恢复RPO ≤ 24h / RTO ≤ 4h;演练报告 notes/dr-drill.md
10. IR 流程NIST SP 800-61 / SANS PICERL:准备 / 识别 / 遏制 / 根除 / 恢复 / 复盘一份 incident-response.md 模板知道每阶段动作、IOC 取证保留、合规通报

关键陷阱:auditd 规则写在命令行重启后清空;journald 默认 volatile 重启丢;rsyslog 集中但磁盘满;AIDE 数据库与备份同盘 = 一起丢;oscap profile 选错;restic repo 没加密 = 备份即泄露;备份密钥随备份走 = 一起丢;IR 取证覆盖生产数据。

4. 第一周任务(每天 1.5~2 小时)

Day 1 约定:用一台 Ubuntu 22.04 或 RHEL 9.x 虚机/容器,先建快照;统一记录 auditctl -Vauditctl -ljournalctl --verifyrsyslogd -voscap --versionlynis --versionrestic versionborg --version

任务当天交付自检命令
Day 1auditd 启动:apt install auditd audispd-pluginsdnf install auditsystemctl enable --now auditd;写最小规则:-w /etc/passwd -p wa -k passwd_changes;故意 usermod testuserausearch -k passwd_changes 看到事件audit.rules 起步auditctl -lausearch -k passwd_changesaureport --summary
Day 2完善 auditd 规则:写 /etc/audit/rules.d/audit.rules 30+ 条,覆盖 /etc/passwd /etc/shadow /etc/sudoers /etc/sudoers.d /usr/sbin/usermod /usr/sbin/groupmod /usr/sbin/usermod /usr/sbin/usermod/var/log/faillockadjtimex settimeofday stime(time-change)、/sbin/insmod /sbin/rmmod /sbin/modprobe(modules)、mount umount umount2augenrules --loadauditctl -l 持久audit.rules 30+ 条auditctl -l | wc -laugenrules --loadausearch -k shadow_changes --start today
Day 3journald 持久化:/etc/systemd/journald.confStorage=persistentSystemMaxUse=200MMaxRetentionSec=2weekForwardToSyslog=yessystemctl restart systemd-journald;重启后 journalctl -b -p err 仍看到上次启动记录;journalctl -u sshd --since todayjournald 持久化cat /var/log/journal/*/.*.journal /dev/null | head -2(应成功)、journalctl --verifyjournalctl -b -p err | wc -l
Day 4rsyslog 集中:/etc/rsyslog.d/10-forward.conf*.* @loghost:514(UDP)或 *.* @@loghost:514(TCP);备机起一个 nc -ul 514 监听;本机 logger "test" 应在远端看到;如支持 TLS:*.* @(transport-tls)loghost:6514rsyslog 转发 + 接收证据logger -t test "hello"tcpdump -i any -nn -s0 udp port 514 看本机发出、nc -ul -p 514 在远端收到
Day 5HIDS(AIDE):装 aideaideinit 生成 /var/lib/aide/aide.db.new;改名为 aide.db;故意改 /etc/hosts 一行;aide --check 报警;移到 baselineAIDE 数据库 + 检查输出aide --checkaide --updatels -l /var/lib/aide/aide.dbaide.wrapper --check(如有)
Day 6OpenSCAP:装 openscap-scanner + scap-security-guideoscap info /usr/share/xml/scap/ssg/content/ssg-ubuntu2204-ds.xml 看 profile;oscap xccdf eval --profile cis_level1_server --results scan.xml --report scan.html /usr/share/xml/scap/ssg/content/ssg-ubuntu2204-ds.xmlscan.html 看 critical 数scan.html + critical 数oscap --versionoscap infooscap xccdf generate guide 看可定制 profile、firefox scan.html | grep -i critical
Day 7项目(备份 + IR 演练):装 resticrestic init --repo /var/backup/restic-repo;写 /etc/restic/backup.envRESTIC_PASSWORD + RESTIC_REPOSITORYrestic backup /etc /var/log /srvrestic snapshots;故意 rm /etc/resolv.confrestic restore latest --target / --include /etc/resolv.conf 恢复;restic check 校验;写 notes/dr-drill.md 含 RPO / RTO 计算restic 备份 + 演练报告restic snapshotsrestic checkrestic restore latest --target /tmp/test-restore --include /etc/resolv.conf

