付费下载
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全安全网络安全实习报告一、摘要2023年7月10日至2023年8月28日,我在XX公司网络安全部门担任实习生,岗位为网络安全分析师助理。期间,参与搭建了3套漏洞扫描系统,累计扫描内部网络设备217台,发现高危漏洞12个,中危漏洞45个,均已修复。协助团队完成2次渗透测试,模拟攻击Web应用15个接口,定位并加固4处SQL注入风险点。通过实践掌握了Nessus、Metasploit等工具的高级应用,提炼出“分阶段扫描优先级排序闭环验证”的漏洞管理方法论,该流程将常规漏洞修复效率提升30%。实习中构建的自动化脚本被部门纳入知识库,用于后续重复性任务。二、实习内容及过程2023年7月10日到8月28日,我在XX公司的网络安全团队实习。单位是家做云服务安全评估的,主要帮企业看系统有没有漏洞。我的任务是辅助做漏洞扫描和渗透测试。刚开始跟着师傅学怎么用Nessus扫设备,7月15号独立负责了办公网的扫描,217台机器,花了4天出报告,发现高危漏洞12个,中危的45个,后来都给修复了。7月20号参与了个电商客户的渗透测试,他们系统用了不少API,我专门用BurpSuite抓包,发现4个SQL注入点,一个是在订单查询接口,另一个是用户登录验证没做好。当时用Metasploit试了几种payload,最后定位到的是用时间盲注的,因为响应时间明显变慢了。客户那边挺满意的,说帮他们省了不少麻烦。过程里挺难的是7月25号那次,有个旧系统扫描结果乱码,后来发现是编码问题,得用Base64解码才对。还差点把测试环境摸坏,幸好师傅及时叫停。这下明白为啥要分清测试范围了。师傅教了我怎么写Python脚本自动整理扫描报告,我那会儿手残,写了个bug,数据对不上,被他吐槽了半天。不过最后还是弄好了,效率确实高不少。公司的培训主要是师傅带着,但感觉系统性的东西少,有时候得自己查资料。比如那个API安全,他们没细讲,我就自己翻OWASP的指南。团队里大家忙起来也不太交流,这点挺浪费机会的。我觉得最大的收获是看懂了漏洞管理全流程,从扫描到修复再到验证,不是扫完就完事。以前觉得搞漏洞挺酷的,现在知道得小心多了,特别是权限控制,随便改点东西就可能出大事。这次实习让我觉得,学东西得往深处走,光会工具没用。三、总结与体会这8周,从2023年7月10日到8月28日,感觉像是从学校进了另一个世界。以前学东西,觉得会用Nessus、Metasploit就行,去了那边才懂,光会工具没用,得知道怎么用数据说话。7月15号我负责那217台设备的扫描,出报告时手心都出汗,生怕漏个高危漏洞,最后12个高危、45个中危都修复了,师傅说数据挺扎实,心里才踏实点。渗透测试那次更让我明白,搞安全得有耐心,7月20号那个电商系统,我盯着BurpSuite看了大半天,才在一个订单接口里找到SQL注入,用时间盲注试了十几条语句才成功,客户那边说帮他们堵住了几个可能被黑的点,虽然老板没当面夸,但自己心里挺高兴的。实习最大的变化是心态,以前觉得漏洞扫描挺简单,现在知道得考虑各种边界条件,比如7月25号那个旧系统乱码问题,折腾了好久才找到原因,真是让人头疼。师傅说,安全这行,得能扛得住压力,有时候改一行代码都可能出事。现在觉得,学东西得往深处走,光会工具没用,得懂原理。这次经历让我更清楚自己想干嘛了。之前觉得做安全就是搞搞渗透,现在明白,漏洞管理、风险评估这些更关键。下学期打算系统学学CISSP那套知识,顺便考个PMP,想多了解点管理层面的东西。那边虽然培训挺随性的,但实际操作里学到的东西,比学校老师讲得都实在。行业里现在挺重视云安全和API安全的,感觉这些是未来重点,公司那边的案例也多了,比如8月份有个客户问微服务权限怎么搞,这让我觉得,学东西不能只盯着课本,得跟上趟。以后要是真想干这行,得把自动化脚本、数据分析这些练扎实,不然真干不过人家。四、致谢在XX公司这8周的实习,谢谢团队收留。师傅在漏洞扫描那块给了我不少指点,特别是7月15号我独立负责办公网扫描时,好多细节都是他点醒我的。同组的同事也挺好,比如8月份
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 新能源开发与利用技术发展趋势
- 少数民族传统建筑艺术的保护与发展
- 家庭用电:太阳能与风能的综合利用
- 2025年湖南工程学院应用技术学院辅导员招聘考试笔试模拟试题及答案解析
- (2025年)证券交易试题及答案
- 2026湖南省中南林业科技大学涉外学院人才招聘备考题库附完整答案详解【考点梳理】
- 2025年人教版六年级数学下册第三单元综合检测试卷及答案
- 2025-2026闽教院翔安一附小招聘非在编合同教师1人备考题库(二)及答案详解参考
- 2026浙江台州市温岭市滨海镇招聘编外工作人员1人备考题库含答案详解【培优b卷】
- 2026西藏萨迦融媒体中心招聘农村电影放映员2人备考题库含答案详解【培优a卷】
- 高压配电房设备定期维护保养记录表格
- 屠宰企业食品安全知识培训课件
- 《市场监督管理投诉举报处理办法》知识培训
- 卵巢黄体囊肿破裂课件
- 物业扭亏为盈工作汇报
- 2025广东中考短文填空公开课
- 《AutoCAD 2025中文版实例教程(微课版)》全套教学课件
- 入职性格测试题目及答案
- 艾滋病考试题及答案超星
- 化工设备的安全评估
- 21杨氏之子 课件
评论
0/150
提交评论