攻击向量与攻击面
识别电子邮件、可移动介质和供应链等常见攻击向量,并学习如何缩小整体攻击面。
攻击向量与攻击面 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
攻击向量与攻击面
攻击向量是进入系统的一条路径,例如钓鱼邮件。攻击面则是所有可能路径的总和。目标是缩小攻击面。
电子邮件:主要攻击向量
电子邮件是最常被利用的攻击向量,常见方式包括钓鱼链接、恶意附件和冒充身份。它之所以有效,是因为最终仍需要由人判断邮件是否真实。
可移动介质:攻击向量
USB 驱动器等可移动介质可以绕过网络防御,将恶意软件直接带入系统。著名的 Stuxnet 蠕虫就是通过这种方式传播的,因此许多组织会完全禁用 USB 端口。
# Disable USB storage via Windows Registry (Group Policy equivalent)
# HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
# Set Start value to 4 (disabled)
reg add 'HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR' /v Start /t REG_DWORD /d 4 /f供应链:攻击向量
供应链攻击针对的是受信任的供应商,而不是直接攻击您。SolarWinds 入侵事件中的恶意软件污染了一次软件更新,该更新最终送达了 18,000 个组织。
Web 应用程序:攻击向量
面向互联网的Web 应用程序是重要目标,常见攻击包括 SQL 注入、XSS 和登录机制缺陷。防火墙有所帮助,但不能取代安全编码。
无线与蓝牙攻击向量
无线技术增加了不可见的攻击向量。邪恶双胞胎是假冒的 Wi-Fi 接入点,它会复制真实网络的名称,使受害者连接后通过攻击者转发流量。
直接访问型物理攻击向量
物理访问可以绕过大多数数字防御,例如窥视肩部、翻找垃圾、尾随进入门内,或偷偷插入硬件键盘记录器。
社会工程:攻击向量
社会工程攻击的是人,而不是系统。攻击者利用虚假身份、虚假的紧迫感和虚假的权威,诱使您在停下来思考之前采取行动。
降低攻击面
降低攻击面意味着在攻击者发现暴露点之前关闭它们——禁用未使用的服务和端口,删除多余软件,并实施最小权限。
# Check open ports and listening services (Linux)
ss -tlnp
# Or using netstat
netstat -tlnp
# Disable and stop an unnecessary service
systemctl stop cups
systemctl disable cups
# Verify it's no longer listening
ss -tlnp | grep cups云与 API 攻击面
云环境增加了新的暴露点,例如公开的 S3 存储桶、权限过大的 IAM 和开放的 API。资源创建速度很快,因此 CSPM 工具会持续扫描配置错误。
物联网设备扩大攻击面
物联网设备——摄像头、恒温器和传感器——通常未安装修补程序,并且出厂时使用默认密码。一旦被劫持并加入僵尸网络,它们就会助推大规模 DDoS 攻击。
快速检查
请测试您对本课中 CompTIA Security+(SY0-701)相关概念的理解。
课程回顾
快速回顾:攻击向量是一条路径,攻击面是所有路径的总和;主要攻击向量包括电子邮件和供应链,而缩小攻击面可以降低风险。下一节:威胁情报。
常见问题解答
「攻击向量与攻击面」课时是免费的吗?
是的 — 「攻击向量与攻击面」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「攻击向量与攻击面」这节课中我会学到什么?
识别电子邮件、可移动介质和供应链等常见攻击向量,并学习如何缩小整体攻击面。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「攻击向量与攻击面」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。