WEB安全名词解析
结尾:附上博主原创总结的一个名词导图,如果要转载文章或者图片请注明本文章地址,当然很大概率是没有人看的,如果有请注明。
技术与服务
加密技术
算法和密钥
黑名单
被拉黑的坏人
白名单
正常访问的好人
内网
局域网
查看IP地址,如果是在以下三个范围之内,就说明我们是处于内网之中的:
10.0.0.0—10.255.255.255,
172.16.0.0—172.31.255.255,
192.168.0.0—192.168.255.255比如网吧、校园网、公司内部网等都属于此类
外网
直接连入互联网
边界防御
以网络边界为核心的防御模型,以静态规则匹配为基础,强调把所有的安全威胁都挡在外网。
南北向流量
数据中心内外部通信所产生的的流量
东西向流量
通常指数据中心内部不同主机之间互相通信所产生的的流量
规则库
网络安全的核心数据库,类似于黑白名单,用于存储大量安全规则,一旦访问行为和规则库完成匹配,则被认为是非法行为
有人比喻为网络空间中的法律
下一代
网络安全领域经常用到,用于表示产品或者技术有较大幅度的创新,在能力上相对于传统方法有明显的进步
通常缩写为NG(Next Gen)。例如NGFW(下一代防火墙)、NGSOC(下一代安全管理平台)等。
大数据安全分析
区别于传统被动规则匹配的防御模式,以主动收集和分析大数据的方法,找出其中可能存在的安全威胁,因此也称数据驱动安全
EPP
端点保护平台,部署在终端设备上的安全防护解决方案,用于防止针对终端的恶意软件、恶意脚本等安全威胁,通常与EDR进行联动。
EDR
即端点检测与响应,通过对端点进行持续检测,同时通过应用程序对操作系统调用等异常行为分析,检测和防护未知威胁,最终达到杀毒软件无法解决未知威胁的目的。
NDR
即网络检测与响应,通过对网络侧流量的持续检测和分析,帮助企业增强威胁响应能力,提高网络安全的可见性和威胁免疫力。
安全可视化
指在网络安全领域中的呈现技术,将网络安全加固、检测、防御、响应等过程中的数据和结果转换成图形界面,并通过人机交互的方式进行搜索、加工、汇总等操作的理论、方法和技术。
NTA
网络流量分析
用以检测企业网络中的可疑行为,尤其是失陷后的痕迹。
位列五种检测高级威胁的手段之一
MDR
即托管检测与响应,依靠基于网络和主机的检测工具来识别恶意模式。
应急响应
指一个组织为了应对各种意外事件的发生所做的准备以及在事件发生后所采取的措施。
XDR
通常指以检测和响应技术为核心的网络安全策略的统称,包括EDR、NDR、MDR等。
安全运营
贯穿产品研发、业务运行、漏洞修复、防护与检测、应急响应等一系列环节,实行系统的管理方法和流程,将各个环节的安全防控作用有机结合,保障整个业务的安全性。
威胁情报
威胁情报是某种基于证据的知识,包括上下文、机制、标示、含义和能够执行的建议,这些知识与资产所面临已有的或酝酿中的威胁或危害相关,可用于资产相关主体对威胁或危害的响应或处理决策提供信息支持
根据使用对象的不同,威胁情报主要分为人读情报和机读情报。
TTP
主要包括三要素,战术Tactics、技术Techniques和过程Procedures
是描述高级威胁组织及其攻击的重要指标,作为威胁情报的一种重要组成部分,TTP可为安全分析人员提供决策支撑。
IOC
失陷标示
用以发现内部被APT团伙、木马后门、僵尸网络控制的失陷主机,类型上往往是域名、URL等
上下文
从文章的上下文引申而来,主要是指某项威胁指标的关联信息,用于实现更加精准的安全匹配和检测
STIX
是一种描述网络威胁信息的结构化语言,能够以标准化和结构化的方式获取更广泛的网络威胁信息,常用于威胁情报的共享与交换,目前在全球范围内使用最为广泛