Day 7 拆解

步骤 A —— 最小可用(90 分钟)

  1. restic:Ubuntu apt install restic / RHEL dnf install epel-release && dnf install restic
  2. echo "RESTIC_PASSWORD=$(head -c 32 /dev/urandom | base64)" | sudo tee /etc/restic/backup.envchmod 600 /etc/restic/backup.env
  3. sudo mkdir -p /var/backup/restic-repo && sudo restic -c /etc/restic/backup.env init
  4. sudo restic -c /etc/restic/backup.env backup /etc /var/log /srv --exclude /srv/cache
  5. sudo restic -c /etc/restic/backup.env snapshots
  6. 故意 sudo rm /etc/resolv.conf
  7. sudo restic -c /etc/restic/backup.env restore latest --target / --include /etc/resolv.conf
  8. 验证:cat /etc/resolv.conf 恢复;
  9. sudo restic -c /etc/restic/backup.env check 看数据完整性。

步骤 B —— 加 IR 模板(30~45 分钟)

  1. notes/incident-response.md 模板,包含 6 段(PICERL):
    • 准备:联系清单 + 备机列表 + 取证工具;
    • 识别:ausearch -m AVC + journalctl -p err --since + ss -lnt + find / -mtime -3
    • 遏制:隔离网卡 / 禁用账号 / 关闭 service;
    • 根除:杀进程 / 删恶意文件 / 改密码 / 轮换密钥;
    • 恢复:从 restic 恢复配置 + 验证 + 监控;
    • 复盘:时间线 + IOC + 缺失的加固;
  2. 计算 RPO(备份间隔 ≤ 24h)与 RTO(恢复时间):start=$(date +%s); restic restore latest --target /tmp/r; echo "RTO: $(($(date +%s) - start)) seconds"
  3. restic forget --keep-hourly 24 --keep-daily 7 --keep-weekly 4 --keep-monthly 12 --prune 设 retention policy;
  4. backup.env 的口令摘出来单独保管(KMS / 纸质);
  5. 计划一次”断电演练”:在另一台机器跑 restic restore,验证异地恢复路径。

5. 阶段通用验收(每一阶段都通过)

  1. 能用 1 张表说出 auditd 关键规则 key(passwd_changes/shadow_changes/sudoers_changes/time-change/modules/mounts);
  2. 改完配置用 auditctl -lausearch -k <key>aureport --summaryoscap xccdf eval --results scan.xmllynis audit systemrestic snapshots 看证据,存进 notes/
  3. 制造 1 个对照实验:留 auditd 关 → usermodausearch 看不到事件;开 auditd + 规则 → 看到事件;
  4. 至少 3 组自定义数据:故意改 /etc/passwd 看 ausearch;故意 rm 文件后 restic restore;故意改配置后 oscap 跑出 critical;
  5. 记录变更:每加一条 auditd 规则 / HIDS 规则 / 备份策略 写 1 条(who/when/what/why);
  6. 能修改已有 audit 规则(删/加一条审计 key)、修改 oscap profile 选择、修改备份 retention,而不是只照搬。

6. 最终验收(学完 10 阶段后)

7. 综合项目

首选:写一份 harden-audit-backup.md —— 准备一台已加固的 Ubuntu 22.04 虚机(前三张子主题的成果),按 10 阶段顺序跑:auditd → 规则 → journald → 集中 → HIDS → CIS gap → oscap → lynis → 备份 → IR。

要求:

备选:在一台故意”裸奔”机器上做 IR 演练:人为注入”入侵痕迹”(陌生公钥、SUID shell wrapper、被改的 cron),按 IR 模板做识别 / 遏制 / 根除 / 恢复 / 复盘。

任何综合项目都必须包含:

  1. 需求与成功标准(含 auditd 规则数、scan critical、hardening_index、RPO/RTO);
  2. 基线 vs 目标差距表;
  3. 配置按层(auditd / journald / rsyslog / HIDS / oscap / lynis / restic / IR);
  4. 脚本化(scripts/harden-audit-backup.sh + scripts/verify-audit-backup.sh),幂等可重跑;
  5. 正常 + 异常验证(关 auditd → 事件丢失;跑 oscap → critical 数;删文件 → restic 恢复);
  6. 报告:基线、目标、结果、剩余项、复盘;
  7. README;
  8. 复盘记录。

本主题贡献(Loop 6-D · linux-hardening / audit-compliance-and-backup)

