1. 护网行动到底是一场什么样的“考试”
先聊清楚一个基本概念:护网行动本质上是一场国家级别的实战化网络安全攻防演习,由监管方组织,邀请专业攻击团队(红队)对参与防守的企事业单位(蓝队)发起近似真实黑客的攻击,目的是检验和提升防守方的检测、响应和处置能力。我第一次参与时以为是普通的渗透测试,结果第一天凌晨两点就被真实攻击打懵了——那感觉完全不一样,渗透测试是“考你答不答题”,护网是“不答题直接扣分,扣到出局”。
很多刚入行的朋友容易把护网理解成“红队打蓝队,打进去就算赢”,这是比较片面的。护网的核心考核指标其实是蓝队的响应速度、溯源能力和防守成效,红队打得再漂亮,如果攻击流量被防守方完整记录、攻击路径被成功还原、失陷主机被及时隔离,这次攻击在考核意义上就是失败的。也就是说,护网考的不只是“防住没有”,更是“发现没有、处置快不快、复盘清不清楚”。
从时间线看,一场完整的护网行动通常分四个阶段:
- 备战期(1到3个月):梳理资产、排查弱口令、修复高危漏洞、部署监测设备、做应急预案、开展内部培训和模拟演练。这个阶段占整个项目工作量的六成以上,也是最容易让新手忽略、但最终决定成绩的阶段。
- 临战期(1到2周):把所有监测设备调至最高级别,确认值班排班、上报路径、研判流程,把应急物资(备用设备、离线样本库、取证工具)准备到位。
- 实战期(1到3周不等):红队发起真实攻击,蓝队7乘24小时值守,实时研判告警、处置攻击、上报事件。
- 决战期与复盘期(1到2周):集中力量应对高强度攻击,对已发生的事件进行完整溯源,输出版本化的复盘报告,提出整改建议。
这里要特别提醒一句:护网的成绩不是你处置了多少攻击,而是你有没有在红队突破防线“有效得分”前拦下他。防守方一旦沦陷,事后补再多报告都很难挽回局面。
2. 红蓝紫队的分工与协作机制
2.1 红队:用攻击者的思维找漏洞
红队通常由监管方授权的专业安全团队组成,成员来自头部安全厂商、研究机构和独立白帽。他们的任务非常明确:在授权范围内,用尽可能接近真实攻击者的手法突破防守方的边界。
红队的手法绝不是单一的“拿扫描器扫一遍”,而是一套完整的攻击链:从外围信息收集开始(域名、IP段、指纹、员工公开信息),到漏洞探测(Web漏洞、弱口令、未授权访问),再到利用尝试(拿Webshell、爆破后台、钓鱼邮件投递),最后是内网横向移动(抓取口令、MS17-010这类经典漏洞利用、域控权限提升)。这几年红队还有一个明显趋势——越来越重视钓鱼和社工,因为很多防守方把边界防护做得很扎实,但人的安全意识仍然是短板。
举个例子:有一年我们防守某银行,红队投递了一批伪装成“安全通报”的钓鱼邮件,附件里带宏病毒。结果真有员工点了,还输入了域账号密码,短短四十分钟红队就拿到了第一台内网主机。这件事给我一个特别深的感触:红队在攻击时,永远在找“最省力的一条路”,如果你只防了技术漏洞,没防住人,等于白干。
2.2 蓝队:防守方的核心工作
蓝队是这场演习中的“主角”。我们常说红队是“打分的人”,蓝队才是“考试的人”。蓝队的工作覆盖整个防守链路:
- 资产梳理与暴露面收敛:搞清楚自己到底有哪些系统在跑、开放了哪些端口、哪些资产暴露在公网。很多被攻破的案例,根源不是漏洞有多高级,而是IT部门自己都不知道有个测试系统挂在公网上。
- 日常安全监测:通过流量分析、日志审计、终端检测与响应(EDR)等手段,实时发现可疑行为。
- 告警研判与处置:把安全设备产生的告警逐条排查,区分误报和真实攻击,对真实攻击进行快速阻断和清理。
