可观测、威胁建模与漏洞响应:WAF、IDS、日志告警、IR 流程与红蓝对抗
0. 元信息
- 主题路径:
docs/topics/web-security/subtopics/web-security-detection-and-response/ - 父主题:
web-security - 主分类:安全与可靠性
- 辅助分类:项目与职业能力
- 适合对象:SRE、安全工程师、技术 Lead
- 建议周期:1.5~2 周(每周 6~8 小时)
- 前置知识:
web-security其它子主题;理解 HTTP、日志、CI/CD - 最终目标:能为应用部署 WAF + IDS + SIEM 日志告警;写一份 IR playbook(按 OWASP IRT 模板);订阅 CVE feed 做主动跟踪;能用 STRIDE 做威胁建模;理解漏洞奖励计划设计
1. 学习路线
A09 Logging & Monitoring:日志规范、结构化、告警通路
→ WAF:ModSecurity / Cloudflare / AWS WAF
→ IDS / IPS:Suricata、Snort
→ SIEM:Elastic / Splunk / Loki
→ IR Playbook:OWASP IRT 模板
→ CVE 跟踪:NVD / GHSA / OSV / CISA KEV
→ 威胁建模:STRIDE、攻击面分析、PASTA、VAST
→ 红蓝对抗与漏洞奖励计划(Bug Bounty)
→ 复盘文化:漏洞复盘、IR 复盘
2. 阶段周数分配
建议周期 8 周,每周 6 天、每天 1.5~2 小时(每周约 9~12 小时),第 7 天用于复盘和补测:第 1 周基础模型与威胁边界;第 2~3 周核心机制;第 4~5 周防御实现;第 6 周检测、测试与审计;第 7 周综合演练;第 8 周项目收尾、复盘与最终验收。
3. 九阶段表
| 阶段 | 核心知识 | 实践产出 | 可观察学会标准 |
|---|---|---|---|
| 1. 日志规范 | 结构化日志、字段白名单、PII 脱敏、trace id | 日志规范 + 脱敏中间件 | grep 不到 token / 密码 / 完整 PII |
| 2. 告警通路 | 告警分级、PagerDuty / Slack、电话 | 告警矩阵 | 高危事件 5 分钟内有人响应 |
| 3. WAF | ModSecurity OWASP CRS、Cloudflare、AWS WAF | WAF 规则集 | OWASP CRS 等级启用;误报率 <5% |
| 4. IDS | Suricata / Snort / Zeek | 网络入侵规则 | 高危事件告警 |
| 5. SIEM | Elastic / Splunk / Loki | 仪表盘 + 规则 | 告警 + 关联分析 |
| 6. IR Playbook | OWASP IRT 模板、6 阶段流程 | 一份针对 SSRF / RCE / 数据泄露的剧本 | 30 分钟内定位漏洞 + 影响范围 |
| 7. CVE 跟踪 | NVD / GHSA / OSV / CISA KEV 自动匹配 | 自动建 Issue | 24h 内响应高危 CVE |
| 8. 威胁建模 | STRIDE、PASTA、攻击面图 | 新功能威胁模型 | 每个新功能上线前完成建模 |
| 9. 红蓝 & 漏洞奖励 | Bug Bounty、HackerOne、scope | 漏洞奖励计划设计 | scope、奖励级别、响应 SLA 明确 |
关键陷阱:日志脱敏后会失去关键字段;WAF 不是防护终点;IR 没有 playbook 等于没 IR;威胁建模不能一次做完就再不动。
4. 第一周:基础与威胁建模(每天 1.5~2 小时)
| Day | 任务 | 产出 | 自检 |
|---|---|---|---|
| 1 | 从 §1 首个知识点画信任边界,列出 5 个资产和 5 个攻击面 | notes/day1.md,含资产/攻击面表 | test -s notes/day1.md && grep -c "攻击面" notes/day1.md 输出 ≥1 |
| 2 | 阅读 §3 阶段 1,针对 3 个概念各写定义、前置条件和失败后果 | notes/day2.md,至少 3 个小节 | grep -c "失败" notes/day2.md 输出 ≥3 |
| 3 | 用本地最小示例复现一个不安全行为,再写修复前后差异 | notes/day3.md 与 notes/day3-output.txt | `test -s notes/day3-output.txt && grep -E “before |
| 4 | 依据 §3 阶段 2 写一张请求/数据流时序图 | notes/day4.md,含 Mermaid 图 | grep -q "mermaid" notes/day4.md |
| 5 | 为 3 个边界条件设计测试,并执行命令记录结果 | notes/day5.md,含输入/期望/实际 | grep -c "期望" notes/day5.md 输出 ≥3 |