本主题把”基线扫描、运行时审计、备份恢复、合规对账”四条独立工程线拧成一条验收闭环,输出可被其它子主题复用的加固包与 IR 模板。

3 项核心职责

4 项交付物

  1. 基线 vs 目标差距表:OpenSCAP + lynis 报告原文(HTML / JSON),逐条对照 CIS Benchmark 控制项号与期望证据命令。
  2. auditd 规则集 + 持久化/etc/audit/rules.d/hardening.rules + augenrules --load,配 auditd + journald + rsyslog 配置三层按层落档,故意关 auditd 验证事件丢失。
  3. restic 加密备份 + 恢复脚本scripts/harden-audit-backup.sh + scripts/verify-audit-backup.sh(幂等可重跑),含 restic init / restic backup / restic forget / restic restore,故意删文件做 restore 演练。
  4. IR 演练记录:在一台”裸奔”机器上人为注入入侵痕迹(陌生公钥、SUID shell wrapper、被改的 cron),按识别 / 遏制 / 根除 / 恢复 / 复盘 5 步走,配 notes/incident-response.md

3 个验收指标

8. 推荐开源资料(按角色分工,避免堆链接)

阶段角色资料链接用法
1~2auditd 权威man auditd(8)man audit.rules(5)man auditctl(8)man ausearch(8)https://man7.org/linux/man-pages/规则语法与 key 第一站
1~2auditd 实战Red Hat Security Guide: Audithttps://docs.redhat.com/en/documentation/30 条 CIS 推荐规则
3journaldman journald.conf(5)man journalctl(1)https://www.freedesktop.org/software/systemd/man/字段解释;RateLimitIntervalSec
4rsyslogman rsyslogd(8)man rsyslog.conf(5)https://www.rsyslog.com/doc/TLS 转发;RELP
5HIDSman aide(1)、AIDE READMEhttps://github.com/aide/aide初始化与 check 流程
5HIDS(替代)Wazuh Docshttps://wazuh.com/agent + manager;OSSEC 后继
6CIS / DISA / NISTCIS Benchmarks v2.0、DISA STIG、NIST SP 800-53/123https://www.cisecurity.org/ · https://public.cyber.mil/stigs/ · https://csrc.nist.gov/publications/注册 CIS;DISA / NIST 公开
7OpenSCAPOpenSCAP User Guide、ComplianceAsCode SSGhttps://www.open-scap.org/ · https://github.com/ComplianceAsCode/contentprofile 选择;ARF 解读
8LynisLynis Docshttps://cisofy.com/lynis/hardening_index 解读;warning 必查
8VulsVuls Docshttps://vuls.io/NVD / OVAL 接入;高危标记
9备份restic docshttps://restic.readthedocs.io/init / backup / restore / check / forget / prune
9备份(替代)borgbackup docshttps://borgbackup.readthedocs.io/init / create / list / extract / check / prune
10IR 流程NIST SP 800-61r3 Computer Security Incident Handlinghttps://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r3.pdfPICERL 6 段流程参考
10IR 详细SANS PICERL 白皮书 / SANS Reading Roomhttps://www.sans.org/reading-room/取证 + 通信计划 ICP
全部攻击者视角Hanno Böck《Linux Hardening in Hostile Networks》https://michael-wolf.de/解释 CIS 为什么这么定
全部命令速查Daniel J. Barrett《Linux Pocket Guide》(O’Reilly)O’Reilly 出版audit / log / 备份速查

许可证提示:CIS Benchmarks 注册免费账号下载;NIST SP 800-61r2 公开;OpenSCAP 是 LGPL-2.1;ComplianceAsCode SSG GPL-3.0+ / BSD;Lynis GPL-3.0;Vuls AGPL-3.0(注意 AGPL 在网络服务场景的开源传染要求);restic BSD-2-Clause;borgbackup BSD-3-Clause;Wazuh GPL-2.0。复制 CIS 控制点脚本到生产前先在 staging 验证 —— 默认读思路后自己写

默认使用顺序man page → Red Hat Security Guide → CIS / DISA / NIST 基线 → OpenSCAP / Lynis 工具 → restic 演练 → 复盘到 notes/retrospective.mdnotes/incident-response.md

9. 学习资料汇聚(v0.3 自包含)

