写在前面:合法学习边界
护网/重保是国家、行业或企业内部组织的攻防演练,所有攻防行为都在明确授权范围内进行。本文用于理解演练思路,不鼓励任何非授权攻防行为。
一、护网 / 重保是什么
护网(HW)是国家组织的攻防演练:红队(攻击方)攻击真实业务系统,蓝队(防守方)在真实环境中防守、监测、应急、溯源。
1
2
| 红队:找漏洞 → 打穿 → 横向 → 拿目标
蓝队:防住 → 发现 → 处置 → 溯源 → 反制
|
重保(重特大活动保障)则是纯防守,确保重点时期系统不被攻破、业务稳定。
二、红队(攻击方)视角
1
2
3
| 目标:在规定时间内打到指定目标(域控/核心数据/拿到权限)
流程:信息收集 → 打点 → 提权 → 横向 → 拿目标 → 稳住
特点:时间紧、目标多,靠“快 + 全”吃饭
|
红队常用打法:
1
2
3
4
| 先广撒网信息收集(资产/指纹/弱口令)
打入口(Web 漏洞/钓鱼/0day)
拿下一台 → 提权 → 横向 → 域控
关键:快、隐蔽、不恋战
|
三、蓝队(防守方)视角
1. 战前准备
1
2
3
4
5
| 资产盘点(主机/域名/系统/负责人)
暴露面收敛(关端口/下线老系统/改弱口令)
部署设备(防火墙/IPS/WAF/EDR/蜜罐)
日志与告警对接(态势感知)
预案与值守排班
|
2. 战中值守(核心)
1
2
3
4
| 实时监测告警 → 研判(误报 vs 真实攻击)
发现攻击 → 处置(封 IP/断会话/下线主机)
联动应急 → 取证、溯源、反制
记录时间线,随时可汇报
|
3. 处置优先级
1
2
3
| 先止血(隔离失陷主机、断外联)
再排查(同网段/同类系统是否受影响)
后恢复(清后门、修漏洞、复测)
|
四、蓝队值守操作步骤
1
2
3
4
5
6
| 第 1 步:接警(态势感知/设备告警)
第 2 步:研判(核对资产、确认是否误报)
第 3 步:处置(封 IP / 断会话 / 隔离主机)
第 4 步:取证(快照、内存、日志)
第 5 步:溯源(还原攻击链,找入口)
第 6 步:复盘并上报
|
五、溯源与反制
1
2
3
4
| 溯源:从攻击 IP/工具/手法还原攻击者画像
线索:IP、域名、邮箱、C2、工具特征
反制:在授权范围内,反打攻击者 C2/钓鱼端
注意:反制有法律边界,必须在授权内
|
六、常见教训(攻防双方)
1
2
3
| 红队:信息收集不全会漏目标;不隐蔽会被蓝队反制
蓝队:资产不清=漏洞看不见;告警不研判=漏报;
应急不及时=小事件变大事件
|
影响与适用
护网/重保是检验安全能力的实战机会:红队拼快与全,蓝队拼发现与处置。参与一次能完整走通攻防链路。
七、小结
护网/重保是检验“安全能力是否落地”的考试:红队拼快和全,蓝队拼发现和处置。对安全从业者来说,能参与一次护网,等于把渗透、应急、溯源、报告整条链路完整走一遍。核心永远是:在授权范围内,把攻防做扎实。