STIX在定义了8中构件的1.0版本基础上,已经推出了定义了12中构件的2.0版本
杀伤链
杀伤链最早来源于军事领域,用于描述进攻一方各个阶段的状态
包括侦查追踪、武器构建、载荷投递、漏洞利用、安装植入、命令控制、目标达成等七个阶段,来识别和防止入侵。
ATT&CK
可以简单理解为描述攻击者技战术的知识库
钻石模型
可衡量、可测试和可重复——提供了一个对攻击活动进行记录、(信息)合成、关联的简单、正式和全面的方法
这种科学的方法和简单性可以改善分析的效率、效能和准确性
关联分析
关联挖掘
在交易数据、关系数据或其他信息载体中,查找存在于项目集合或对象集合之间的频繁模式、关联、相关性或因果结构
态势感知
是一种基于环境的、动态、整体地洞悉安全风险的能力,是以安全大数据为基础,从全局视角提升对安全威胁的发现识别、理解分析、响应处置能力的一种方式,最终是为了决策与行动,是安全能力的落地
探针
也叫作网络安全探针或者安全探针,可以简单理解为赛博世界的摄像头,部署在网络拓扑的关键节点上,用于收集和分析流量和日志,发现异常行为,并对可能到来的攻击发出预警
网络空间测绘
用搜索引擎技术来提供交互,让人们可以方便的搜索到网络空间上的设备
SOAR
意即安全编排自动化与响应,主要通过剧本化、流程化的指令,对入侵行为采取的一系列自动化或者半自动化响应处置动作
UEBA
即用户实体行为分析,一般通过大数据分析的方法,分析用户以及IT实体的行为,从而判断是否存在非法行为
内存保护
内存保护是操作系统对电脑上的内存进行访问权限管理的一个机制。内存保护的主要目的是防止某个进程去访问不是操作系统配置给它的寻址空间
RASP
它是一种新型应用安全保护技术,它将保护程序像疫苗一样注入到应用程序中,应用程序融为一体,能实时检测和阻断安全攻击,使应用程序具备自我保护能力,当应用程序遭受到实际攻击伤害,就可以自动对其进行防御,而不需要进行人工干预
包检测
对于流量包、数据包进行拆包、检测的行为
深度包检测
DPI
是一种计算机网络数据包过滤技术,用来检查通过检测点之数据包的数据部分(亦可能包含其标头),以搜索不匹配规范之协议、病毒、垃圾邮件、入侵迹象
全流量检测
全流量主要体现在三个“全”上,即全流量采集与保存,全行为分析以及全流量回溯
通过全流量分析设备,实现网络全流量采集与保存、全行为分析与全流量回溯,并提取网络元数据上传到大数据分析平台实现更加丰富的功能
元数据
中介数据、中继数据
用来支持如指示存储位置、历史数据、资源查找、文件记录等功能
欺骗检测
以构造虚假目标来欺骗并诱捕攻击者,从而达到延误攻击节奏,检测和分析攻击行为的目的
微隔离
顾名思义是细粒度更小的网络隔离技术,能够应对传统环境、虚拟化环境、混合云环境、容器环境下对于东西向流量隔离的需求,重点用于阻止攻击者进入企业数据中心网络内部后的横向平移
逆向
常见于逆向工程或者逆向分析,简单而言,一切从产品中提取原理及设计信息并应用于再造及改进的行为,都是逆向工程。
在网络安全中,更多的是调查取证、恶意软件分析等
无代理安全
在终端安全或者虚拟化安全防护中,往往需要在每一台主机或者虚机上安装agent(代理程序)来实现,这种方式往往需要消耗大量的资源
而无代理安全则不用安装agent,可以减少大量的部署运维工作,提升管理效率
CWPP
意为云工作负载保护平台,主要是指对云上应用和工作负载(包括虚拟主机和容器主机上的工作负载)进行保护的技术,实现了比过去更加细粒度的防护,是现阶段云上安全的最后一道防线。
CSPM