| 6 | 将一条防御规则实现为可运行脚本或配置,并记录命令 | notes/day6.sh 或 notes/day6.json、notes/day6.md | test -s notes/day6.md && grep -q "运行" notes/day6.md |
| 7 | 回顾 Day 1~6,写 300 字复盘并列出 10 个自测问答 | notes/week1-retrospective.md | wc -w notes/week1-retrospective.md ≥300 且 grep -c "问:" ≥10 |
5. 阶段通用验收
- 阶段 1 验收:完成概念地图;提交威胁模型;能用 10 分钟解释核心资产、信任边界和主要攻击面。
- 阶段 2 验收:完成核心机制最小实现;提交 3 组正向与负向测试;测试输出包含成功和拒绝结果。
- 阶段 3 验收:完成防御实现;提交配置/代码审计清单;所有高风险输入均经过验证、编码或安全 API。
- 阶段 4 验收:完成检测或安全测试规则;提交日志/扫描/测试输出;能从证据定位触发点和影响范围。
- 阶段 5 验收:完成一次事件或攻击链演练;提交时间线、处置动作和恢复验证;复现者按 README 可独立运行。
- 阶段 6 验收:完成综合项目核心功能;边界测试全通过;README、
notes/design.md、notes/test.md、notes/retrospective.md均存在且非空。 - 阶段 7~8 验收:修复复盘发现的问题;重新执行全部命令;最终报告记录版本、命令和结果。
6. 最终验收
学完后应能完成威胁建模、选择合适的安全机制、实现最小防御链路、编写负面测试、读取日志或扫描证据,并向团队解释安全权衡和残余风险。
量化标准:
- 完成至少 24 道相关练习,其中 12 道基础、8 道中等、4 道综合/高难;每题保留测试或答案证据。
- 独立写出至少 4 个可运行 demo,每个包含成功路径和至少 3 个拒绝/异常测试。
- 完成 1 次 60 分钟攻击—防御演练,能在 15 分钟内讲清威胁模型、核心流程和修复理由。
- 综合项目的自动化检查通过率 100%,高危问题数 0,README 可让他人在 10 分钟内复现。
7. 综合项目
首选项目:安全 Web 服务实验室(本主题对应的 “)。实现一个最小 HTTP/API 服务,故意保留一条可控弱点,再用安全实现和自动化测试修复它。
备选项目:安全审计 CLI。读取请求、配置或依赖清单,输出风险、证据、严重性和修复建议。
必做要求:
- 输入:明确的 JSON/HTTP 请求、配置文件或依赖清单;拒绝缺失字段、超长值、非法编码和越权对象。
- 输出:机器可读 JSON 报告或 API 响应,并包含状态、错误码、证据、修复建议;日志不得泄露密码、令牌或密钥。
- 算法/工具:按 §3 选择标准库安全 API、参数化查询、策略匹配、哈希/签名、规则扫描或事件时间线;在 README 说明选择理由与复杂度/局限。
- 验收标准:成功路径通过;至少 10 个边界/负面测试通过;高风险输入被拒绝;运行静态检查或扫描无新增高危;输出可复现。
项目根目录必须包含 README.md、notes/design.md、notes/test.md、notes/retrospective.md。README 需写需求说明、数据结构/工具选择理由、核心流程、模块化实现、边界测试、编译/运行说明、目录结构和复盘记录;notes/design.md 写威胁模型与流程图,notes/test.md 写每组输入/期望/实际输出,notes/retrospective.md 写用时、难点、收获和下一步。
本主题贡献
- 职责 1(WAF + IDS + SIEM 三道防线):边界 WAF 部署 ModSecurity + OWASP CRS 4.x,从 PL1(监听)→ PL2/PL3(阻断) 分阶段上线,业务方白名单要走审批(§3 阶段 3、§9.4 #9、§10 误区);内网 IDS 用 Suricata 跑 HTTP 异常规则;SIEM(Elastic / Loki)汇聚 WAF + IDS + 应用日志,按
trace_id串联。 - 职责 2(IR Playbook + STRIDE 威胁建模):写一份针对 SSRF / RCE / 数据泄露 三类事件的 IR Playbook(6 阶段:准备 → 检测 → 遏制 → 根除 → 恢复 → 复盘,§3 阶段 6、§9.6.3);新功能 / 重大变更上线前必跑一次 STRIDE + 数据流图,落进
notes/design.md(§3 阶段 8、§9.4 #10 误区)。 - 职责 3(CVE 跟踪 + 红蓝 / Bug Bounty):订阅 NVD + GHSA + OSV + CISA KEV 四路 feed,写入 OSV-Scanner 命中 SBOM;高危 CVE 24h 内响应(建 Issue / 自动 PR / 升级);CVE 评级 =