- 溯源反制:记录攻击者的IP、工具特征、攻击路径,形成完整的攻击画像,输出溯源报告。
蓝队内部通常还会细分:一线监测岗负责盯告警、做初步过滤;二线研判岗负责深度分析、确认攻击是否成功;三线应急岗负责主机隔离、样本提取、漏洞修复和系统重置;另外还有专门的对接岗负责与红队、监管方沟通汇报。新手加入蓝队,基本都是从一线监测岗起步,这个岗位看起来枯燥,但其实是成长最快的位置,因为你能在短时间内接触到大量真实攻击样本。
2.3 紫队:红蓝之间的桥梁
紫队这个角色很多新人不太清楚,我多说两句。紫队不是独立作战单位,而是在红队和蓝队之间做协同的一类角色,它可以是监管方设的协调组,也可以是防守方内部专门负责“组织联合演练”的团队。
紫队的核心价值在于打破红蓝双方的信息壁垒。红队知道蓝队防守薄弱点在哪里,蓝队清楚自己哪些环节最没底,但这两个信息如果不共享,漏洞就一直存在。紫队会组织“红蓝对抗演练”、制定联合复盘机制、推动双方在开战前就把口径对齐,比如:哪些系统允许攻击、哪些操作算违规、告警到什么级别必须上报、上报的格式和时限是什么。
我自己接触过的紫队工作包括:提前拉通红队的攻击时间窗口,协调蓝队在这些时间段内加强值守;实战中遇到争议事件(比如红队声称“已攻破”但蓝队认为只是“扫描试探”)时,紫队负责仲裁,判断是否计分;每个阶段结束后组织三方复盘,把红队的攻击路径和蓝队的防守记录逐条对照,找出双方认知的偏差。
说句实话,紫队要求的能力比红蓝都要全面——你既要懂攻击手法,能看懂红队提交的攻击链报告;又要懂防守体系,能判断蓝队处置的合理性;还要有很强的沟通协调能力。新手不用急着往紫队挤,先把蓝队的基础打扎实,后面有了全局视野再说。
3. 应急处置全流程:从告警到复盘
3.1 告警研判与分级:第一件事永远是“搞清是不是真的”
护网期间,安全设备每天产生的告警可能上万条,其中九成以上是误报和正常业务触发。如果每条都当成攻击处理,蓝队会瘫痪;如果每条都忽略,红队就会从缝里钻进来。所以告警研判是应急处置的第一步,也是最关键的一步。
我的实际做法是建立一套分级研判标准,把告警分成四类:
| 级别 | 定义 | 典型例子 | 处理时限 |
|---|---|---|---|
| 一级(紧急) | 疑似已成功入侵或正在横向移动 | 内网主机回连可疑IP、域控出现异常登录 | 立即通知三线并启动应急 |
| 二级(高危) | 高度疑似攻击行为,但尚未确认成功 | 对外Web服务器出现SQL注入尝试、暴力破解命中 | 15分钟内完成核验 |
| 三级(可疑) | 行为可疑但无法直接定性 | 陌生IP扫描端口、单次异常登录 | 2小时内排查完 |
| 四级(误报) | 确认是误报或正常业务现象 | 业务系统定时任务触发抓包规则、CDN节点访问 | 标记后归档即可 |
研判的时候要特别注意“交叉验证”:不要只信一个设备的告警。比如防火墙报了一个“来自境外IP的暴力破解”,你要去日志系统里看这个IP是不是已经在其他设备上出现了、有没有对应的认证失败记录、业务侧有没有对应的访问来源。多源交叉后,误报率能降一大截。
我踩过最惨的一个坑:某年护网第二天,EDR报了一台服务器的PowerShell异常执行,事件级别是“高危”,但一线同事看到源IP是内网地址,想当然以为是运维同事在跑自动化脚本,直接标记为“误报”。结果第三天红队公布战果,那台服务器早被拿下了,PowerShell就是在执行远控木马。从此我们定了一条死规矩:凡是终端上的高权限命令执行,不论源IP是谁,必须点开链路图看完整上下文,确认不了就升级上领导。
3.2 应急处置的五个关键动作