云安全配置管理,能够对基础设施安全配置进行分析与管理。这些安全配置包括账号特权、网络和存储配置、以及安全配置(如加密设置)。如果发现配置不合规,CSPM会采取行动进行修正
CASB
即云端接入安全代理。作为部署在客户和云服务商之间的安全策略控制点,是在访问基于云的资源时企业实施的安全策略
防爬
防爬虫,主要是指防止网络爬虫从自身网站中爬取信息
网络爬虫
网络爬虫是一种按照一定的规则,自动地抓取网络信息的程序或者脚本
IAM
即身份与访问管理,经常也被叫做身份认证
安全资源池
安全资源池是多种安全产品虚拟化的集合,涵盖了服务器终端、网络、业务、数据等多种安全能力
4A
即认证Authentication、授权Authorization、账号Account、审计Audit,即融合统一用户账号管理、统一认证管理、统一授权管理和统一安全审计四要素后的解决方案将,涵盖单点登录(SSO)等安全功能。访问控制列表。
多因子认证
主要区别于单一口令认证的方式,要通过两种以上的认证机制之后,才能得到授权,使用计算机资源
特权账户管理
PAM
由于特权账户往往拥有很高的权限,因此一旦失窃或被滥用,会给机构带来非常大的网络安全风险。所以,特权账户管理往往在显得十分重要
零信任
零信任并不是不信任,而是作为一种新的身份认证和访问授权理念,不再以网络边界来划定可信或者不可信,而是默认不相信任何人、网络以及设备,采取动态认证和授权的方式,把访问者所带来的的网络安全风险降到最低
Security as a Service
安全即服务,通常可理解为以SaaS的方式,将安全能力交付给客户
同态加密
同态加密是一类具有特殊自然属性的加密方法,此概念是Rivest等人在20世纪70年代首先提出的,与一般加密算法相比,同态加密除了能实现基本的加密操作之外,还能实现密文间的多种计算功能
量子计算
是一种遵循量子力学规律调控量子信息单元进行计算的新型计算模式,目前已经逐渐应用于加密和通信传输
可信计算
可信计算是在计算和通信系统中广泛使用基于硬件安全模块支持下的可信计算平台,以提高系统整体的安全性
拟态防御
它是一个共享数据库,存储于其中的数据或信息,具有“不可伪造”、“全程留痕”、“可以追溯”、“公开透明”、“集体维护”等特征
远程浏览器
鉴于浏览器往往成为黑客攻击的入口,因此将浏览器部署在远程的一个“浏览器服务器池”中
云手机
为员工提供一个独立的移动设备安全虚拟手机,业务应用和数据仅在服务端运行和存储,个人终端上仅做加密流媒体呈现和触控,从而有效保障企业数据的安全性
风控
也称大数据风控,是指利用大数据分析的方法判断业务可能存在的安全风险,目前该技术主要用于金融信贷领域,防止坏账的发生
渗透测试
为了证明网络防御按照预期计划正常运行而提供的一种机制,通常会邀请专业公司的攻击团队,按照一定的规则攻击既定目标,从而找出其中存在的漏洞或者其他安全隐患,并出具测试报告和整改建议
安全众测
借助众多白帽子的力量,针对目标系统在规定时间内进行漏洞悬赏测试
PPDR
策略、防护、检测和响应
CARTA
CARTA战略是一个庞大的体系,其包括大数据、AI、机器学*、自动化、行为分析、威胁检测、安全防护、安全评估等方面
即持续自适应风险与信任评估旨在通过动态智能分析来评估用户行为,放弃追求完美的安全,不能要求零风险,不要求100%信任,寻求一种0和1之间的风险与信任的平衡
SASE
即安全访问服务边缘,Gartner将其定义为一种基于实体的身份、实时上下文、企业安全/合规策略,以及在整个会话中持续评估风险/信任的服务
SDL
为安全开发生命周期,是一个帮助开发人员构建更安全的软件和解决安全合规要求的同时降低开发成本的软件开发过程,最早由微软提出