CVSS+KEV+ 业务影响三因素(§3 阶段 7、§9.4 #8);漏洞奖励计划 scope / 奖励级别 / 首次响应 SLA 全部文档化。 - 交付物 1:
infra/waf/提供 ModSecurity + CRS 4.x 的crs-setup.conf+ 自定义白名单模板 + PL1/PL2 切换脚本;infra/ids/suricata.rules至少 10 条覆盖 SQLi / XSS / SSRF / 反向 shell。 - 交付物 2:
docs/ir-playbook.md至少 3 份剧本(SSRF / RCE / 数据泄露),每份含“触发信号 → 遏制 → 根因 → 恢复 → 复盘”五段;docs/threat-model-template.md是 STRIDE 表格模板,新功能 PR 模板强制引用。 - 交付物 3:
scripts/cve-watch.ts每天拉 NVD / OSV / GHSA / CISA KEV,与仓库 SBOM 比对,命中 KEV 即建 Issue + 自动派单;写入 CI cron。 - 交付物 4:
notes/redteam-2026.md记录一次桌面演练 + 一次真实红蓝的时间线、处置动作、改进项(含 owner 与截止日期)。 - 指标 1:CISA KEV 中命中本仓库组件的 CVE,24h 内建 Issue 率 ≥95%;OWASP CRS PL1→PL2 切换后 WAF 误报率 <5%(周统计)。
- 指标 2:每个新功能 PR 必须附 STRIDE 表,缺失即 CI 失败;现存 ≥80% 的核心功能在
docs/threat-models/下有对应模型。 - 指标 3:IR Playbook 在桌面演练中端到端跑通,从“告警触发”到“恢复验证”≤30 分钟(呼应 §9.6.3);复盘报告 100% 含“根因 + 行动项 + owner + 截止日期”四要素。
8. 推荐开源资料
| 阶段 | 角色 | 资料名 | 链接 | 用法 |
|---|---|---|---|---|
| 1 | 入门 | OWASP Web Security Testing Guide | https://owasp.org/www-project-web-security-testing-guide/ | 按主题阅读测试方法并转成自己的检查项 |
| 2 | 官方文档 | MDN Web Security | https://developer.mozilla.org/en-US/docs/Web/Security | 查阅浏览器安全机制、Cookie、CORS、CSP |
| 3 | 规范/标准 | OWASP Cheat Sheet Series | https://cheatsheetseries.owasp.org/ | 实现前逐条对照防御清单 |
| 4 | 工具/源码 | OWASP ZAP | https://www.zaproxy.org/ | 对本地项目做代理扫描,保存报告 |
| 5 | 练习平台 | PortSwigger Web Security Academy | https://portswigger.net/web-security | 完成对应实验并记录请求、漏洞和修复 |
| 6 | 参考标准 | NIST Cybersecurity Framework | https://www.nist.gov/cyberframework | 将检测、响应和恢复动作映射到流程 |
许可证提示:使用 OWASP、ZAP 或其他开源资料与源码前,先打开仓库或页面的 LICENSE/版权说明;默认只引用链接和思路,复制代码时保留版权与许可证文本。
默认使用顺序:先读 §1 与 OWASP 入门资料建立模型 → 用 MDN/规范查 API 和约束 → 在本地项目实现 → 用 ZAP 或对应扫描工具验证 → 到 PortSwigger 做练习 → 将证据和复盘写入
notes/。
9. 学习资料汇聚(v0.3 自包含)
9.1 背景与动机
OWASP Top 10 2021 把”A09 Security Logging and Monitoring Failures”、“A10 Server-Side Request Forgery”与”A04 Insecure Design”放在前列。A09 与 A04 关心”能不能发现问题”,A10 是新晋类别,针对 SSRF 这类服务代发请求的攻击。
历史上踩过的坑:
- 2013 Target 数据泄露:FireEye 告警被忽略,40M 信用卡 + 70M PII 泄露;
- 2014 Sony Pictures:内部告警未及时响应,多月后才被发现;
- 2017 Equifax:Apache Struts 漏洞发现后未及时修复,1.4 亿用户受影响;
- 2019 Capital One:SSRF + IAM 角色越权,1 亿 PII 泄露;
- 2021 Log4Shell:许多组织扫描器缺失,漏洞利用了一周才发现;
- 2023 MOVEit Transfer SQL 注入:Cl0p 利用漏洞大规模数据窃取。