确认攻击真实有效之后,处置动作要快但不能乱。我总结的五个关键动作是:隔、取、清、修、看。
- 隔(隔离):第一时间断开失陷主机的网络连接。断网可以拔网线,也可以在交换机上禁用端口,还可以通过EDR一键隔离。这个动作的目的是把横向移动的通道掐断,防止红队拿这一台机器当跳板去打域控和其他服务器。注意,隔离之前如果条件允许,先把进程列表、网络连接、内存转储等证据保留下来,否则后面溯源会缺材料。
- 取(取证):对失陷主机做证据固定,包括系统日志、登录日志、进程快照、启动项、计划任务、最近修改的文件、内存镜像、流量抓包等。取证的颗粒度直接决定你能不能把攻击链完整拼出来。
- 清(清除):删除攻击者留下的Webshell、后门账号、计划任务、注册表自启动项等持久化载体。这里注意:只是删文件往往不够,很多攻击者会在多个位置埋后门,清到一半以为干净了,结果第二天又被连回来。稳妥的做法是对比已知攻击特征全面排查,而不是指哪打哪。
- 修(修复):修补被利用的漏洞、重置被窃取的账号口令、收敛不必要的暴露面。这一步最考验基础安全功底,如果漏洞本身没修掉,前面几个动作全部白费。
- 看(观察):处置完不等于结束,还要持续观察24到48小时,确认没有反弹行为。重点关注同网段其他主机是否出现类似的异常登录、曾经与失陷主机通信过的IP后续是否还有连接尝试。
3.3 复盘报告怎么写
每一起确认的攻击事件,无论是否造成实质入侵,都要输出事件处置记录;造成实质入侵的,必须升级为完整的溯源分析报告。复盘报告不是写给领导看的表面文章,而是下一轮攻防对抗的防守行动指南。
一份及格的报告至少包含这几个部分:事件概述(什么时候、在哪台主机、发现了什么)、攻击时间线(攻击者每次动作的时间点与对应证据)、攻击路径还原(从入口到内网每一步怎么走的)、根因分析(为什么能打进来)、处置动作记录(我们做了哪些拦截和清理)、改进建议(漏洞修复、策略优化、人员培训等)。
这里特别想说一点:报告里一定要写“我们做对了什么”以及“我们哪一步慢了”。有一次我们复盘时发现,主机被拿下后的二次登录其实早在14分钟前就触发了告警,但一线研判花了将近半小时才确认,导致处置窗口被拉长。这个“慢了”的结论听起来不好听,但正是复盘报告最有价值的部分,后续我们重新调整了交接班流程和升级机制,同一类问题后面的护网中再没出现过。
4. 新手参与护网行动的全攻略
4.1 需要具备哪些基础能力
很多新人问“我大二/刚入职/刚转行,能不能参加护网”,我的回答是:能,但要有针对性准备。护网是一个高强度的实战场景,对人员的基本要求是你至少看得懂告警、会查日志、知道什么是攻击特征,而不是现场再学。
我建议从四个方向打基础:
- 网络与系统基础:TCP/IP协议栈、DNS解析过程、HTTP请求结构、Windows和Linux的常见日志位置(Windows的事件查看器、Linux的/var/log目录)、进程和服务的查看方式。这是所有研判工作的地基。
- 常见攻击手法的识别:SQL注入、XSS、暴力破解、撞库、钓鱼邮件、Webshell、计划任务后门、PowerShell恶意执行等。不需要你会打,但要能在告警或日志里认出它们的特征。
- 安全产品的基本使用:流量检测设备的告警怎么看、EDR的终端隔离怎么操作、防火墙策略怎么加、日志平台的查询语法怎么写。大多数护网项目会给你培训,但提前上手会轻松很多。
- 沟通与报告能力:护网期间需要频繁地向上汇报,很多新人技术学得不错,但一写报告就语无伦次。建议提前练习“时间、地点、人物、事件、影响、动作”六要素的表达方式,汇报时先给结论再给依据。