DevSecOps
安全开发与运维
代码审计
检查源代码中的安全缺陷,检查程序源代码是否存在安全隐患,或者有编码不规范的地方,通过自动化工具或者人工审查的方式,对程序源代码逐条进行检查和分析,发现这些源代码缺陷引发的安全漏洞,并提供代码修订措施和建议
NTLM验证
微软公司开发的一种身份验证机制,从NT4开始就一直使用,主要用于本地的帐号管理
MTTD
平均检测时间
MTTR
平均响应时间
CVE
由于安全机构Mitre维护一个国际通用的漏洞唯一编号方案,已经被安全业界广泛接受的标准
软件加壳
“壳”是一段专门负责保护软件不被非法修改或反编译的程序
经过加壳的软件在跟踪时已无法看到其真实的十六进制代码,因此可以起到保护软件的目的
它们一般都是先于程序运行,拿到控制权,然后完成它们保护软件的任务
CNVD
国家信息安全漏洞共享平台,由国家计算机应急响应中心CNCERT维护,主要负责统一收集、管理国内的漏洞信息,其发布的漏洞编号前缀也为CNVD
数据脱敏
数据脱敏是指对某些敏感信息通过脱敏规则进行数据的变形,实现敏感隐私数据的可靠保护,主要用于数据的共享和交易等涉及大范围数据流动的场景
GDPR
为欧洲联盟的条例,前身是欧盟在1995年制定的《计算机数据保护法》
CCPA
美国加利福尼亚州消费者隐私保护法案
SRC
中文名为安全应急响应中心,主要职责为挖掘并公开收集机构存在的漏洞和其他安全隐患
CISO
有时也被叫做CSO,即首席信息安全官,为机构的主要安全负责人
IPC管道
为了更好地控制和处理不同进程之间的通信和数据交换,系统会通过一个特殊的连接管道来调度整个进程
SYN包
TCP连接的第一个包,非常小的一种数据包。SYN攻击包括大量此类的包,由于这些包看上去来自实际不存在的站点,因此无法有效进行处理
IPC$
是共享“命名管道”的资源,它是为了让进程间通信而开放的命名管道,可以通过验证用户名和密码获得相应的权限,在远程管理计算机和查看计算机的共享资源时使用
shell
指的是一种命令指行环境,是系统与用户的交换方式界面。简单来说,就是系统与用户“沟通”的环境。
我们平时常用到的DOS,就是一个shell
ARP
地址解析协议
此协议将网络地址映射到硬件地址
攻击方式
挂马
植入网站木马
挖洞
漏洞挖掘
加壳
算法免杀
溢出
代码错误 被利用
缓冲区溢出
存储溢出字符 被利用
注入
攻击命令
SQL注入
SQL语句注入数据库
注入点
可以注入URL
脱壳
脱下保护壳
免杀
加密加壳等 躲过查杀
暴力破解
爆破密码
洪水攻击
流量攻击
DDOS
SYN攻击
系统TCP 拒绝服务
DOS攻击
大量请求 导致崩溃
DDOS
分布式DOS
抓鸡
肉鸡的过程
端口扫描
扫描端口攻击弱点
花指令
通过颠倒头和脚的顺序 达到免杀
反弹端口
被控制端主动连接控制端
网络钓鱼
利用网站 电子邮件 等 骗取 私人信息
鱼叉攻击
伪装性钓鱼
钓鲸攻击
进化型鱼叉 针对性钓鱼
水坑攻击
必经通道 设置陷阱
嗅探
数据包截取 获取信息
APT攻击
高级可持续性攻击 有组织的攻击
C2
APT 攻击时 恶意软件与攻击者交互
基础建设
供应链攻击
攻击目标合作伙伴
渗透目标用户
作为跳板
社会工程学
人性的弱点 实现我那个罗攻击
《反欺骗的艺术》
拿站
拿到网站最高权限
提权
普通权限提升至管理员权限
渗透
系统被入侵
横移
被入侵后
立足点内部搜寻控制更多系统
跳板
辅助机器
一般跟肉鸡一起使用
利用这个间接工具入侵其他主机
网马
网页植入木马
打开网页就运行
黑页
攻击成功后 黑客炫耀的页面
暗链
看不见的链接
跟友链相似 可以提高权重