这些事件把”日志告警、威胁建模、漏洞响应”从可选项变成必需品。
9.2 概念地图
flowchart LR
Detect[检测与响应] --> Log[日志]
Detect --> WAF
Detect --> IDS
Detect --> SIEM
Detect --> IR[IR Playbook]
Detect --> CVE[CVE 跟踪]
Detect --> TM[威胁建模]
Detect --> RedTeam[红蓝对抗]
Log --> SLog[结构化日志]
Log --> Mask[脱敏]
Log --> Trace[trace id]
Log --> Alert[告警]
WAF --> ModSecurity[ModSecurity OWASP CRS]
WAF --> Cloudflare[Cloudflare]
WAF --> AWS[AWS WAF]
IDS --> Suricata
IDS --> Snort
IDS --> Zeek
SIEM --> Elastic[Elastic / OpenSearch]
SIEM --> Splunk
SIEM --> Loki
IR --> OWASP[OWASP IRT 模板]
IR --> NIST[NIST SP 800-61]
IR --> Playbook[Playbook]
CVE --> NVD
CVE --> GHSA
CVE --> OSV
CVE --> KEV[CISA KEV]
TM --> STRIDE
TM --> PASTA
TM --> AttackSurface[攻击面分析]
TM --> Diagram[DFD 数据流图]
RedTeam --> Pentest[渗透测试]
RedTeam --> BugBounty[漏洞奖励]
RedTeam --> Scope[scope 与规则]
RedTeam --> HallOfFame[致谢墙]
关系说明:日志是地基;WAF 与 IDS 是外部防线;SIEM 汇聚分析;IR 与 CVE 跟踪是闭环;威胁建模在设计阶段;红蓝对抗持续验证。
9.3 基础知识讲解
9.3.1 经典论文 / 标准
| 资料 | 角色 | 评分 | 链接 |
|---|---|---|---|
| OWASP Top 10 2021 — A09 Logging & Monitoring | 风险分类 | 5 | https://owasp.org/Top10/A09_2021-Security_Logging_and_Monitoring_Failures/ |
| OWASP Top 10 2021 — A10 SSRF | 风险分类 | 5 | https://owasp.org/Top10/A10_2021-Server-Side_Request_Forgery_%28SSRF%29/ |
| OWASP Top 10 2021 — A04 Insecure Design | 风险分类 | 5 | https://owasp.org/Top10/A04_2021-Insecure_Design/ |
| OWASP Logging Cheat Sheet | 日志规范 | 5 | https://cheatsheetseries.owasp.org/cheatsheets/Logging_Cheat_Sheet.html |
| OWASP Application Security Verification Standard (ASVS) | 验收清单 | 5 | https://owasp.org/www-project-application-security-verification-standard/ |
| OWASP Incident Response Top 10 | IR 风险 | 4 | https://owasp.org/ |
| OWASP Threat Modeling Cheat Sheet | 威胁建模 | 4 | https://cheatsheetseries.owasp.org/cheatsheets/Threat_Modeling_Cheat_Sheet.html |
| NIST SP 800-61 Rev 2 | IR 流程 | 5 | https://csrc.nist.gov/publications/detail/sp/800-61/rev-2/final |
| MITRE ATT&CK | 攻击知识库 | 5 | https://attack.mitre.org/ |
| NIST SP 800-115 | 技术安全测试 | 4 | https://csrc.nist.gov/publications/detail/sp/800-115/final |
主推:NIST SP 800-61 + OWASP A09/A10 + MITRE ATT&CK。备查:OWASP IRT、Threat Modeling Cheat Sheet、NIST SP 800-115。