本节由本计划生成。

9.1 背景与动机

前 8 阶段把”门”加固了。但安全不是 0/1:攻击者可能已从某个 CVE 进来;合规审计要求每年 / 每季度扫描;硬件故障、误删、勒索软件可能让你”即使没被攻破,也得恢复”。

审计给你”发生了什么”的答案:谁在什么时候改了 /etc/passwd、谁跑过 usermod、谁 mount 过 USB。合规扫描给你”和基线差距”的答案:哪些 CIS / DISA 控制项没满足。备份给你”被破坏后能恢复”的答案:文件、配置、密钥、日志的副本在另一处。

这三层组成了**检测(audit + HIDS)→ 评估(OpenSCAP / Lynis)→ 恢复(restic / IR)**的纵深。

9.2 概念地图

flowchart TB
  Audit[auditd]
  Journal[journald]
  Syslog[rsyslog / syslog-ng]
  HIDS[AIDE / Tripwire / Wazuh]
  Center[SIEM / loghost]
  CIS[CIS Benchmark]
  STIG[DISA STIG]
  NIST[NIST SP 800-53 / 800-123]
  OSCAP[OpenSCAP / SCAP 1.3]
  Lynis[Lynis]
  Vuls[Vuls]
  Backup[Backup]
  Restic[restic]
  Borg[borgbackup]
  IR[Incident Response]
  PICERL[PICERL]
  80061[NIST SP 800-61]
  Audit --> Center
  Journal --> Center
  HIDS --> Center
  Syslog --> Center
  CIS --> OSCAP
  STIG --> OSCAP
  NIST --> OSCAP
  OSCAP --> Report[Reports / ARF]
  Lynis --> Report
  Vuls --> Report
  Backup --> Restic
  Backup --> Borg
  Restic --> IR
  Borg --> IR
  IR --> 80061
  IR --> PICERL

9.3 基础知识讲解

9.3.1 主推

资料角色评分
man auditd(8) audit.rules(5) ausearch(8) aureport(8)auditd 权威5
man journald(5) journald.conf(5) journalctl(1)journald5
man rsyslogd(8) rsyslog.conf(5)rsyslog4
Red Hat Security Guide: Auditauditd + rules 实战5
OpenSCAP User Guide扫描器主线5
Lynis Docshardening_index 解读4
ComplianceAsCode/content (SSG)OpenSCAP 数据流仓库5
restic docs备份工具4
borgbackup docs备份工具4
NIST SP 800-61r3 Computer Security Incident HandlingIR 流程5
SANS PICERL 白皮书IR 详细动作4
Hanno Böck, Linux Hardening in Hostile Networks检测/响应视角4

9.3.2 备查

资料链接
Arch Wiki: Security / Audithttps://wiki.archlinux.org/
OpenSCAP 项目https://www.open-scap.org/
ComplianceAsCodehttps://github.com/ComplianceAsCode/content
Lynishttps://cisofy.com/lynis/
Vulshttps://vuls.io/
Wazuhhttps://wazuh.com/
SANS Reading Roomhttps://www.sans.org/reading-room/

9.3.3 必查 man pages

9.4 经典问题与经典案例

#问题为什么会重要最简答案 / 证据
1auditd 规则命令行写重启失效写进 /etc/audit/rules.d/audit.rules + augenrules --load
2journald 默认 volatile重启日志丢Storage=persistent
3rsyslog 集中但 loghost 没限流雪崩loghost 端 RateLimit
4AIDE 数据库与备份同盘一损俱损AIDE 数据库在只读介质或独立盘
5oscap 选错 profile报告通过但漏关键oscap info 看 profile 名
6Lynis 跑 root vs sudo报告项不一致统一用 sudo
7restic 没加密备份即泄露repo 必带 --repo sftp:user@host:/path + RESTIC_PASSWORD 或 key file
8备份密钥在仓库一起丢单独保管(age / KMS / 纸质)
9备份只本地一份磁盘坏即丢3-2-1 原则
10没演练恢复备份损坏不知季度演练;提前 1 个月预告
11IR 时直接在生产取证污染证据先镜像磁盘 / 内存 dump
12IR 复盘无记录同类事件再发incident-response.md
13AIDE 跑得不对文件误报aide --check vs aide --update
14集中日志用 UDP 514丢包 / 注入TLS 转发;或用 RELP
15日志时间不同步事件难对齐NTP / chrony;UTC
16MaxRetention 没设journald 占满 /varSystemMaxUse= MaxRetentionSec=
17auditd 规则 -w-S 重复日志爆炸二选一
18oscap 报 critical 没追到具体命令不知怎么改看 ARF rule;用 --rule 单独跑
19Lynis warning 当 info真问题漏掉warning 必查
20备份时业务高峰IO 抖动低峰跑;nice ionice
21备份完没校验文件损坏不知restic check / borg check
22备份策略 RPO 24h 太长数据丢提频;或增量
23IR 通报合规 / 法务缺罚款提前定 ICP(内部通信计划)
24审计日志没保护攻击者清audit log 单独分区 / 远端
25没设 disk_full_action写满停disk_full_action = sysloghalt
26space_left_action 没设早期不告警email / syslog / exec
27日志含密码 / 私钥泄露写日志前脱敏
28restic 备份 /proc /sys无意义占空间--exclude