拖库
入侵后 窃取数据库文件
撞库
用户不同网站使用相同账号密码
黑客通过A网站尝试登录B
暴库
通过恶意代码 爆出敏感数据
CC攻击
借助代理服务器
耗尽目标处理能力 达到拒绝服务
发送大量占用资源请求
WEBshell
asp PHP jsp 等网页文件存在命令执行环境
网页后门
跨站攻击
XSS 网站输入过滤不足 被利用 对其他用户造成影响的HTML代码从而盗取用户资料、利用用户身份进行某种动作或者对访问者进行病毒侵害的一种攻击方式。
中间人攻击
中间人攻击是一种“间接”的入侵攻击,这种攻击模式是通过各种技术手段将受入侵者控制的一台计算机虚拟放置在网络连接中的两台通信计算机之间,通过拦截正常的网络通信数据,并进行数据篡改和嗅探,而这台计算机就称为“中间人”。
商业电子邮件攻击
也被称为“变脸诈骗”攻击,这是针对高层管理人员的攻击,攻击者通常冒充(盗用)决策者的邮件,来下达与资金、利益相关的指令;或者攻击者依赖社会工程学制作电子邮件,说服/诱导高管短时间进行经济交易。
杀猪盘
一种网络交友诱导股票投资、赌博等类型的诈骗方式
“养猪”诈骗,养得越久,诈骗得越狠。
ARP攻击
ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址,以保证通信的进行。
基于ARP协议的这一工作特性,黑客向对方计算机不断发送有欺诈性质的ARP数据包,数据包内包含有与当前设备重复的Mac地址,使对方在回应报文时,由于简单的地址重复错误而导致不能进行正常的网络通信。
欺骗攻击
网络欺骗的技术主要有:HONEYPOT和分布式HONEYPOT、欺骗空间技术等。
主要方式有:IP欺骗、ARP欺骗、 DNS欺骗、Web欺骗、电子邮件欺骗、源路由欺骗(通过指定路由,以假冒身份与其他主机进行合法通信或发送假报文,使受攻击主机出现错误动作)、地址欺骗(包括伪造源地址和伪造中间站点)等。
一段可被操作系统无需特别定位处理的指令,通常在利用软件漏洞后执行的恶意代码,shellcode为二进制的机器码,因为经常让攻击者获得shell而得名。
物理攻击
非网络入侵
插U盘 拔网线
软硬件
加密机
主机加密设备
加密机和主机使用TCP/IP协议通信
CA证书
为双方安全通信提供电子认证
SSL证书
配置在服务器上
类似于驾驶证 护照 营业执照的电子副本
防火墙
对外部屏蔽网络内部的信息、结构和运行状况,有选择地接受外部访问。
IDS
入侵检测系统
在黑客发起进攻或是发起进攻之前检测到攻击,并加以拦截。
NIDS
即网络入侵检测系统,主要用于检测Hacker或Cracker
IPS
入侵预防系统一般作为防火墙 和防病毒软件的补充来投入使用。
反病毒引擎
判断特定程序行为是否为病毒程序(包括可疑的)的技术机制。
防毒墙
主要部署于网络出口,用于对病毒进行扫描和拦截
反病毒网关
老三样
通常指IDS、防火墙和反病毒三样历史最悠久安全产品。
告警
指网络安全设备对攻击行为产生的警报
误报
合法行为判断成非法行为
漏报
有非法行为但是没有产生告警
NAC
网络准入控制,其宗旨是防止病毒和蠕虫等新兴黑客技术对企业安全造成危害。
漏扫
即漏洞扫描,指基于漏洞数据库
UTM
统一威胁管理
(最早包括入侵检测、防火墙和反病毒技术),集中在同一网关上,实现统一管理和运维。
网闸
最早包括入侵检测、防火墙和反病毒技术),集中在同一网关上,实现统一管理和运维。
堡垒机
运用各种技术手段监控和记录运维人员对网络内的服务器、网络设备、安全设备、数据库等设备的操作行为,以便集中报警、及时处理及审计定责。
数据库审计