9.3.2 经典书籍
| 资料 | 角色 | 评分 | 链接 |
|---|---|---|---|
| The Practice of Network Security Monitoring (Richard Bejtlich) | NSM 与 IR 实战 | 4 | https://nostarch.com/network-security-monitoring |
| Crafting the InfoSec Playbook (Amster et al.) | 安全 playbook 设计 | 4 | https://www.oreilly.com/library/view/crafting-the-infosec/9781491960198/ |
| Threat Modeling: Designing for Security (Shostack) | 威胁建模系统方法 | 5 | https://shostack.org/books/threat-modeling-book |
| Web Application Security (Hoffman) | 实战 | 4 | https://www.oreilly.com/library/view/web-application-security/9781492053101/ |
主推:Shostack《Threat Modeling》。备查:Bejtlich《NSM》、Amster《Crafting the InfoSec Playbook》。
9.3.3 优秀博客 / 文档
| 资料 | 角色 | 评分 | 链接 |
|---|---|---|---|
| SANS Internet Storm Center | 威胁情报 | 4 | https://isc.sans.edu/ |
| Cloudflare Security Blog | 大规模防御案例 | 5 | https://blog.cloudflare.com/tag/security/ |
| Google Project Zero | 0day 研究 | 5 | https://googleprojectzero.blogspot.com/ |
| AWS Security Blog | 云安全 | 4 | https://aws.amazon.com/blogs/security/ |
| HackerOne Hacktivity | 公开漏洞 | 4 | https://hackerone.com/hacktivity |
| Bugcrowd Blog | 漏洞奖励 | 4 | https://www.bugcrowd.com/blog/ |
| OWASP ModSecurity CRS | WAF 规则 | 4 | https://owasp.org/www-project-modsecurity-core-rule-set/ |
| MITRE ATT&CK | 攻击知识库 | 5 | https://attack.mitre.org/ |
| Elastic Security | SIEM/IDS 实践 | 4 | https://www.elastic.co/security |
| Tailscale Blog(关于 WireGuard 与网络) | 内部零信任 | 3 | https://tailscale.com/blog/ |
主推:MITRE ATT&CK + Cloudflare Blog + Google Project Zero。备查:SANS ISC、AWS Security、HackerOne Hacktivity、ModSecurity CRS。
9.3.4 核心人物
| 人物 | 贡献 | 关键出处 |
|---|---|---|
| Adam Shostack | 威胁建模著作 | shostack.org |
| Richard Bejtlich | NSM 与 IR 实战 | taosecurity.blogspot.com |
| Bruce Schneier | 安全思想 | schneier.com |
| Dan Kaminsky | DNS 安全研究 | dan.kaminsky.me 历史 |
| Marcus Hutchins | MalwareTech、漏洞研究 | malwaretech.com |
| Katie Moussouris | 漏洞奖励计划 | katiespace.com |
| Window Snyder | 安全领导力 | snyder.services |
主推:Adam Shostack、Richard Bejtlich。备查:Katie Moussouris、Window Snyder。
9.3.5 开发方法
| 方法 | 适用 | 关键点 |
|---|---|---|
| Defense in depth | 整体 | WAF + IDS + 日志 + IR + 威胁建模,缺一不可 |
