支持工程師秋招筆試復(fù)盤:網(wǎng)絡(luò)基礎(chǔ)與安全場(chǎng)景題解析)
2020年秋招我投了奇安信的技術(shù)支持工程師崗位。筆試那天是線上答題限時(shí)90分鐘整套題做下來最大的感受是這份卷子不是在考你會(huì)不會(huì)寫代碼也不是在考你背了多少漏洞編號(hào)而是在考察一個(gè)人作為安全廠商技術(shù)支持的基本盤——網(wǎng)絡(luò)基礎(chǔ)牢不牢、系統(tǒng)排查熟不熟、安全原理透不透。這篇文章我結(jié)合當(dāng)年的第三套秋招試卷把崗位認(rèn)知、題型結(jié)構(gòu)、核心考點(diǎn)、場(chǎng)景題解題思路和備考踩坑點(diǎn)完整復(fù)盤一遍。這套試卷適合誰看如果你準(zhǔn)備投的是安全廠商的售后、技術(shù)支持、安全服務(wù)這一類崗位或者剛?cè)胄芯W(wǎng)絡(luò)安全、想找一份對(duì)新人友好的工作這份復(fù)盤匹配度會(huì)很高如果你平時(shí)偏研發(fā)、偏滲透測(cè)試更關(guān)心漏洞利用層面的細(xì)節(jié)那這份復(fù)盤里對(duì)應(yīng)部分的占比就相對(duì)有限。下面直接進(jìn)入正題。1. 崗位摸底技術(shù)支持工程師到底考什么1.1 先搞清楚這個(gè)崗位是干什么的很多人在投簡(jiǎn)歷之前沒有認(rèn)真想過技術(shù)支持工程師和研發(fā)工程師安全服務(wù)工程師之間的區(qū)別結(jié)果拿到筆試卷子就懵了。安全廠商的技術(shù)支持工程師核心工作用一句話概括幫客戶把部署在公司里的安全產(chǎn)品或系統(tǒng)用起來、用得好出了問題能快速定位并解決。日常面對(duì)的事情包括安全設(shè)備的開局部署、策略配置和調(diào)優(yōu)客戶報(bào)障后的遠(yuǎn)程或現(xiàn)場(chǎng)排查告警日志的初步研判安全事件的應(yīng)急配合甚至還要寫排障報(bào)告和操作手冊(cè)。這意味著這個(gè)崗位要求的是廣度優(yōu)先、深度夠用的知識(shí)結(jié)構(gòu)。你可以不會(huì)寫復(fù)雜的Java代碼但你要能看懂日志里的時(shí)間戳含義你不一定親手挖過漏洞但你要能判斷一條訪問記錄是不是存在的SQL注入特征你不一定背得出每個(gè)端口號(hào)但遇到服務(wù)起不來你得知道先看端口被占用還是進(jìn)程沒啟動(dòng)。2020年這套筆試卷子幾乎每個(gè)板塊都在圍繞這種能力要求出題。1.2 從考題反推崗位能力模型筆試考的不只是知識(shí)點(diǎn)更是一份崗位能力畫像。復(fù)盤完這套卷子我把它的考察方向大致拆成了五個(gè)模塊占比估算如下能力模塊估算占比典型考察方式網(wǎng)絡(luò)基礎(chǔ)30%協(xié)議分層、數(shù)據(jù)封裝、常見狀態(tài)碼與端口系統(tǒng)與運(yùn)維25%Linux命令、Windows事件日志、進(jìn)程與資源排查攻擊原理與日志特征25%SQL注入/XSS/文件上傳的識(shí)別、日志研判場(chǎng)景題安全產(chǎn)品原理10%防火墻/WAF/IDS等產(chǎn)品的部署方式與作用邊界邏輯表達(dá)與溝通10%場(chǎng)景題里排查思路的表述是否結(jié)構(gòu)化這個(gè)比例不是官方公開數(shù)據(jù)是我從考后回憶和同批次同學(xué)交流中歸納出來的但整體誤差不會(huì)太大。一個(gè)很明顯的特點(diǎn)是純安全攻防的比例其實(shí)沒有想象中高網(wǎng)絡(luò)和系統(tǒng)的基礎(chǔ)知識(shí)加起來占了一半以上。原因也很直白技術(shù)支持一天到晚在排查問題排查問題的工具庫里最常用到的就是網(wǎng)絡(luò)命令和系統(tǒng)命令而不是攻擊工具。1.3 2020這套試卷的整體氣質(zhì)試卷3這個(gè)名字說明當(dāng)年秋招不是只有一套筆試題而是有多套平行卷子目的主要是防止同場(chǎng)筆試作弊。這套卷子的整體氣質(zhì)是廣而不深、重場(chǎng)景、重流程。它不會(huì)讓你去算一個(gè)非常復(fù)雜的子網(wǎng)劃分但會(huì)問你回環(huán)地址是哪個(gè)這種基礎(chǔ)事實(shí)它不會(huì)讓你寫完整的滲透測(cè)試報(bào)告但會(huì)讓你看一段訪問日志判斷哪些請(qǐng)求存在異常。這個(gè)出題思路其實(shí)很合理。