能够实时记录网络上的数据库活动,对数据库操作进行细粒度审计的合规性管理,对数据库遭受到的风险行为进行告警,对攻击行为进行阻断。
DLP
数据防泄漏,通过数字资产的精准识别和策略制定,主要用于防止企业的指定数据或信息资产以违反安全策略规定的形式流出企业。
VPN
虚拟专用网,在公用网络上建立专用网络,进行加密通讯,通过对数据包的加密和数据包目标地址的转换实现远程访问。
简称 梯子 或科学上wang
SD-WAN
即软件定义广域网,这种服务用于连接广阔地理范围的企业网络、数据中心、互联网应用及云服务。
这种服务的典型特征是将网络控制能力通过软件方式云化。通常情况下,SD-WAN都集成有防火墙、入侵检测或者防病毒能力。并且从目前的趋势来看,以安全为核心设计的SD-WAN正在崭露头角,包括奇安信、Fortinet等多家安全厂商开始涉足该领域,并提供了较为完备的内生安全设计。
网关
指路由器、防火墙、IDS、VPN等边界网络设备。
WAF
针对HTTP/HTTPS的安全策略来专门为Web应用提供保护的一款产品。
SOC
安全运行中心或者安全管理平台
通过建立一套实时的资产风险模型,协助管理员进行事件分析、风险分析、预警管理和应急响应处理的集中安全管理系统。
LAS
日志审计系统,主要功能是提供日志的收集、检索和分析能力,可为威胁检测提供丰富的上下文。
NOC
网络操作中心或网络运行中心,是远程网络通讯的管理、监视和维护中心,是网络问题解决、软件分发和修改、路由、域名管理、性能监视的焦点。
SIEM
网络操作中心或网络运行中心,是远程网络通讯的管理、监视和维护中心,是网络问题解决、软件分发和修改、路由、域名管理、性能监视的焦点。
上网行为管理
是指帮助互联网用户控制和管理对互联网使用的设备。
其包括对网页访问过滤、上网隐私保护、网络应用控制、带宽流量管理、信息收发审计、用户行为分析等。
蜜罐
是一个包含漏洞的系统,它摸拟一个或多个易受攻击的主机,给黑客提供一个容易攻击的目标。
由于蜜罐没有其它任务需要完成,因此所有连接的尝试都应被视为是可疑的。
蜜罐的另一个用途是拖延攻击者对其真正目标的攻击,让攻击者在蜜罐上浪费时间。
蜜罐类产品包括蜜网、蜜系统、蜜账号等等。
沙箱
沙箱是一种用于安全的运行程序的机制。它常常用来执行那些非可信的程序。
沙箱逃逸
一种识别沙箱环境,并利用静默、欺骗等技术,绕过沙箱检测的现象
网络靶场
模拟实战的一种站点
名词
POC
漏洞证明
EXP
利用漏洞
payload
有效载荷
shellcode
反弹shell
肉鸡
被控制的设备
僵尸网络
1对N感染
木马
伪装控制
网页木马
网页上植入漏洞
Rootkit
隐藏权限
蠕虫病毒
自主传播
震网病毒
定向攻击
勒索病毒
索取
挖矿木马
虚拟货币木马
攻击载荷
多阶段恶意代码
嗅探器
捕捉分析网络流量
恶意软件
非授权控制
间谍软件
收集,偷窥 监听
后门
得到权限,便于连接
弱口令
猜解密码
漏洞
存在缺陷BUG
远程命令执行
存在漏洞 发送任意命令
0day
未公开的漏洞 未修补
1day
已公开 没补丁
Nday
有补丁 已公开
攻击者
黑产
以网络技术为主要手段威胁国家或社会的非法行为
常见:非法数据交易
暗网
利用加密传输 P2P对等网络 多点中继混淆等 提供匿名访问
黑帽子
以非法目的进行黑客攻击
简称坏人
白帽子
以黑客技术 合法安全测试
简称好人
红帽子
红客
利用网路技术维护国内网络安全
红队
攻防演练中的攻击队伍
蓝队
攻防演练中的防御队伍
紫队
攻防演练中的裁判

更多文章请关注《万象专栏》
转载请注明出处:https://www.wanxiangsucai.com/read/cv4854