| Single source of truth | 日志 | 集中日志;trace id 串起来 |
| Playbook-driven IR | 响应 | 每个漏洞类型一份剧本;演练 |
| STRIDE per feature | 威胁建模 | 每个新功能做一次 STRIDE;记入设计文档 |
| Severity triage | CVE | 用 CVSS + KEV + 影响范围排序 |
| Blue-Red collaboration | 持续验证 | 红蓝对抗;漏洞奖励;内部演练 |
9.4 经典问题与经典案例
| # | 问题 | 为什么重要 | 最简答案或证据 |
|---|---|---|---|
| 1 | Capital One(2019) | SSRF + IAM 越权,1 亿 PII 泄露 | 关闭 EC2 IMDSv1;SSRF 出站白名单;最小权限 IAM |
| 2 | Log4Shell(2021) | 扫描器缺失,漏洞利用了一周 | WAF 临时规则 + 升级 + EDR 检测 JNDI |
| 3 | Target(2013) | FireEye 告警被忽略 | 告警分级;24h 响应 SLA;演练 |
| 4 | Equifax(2017) | Apache Struts 漏洞未及时修复 | 资产清单 + 补丁窗口 SOP;自动扫描 |
| 5 | MOVEit(2023) | SQL 注入大规模数据窃取 | WAF + DB 用户最小权限;监控异常查询 |
| 6 | Heartbleed(2014) | OpenSSL 心跳扩展泄露私钥 | 升级;批量轮换证书 + 密钥 |
| 7 | Sony(2014) | 内部告警未及时响应 | 集中日志;告警分级;演练 |
| 8 | CISA KEV 中没有的 CVE | 不在 KEV 不等于不重要 | KEV 仅是被利用;CVSS + 影响范围排序 |
| 9 | OWASP CRS 误报多 | 业务被打挂 | 规则分级;先用 PL1(监听)→ PL2/PL3(阻断) |
| 10 | 威胁建模一次做完 | 设计变更后未更新 | 每个新功能或重大变更再做一次 |
9.5 学习难点
概念难点
| 难点 | 为什么会卡 | 突破路径 |
|---|---|---|
| WAF 与防火墙区别 | 名字相似 | WAF 懂 HTTP/HTTPS;防火墙是网络层 |
| 告警分级怎么定 | 太多告警 | CVSS + KEV + 业务影响;分级 P0/P1/P2/P3 |
| STRIDE 与 PASTA | 都是威胁建模 | STRIDE:每类威胁逐元素;PASTA:风险驱动 |
思维难点
| 难点 | 为什么会卡 | 突破路径 |
|---|---|---|
| “我们已经被攻击了” | 缺乏证据 | 先看 SIEM + EDR + 日志;确认再响应 |
| “威胁建模太抽象” | 落地难 | 用数据流图 + STRIDE;每个组件逐类威胁 |
| “漏洞奖励会让外部人攻击我们” | 风险担忧 | 设计 scope、规则、SLA;先私有不公开 |
工程难点
| 难点 | 为什么会卡 | 突破路径 |
|---|---|---|
| SIEM 性能 / 成本 | 数据量大 | 采样;保留高保真 + 摘要;冷热分层 |
| WAF 误报打挂业务 | 业务方投诉 | 先监听模式;规则分级;白名单例外要审批 |
| IR 流程没人跑 | 纸上流程 | 定期演练(桌面 + 红蓝);记录改进 |
9.6 技术标准与接口
9.6.1 Entity
| 名称 | 版本 | 组织 | 状态 | 许可证 |
|---|---|---|---|---|
| OWASP Top 10 | 2021 | OWASP | 现行 | CC BY-SA 4.0 |
| OWASP ASVS | 4.0.3 | OWASP | 现行 | CC BY-SA 4.0 |
| OWASP ModSecurity CRS | 4.x | OWASP | 现行 | Apache-2.0 |
| MITRE ATT&CK | 持续 | MITRE | 活跃 | CC BY-AT |
| CISA KEV | 持续 | CISA | 活跃 | 公开 |
| NIST SP 800-61 Rev 2 | 2012 | NIST | 旧版参考 | 公开 |
| NIST SP 800-115 | 2008 | NIST | 现行 | 公开 |
| CVSS | 4.0 | FIRST | 现行 | CC BY-AT |
| STIX / TAXII | 2.1 | OASIS | 现行 | CC BY-AT |
| VEX | 持续 | CISA / NTIA | 活跃 | 公开 |
9.6.2 Scope
- OWASP Top 10:风险分类;
- MITRE ATT&CK:攻击者战术、技术与程序(TTP);
- NIST SP 800-61:IR 流程(准备 → 检测 → 遏制 → 根除 → 恢复 → 复盘);
- OWASP CRS:WAF 通用规则集;非默认阻断;