4.2 怎么找到参与项目的门路
新手参与护网通常有三条路:
- 跟着公司项目走:如果你在安全厂商、系统集成商或大企业安全部门工作,护网期间大概率会安排参与值守。这是最稳妥的路径,有导师带、有平台用、有前辈帮你兜底。
- 圈子推荐:护网期间各大安全厂商普遍人手紧缺,经常在社群、技术社区发招募信息。如果你认识相关从业者,主动表达参与意愿,也常有内推机会。不过要提醒一句:警惕打着“护网培训”旗号的收费项目,正规的参与极少向个人收取高额费用。
- 参加演练类项目积累经验:很多地方性的攻防演练、企业内部模拟演练、网络安全竞赛(CTF的AWD模式)都是很好的跳板。你先在这些场景里积累实战手感,再投护网的简历,成功率会高很多。
4.3 上场前的最后准备
真到了护网现场,有几个细节影响很大:
- 熟悉值班流程和上报路径:几点交接班、告警从哪里看、什么级别必须马上打电话、汇报模板是什么,这些要提前背熟。实战中没人有耐心等你翻文档。
- 准备好自己的工具箱:一个靠谱的Shell工具、一个能远程连服务器的SSH客户端、一个本地笔记软件(推荐支持Markdown,写事件记录会快很多)、一个能离线查漏洞信息的本地知识库。护网期间网络访问受严格管控,很多在线工具可能用不了,离线材料必须备好。
- 做一张“资产速查表”:把你负责防护的IP段、域名、负责人、系统类型、开放端口全部列成一张表,随身携带。这张表在告警研判时几乎每秒都在用。
5. 我踩过的坑和总结的经验
5.1 告警疲劳是真实存在的
护网第三天开始,一线值守人员普遍进入极度疲劳状态,盯着屏幕上不断滚动的告警,注意力会急剧下降。这个时候反而是红队攻击成功率最高的窗口——他们知道防守方会累。
我们后来做了两件事:一是把值守班组拆得更细,每两小时轮换一次盯屏节奏,避免一个人连续盯四个小时以上;二是把低级别告警的提示音关掉、界面精简,只保留中高级别告警的强提醒,降低无关刺激。这些小改动看起来不起眼,但确实显著减少了漏报。
5.2 沟通不畅导致的“二次事故”
有一次,一线研判发现一台数据库服务器有异常外连,按流程电话汇报给三线,但电话没接,留言也没回。当时一线没按规定升级到值班组长,而是自己等了三十分钟,等三线回电的时候,红队已经把数据库里一张表的数据拖走了。
后来复盘总结出一条铁律:任何紧急级别的事件,若在5分钟内无法联系到对应处置人员,必须自动升级给上一级负责人,不能因为“怕打扰领导”而拖延。应急响应的本质是跟时间赛跑,宁可被说“小题大做”,也不能让信息卡在自己手里。
5.3 那些真正管用的长期习惯
护网结束后,很多有效的方法会被带回日常工作,我特别推荐三个:
- 常态化做资产梳理:不要一年只梳理一次,每次护网前还临时突击。把资产台账做成持续维护的系统,新系统上线、旧系统下线都要当天更新,这样才能在开战时心里有底。
- 把告警规则当成产品来运营:护网期间你会发现大量误报占用精力,这不是设备的问题,而是规则没有调优。日常就把每条告警的命中率、误报率记下来,定期优化,到护网时设备才能“一报一个准”。
- 坚持写事件复盘:不管是不是护网期间,每次安全事件处理完都写一份三五页的记录,攒上一年,这就是你个人最宝贵的安全经验库。
就我个人而言,每年护网结束后的习惯是:把当年所有的事件记录、告警数据、处置报告打包归档,然后挑出三个最典型的场景,做成来年内部培训的案例素材。安全这个行业,经验是最值钱的资产,而这些经验,基本都是在一次次实战中被“打”出来的。希望这份指南能帮你少踩几个坑,在真正的战场上站稳脚跟。