9.5 学习难点

概念难点

难点为什么会卡突破路径
auditd -w vs -S文件路径 vs 系统调用二选一;CIS 文档指明
SCAP / XCCDF / OVAL标准名易混看 ComplianceAsCode README
Lynis 报告字段几十个项按 PASS/WARNING 分组
restic snapshot / pack / blob内部数据模型看 restic 设计文档
3-2-1 备份数量 / 类型 / 异地画一张图:3 份 / 2 介质 / 1 异地
IR 阶段 6 步流程多画流程图;用模板

思维难点

难点为什么会卡突破路径
告警太多 / 太少规则粗按”高价值事件”过滤;分阶段铺
IR 时急着恢复破坏证据先镜像再恢复;保留 IOC
备份频率 vs 业务影响频 = 性能分层:每天全量 / 每小时增量

工程难点

难点为什么会卡突破路径
集中日志磁盘爆loghost 容量限流 / 轮转 / cold storage
auditd 规则写得过多性能 / 日志雪崩选关键;不重复 -w-S
备份到 S3 慢网络 / 限速增量 + 压缩 + 限速
跨地区合规GDPR / DPA选区域;加密 key 自管

9.6 技术标准与接口

9.6.1 Entity

名称版本组织状态许可证
Linux Audit3.xlinux-audit活跃GPL-2.0
auditd rules format当前Red Hat / Linux Audit主流GPL-2.0
systemd-journald255+systemd活跃LGPL-2.1
rsyslog8.xrsyslog 项目活跃GPL-3.0
syslog-protocolRFC 5424IETFStandard公开
AIDE0.18+rhatto活跃GPL-2.0
Wazuh4.xWazuh活跃GPL-2.0
OpenSCAP1.3+OpenSCAP活跃LGPL-2.1
SCAP / XCCDF / OVAL1.3NIST现行公开
ComplianceAsCode SSG持续ComplianceAsCode活跃GPL-3.0+ / BSD
Lynis3.xCISOfy活跃GPL-3.0
Vuls0.30+Future Corp活跃AGPL-3.0
restic0.16+restic活跃BSD-2-Clause
borgbackup1.2+borgbackup活跃BSD-3-Clause
NIST SP 800-61r2NIST现行(r3 草案)公开
SANS PICERLn/aSANS事实公开
CIS Benchmarks v2.0持续CIS现行注册免费
DISA STIG持续DISA现行公开
NIST SP 800-53Rev. 5NIST现行公开
NIST SP 800-123Rev. 1NIST现行公开

9.6.2 Scope

9.6.3 Structure

9.6.4 Ecosystem

9.6.5 Depth Tiers

层级能力
L0知道有日志、合规、备份
L1看得懂 journalctl / aureport / oscap HTML
L2能写 auditd 规则、跑 oscap 跑全 profile、配 restic 备份
L3能解读 Lynis 报告、oscap ARF、备份损坏情况;写 IR 流程
L4能为多机集群统一审计 + 合规流水线;把 IR 流程跑通;季度演练

本计划目标:L3

9.6.6 Source

10. 常见误区

11. 所有知识点分类(统一规则)

  1. 编程语言
  2. 数据结构与算法
  3. 计算机基础
  4. 工程技术
  5. Web 与后端
  6. 前端与客户端
  7. 数据与人工智能
  8. 项目与职业能力
  9. 安全与可靠性

本计划归属:安全与可靠性 主 + 工程技术 辅。


直接依赖(3)

查看知识图谱