- CVSS:漏洞评分;不含利用情报;
- CISA KEV:已知被利用漏洞;优先级更高;
- STIX / TAXII:威胁情报共享格式与协议。
9.6.3 Structure
必会字段、接口、API:
- 日志字段:
timestamp、level、event、user_id、request_id、trace_id、span_id、source_ip、user_agent、outcome; - 告警字段:分级(P0/P1/P2/P3)、告警源、事件 ID、影响范围、响应人、SLA;
- WAF 规则:ModSecurity SecRule + OWASP CRS;
- IDS 规则:Suricata rules(
alert http ...); - CVSS 向量:
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; - CVE 字段:
id、description、cvss、affected、published、references; - IR 6 阶段:准备 / 检测 / 遏制 / 根除 / 恢复 / 复盘。
9.6.4 Ecosystem
- WAF:ModSecurity、Cloudflare、AWS WAF、Azure WAF、Akamai、Imperva;
- IDS / IPS:Suricata、Snort、Zeek、Corelight;
- SIEM:Elastic / OpenSearch、Splunk、Grafana Loki、Sumo Logic、Datadog Security、Chronicle;
- 漏洞平台:HackerOne、Bugcrowd、Intigriti、YesWeHack;
- 威胁情报:MITRE ATT&CK、MISP、Recorded Future、AlienVault OTX;
- 漏洞奖励设计:scope(白名单 / 黑名单)、奖励级别(P0~P3)、SLA(首次响应 / 验证 / 修复);
- 事实标准 vs 标准本身:ModSecurity CRS 默认等级、Cloudflare 默认规则集;不是 RFC 但部署要知道。
9.6.5 Depth Tiers
| 层级 | 能力 |
|---|---|
| L0 | 知道 WAF、IDS、SIEM、IR、STRIDE 是什么 |
| L1 | 看懂一份 OWASP CRS 规则、一份 IR playbook、一张 STRIDE 表 |
| L2 | 能配置 WAF、部署 SIEM、订阅 CVE feed、做新功能 STRIDE |
| L3 | 能解释告警分级、IR 6 阶段、CVSS + KEV 排序、SSRF 修复模式 |
| L4 | 能设计企业级 SOC、S-SDLC、漏洞奖励计划、红蓝对抗机制 |
本计划目标:L3。
9.6.6 Source
- OWASP 仓库:https://github.com/OWASP/
- MITRE ATT&CK:https://attack.mitre.org/
- NIST SP 800-61:https://csrc.nist.gov/publications/detail/sp/800-61/rev-2/final
- CISA KEV:https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- FIRST CVSS:https://www.first.org/cvss/
- OWASP ModSecurity CRS:https://owasp.org/www-project-modsecurity-core-rule-set/
- 引用版本快照日期:2026-07-30。
10. 常见误区
- 日志只记 info / error,没 trace id;
- 告警全部分到 Slack,无分级;
- WAF 默认阻断 OWASP CRS PL3 全部规则;
- IDS 启用但无规则;
- SIEM 数据保留 7 天(不够 IR);
- IR 流程只写在 wiki,没人演练;
- CVE 跟踪靠人肉看新闻;
- 不订阅 CISA KEV;
- 威胁建模一次做完,3 年不更新;
- 把 STRIDE 当 checklist 一次性填完;
- 漏洞奖励 scope 过宽,连生产数据库都给;
- 没有漏洞奖励 SLA,外部研究员提交后无回应;
- 演练只走桌面,不走真实环境;
- 复盘只写”教训”,不写”行动项 + 截止日期”;
- 告警一旦触发就关掉,不看根因;
- “我们已经买 WAF 了”等同安全;
- IR 流程中”修复”没有验证步骤;
- 漏洞复盘写成事故报告,缺乏根因分析;
- 不跟踪”已知被利用”与”已知有 PoC”;
- 攻击面图过期,资产清单不准。
11. 所有知识点分类(统一规则)
- 编程语言
- 数据结构与算法
- 计算机基础
- 工程技术
- Web 与后端
- 前端与客户端
- 数据与人工智能
- 项目与职业能力
- 安全与可靠性
本计划归属:安全与可靠性 主 + 项目与职业能力 辅。