作為校招候選人都是應(yīng)屆生要求大家有深厚攻防經(jīng)驗(yàn)不現(xiàn)實(shí)作為技術(shù)支持崗又必須確保持續(xù)學(xué)習(xí)的潛力。于是一套合格的卷子就在基礎(chǔ)扎實(shí)、思路清晰、表達(dá)規(guī)范這三個(gè)維度上做文章。我覺得這是準(zhǔn)備任何安全廠商技術(shù)支持崗筆試都可以參考的通用方向。2. 卷面結(jié)構(gòu)復(fù)盤題型分布與時(shí)間分配2.1 題型構(gòu)成與分值占比我的記憶里這套卷子大致由單選多選判斷場(chǎng)景簡(jiǎn)答四類題組成。客觀題數(shù)量多但分值分散場(chǎng)景題數(shù)量少但分值集中為了方便復(fù)盤我按大家常見的形式做了個(gè)近似還原題型題量分值說明單選題20題每題2分覆蓋網(wǎng)絡(luò)、系統(tǒng)、安全基礎(chǔ)多選題10題每題3分通常漏選得部分分錯(cuò)選不得分判斷題10題每題1分考細(xì)節(jié)概念容易設(shè)坑場(chǎng)景簡(jiǎn)答題4題每題10分網(wǎng)絡(luò)排障、日志研判、產(chǎn)品方案、應(yīng)急思路總分在題庫里按百分制折算??陀^題合計(jì)80分場(chǎng)景題40分折算成百分制后場(chǎng)景題權(quán)重其實(shí)相當(dāng)高。如果你只刷知識(shí)題、不練表達(dá)題到場(chǎng)景題這里很容易寫出一段看起來沒毛病但抓不住給分點(diǎn)的答案。2.2 時(shí)間分配策略如果卷面總時(shí)長(zhǎng)是90分鐘我建議這樣分配前40分鐘做完單選、判斷、多選。多選題寧可少選不要為了湊選項(xiàng)去選一個(gè)不確定的答案判斷題看到絕對(duì)化的表述比如只要有防火墻就一定能阻止攻擊基本可以判斷為錯(cuò)這類題考的就是邊界概念。中間40分鐘留給4道場(chǎng)景題。每道題先花1到2分鐘把題干里的關(guān)鍵信息圈出來比如異常IP、時(shí)間窗口、錯(cuò)誤碼、日志字段然后按先判斷、再定位、后建議的順序組織答案。不要一上來就寫應(yīng)該是××問題而是把排查過程寫清楚因?yàn)榕蟹挚吹氖撬悸泛筒襟E不是猜結(jié)論的運(yùn)氣。最后留10分鐘檢查客觀題尤其要看多選有沒有漏選、答案有沒有填錯(cuò)位。線上筆試到點(diǎn)會(huì)自動(dòng)收卷很多同學(xué)栽在時(shí)間到了但場(chǎng)景題還沒寫完所以前面客觀題必須控制住手速。2.3 考點(diǎn)覆蓋面解讀整套試卷的考點(diǎn)覆蓋可以歸納成一張高頻清單TCP三次握手與四次揮手的過程和異常狀態(tài)HTTP常見狀態(tài)碼的含義DNS解析流程中遞歸查詢與迭代查詢的區(qū)別Linux常用運(yùn)維命令的用法文件權(quán)限對(duì)應(yīng)的數(shù)字含義Windows事件日志中登錄失敗、賬號(hào)創(chuàng)建等常見事件ID對(duì)稱加密與非對(duì)稱加密的代表算法常見Web攻擊的流量特征常見安全產(chǎn)品的部署位置應(yīng)急響應(yīng)的基本步驟。這張清單其實(shí)就是技術(shù)支持崗筆試的通用復(fù)習(xí)地圖。它沒有冷門偏題但如果你基本功不扎實(shí)分?jǐn)?shù)就會(huì)非常飄。我后來在準(zhǔn)備其他廠商筆試時(shí)也沿用了這張表幾乎不用怎么大改。3. 核心知識(shí)板塊逐一拆解3.1 網(wǎng)絡(luò)基礎(chǔ)TCP/IP與OSI的考法網(wǎng)絡(luò)基礎(chǔ)在卷子里占比最大也是最容易靠短期突擊拿分的板塊。我印象很深的一道題給出一個(gè)場(chǎng)景同一局域網(wǎng)內(nèi)A主機(jī)可以ping通網(wǎng)關(guān)但瀏覽器無法訪問內(nèi)網(wǎng)某服務(wù)器的Web頁面可能的原因是什么四個(gè)選項(xiàng)分別是防火墻規(guī)則攔截了80端口、目標(biāo)服務(wù)器Web服務(wù)進(jìn)程未啟動(dòng)、A主機(jī)DNS配置錯(cuò)誤、目標(biāo)服務(wù)器磁盤已滿。如果對(duì)網(wǎng)絡(luò)分層足夠熟這道題不容易錯(cuò)ping網(wǎng)關(guān)通說明鏈路層和網(wǎng)絡(luò)層基本沒問題瀏覽器訪問Web頁面涉及傳輸層和應(yīng)用層所以優(yōu)先懷疑目標(biāo)是服務(wù)器的80端口被防火墻攔或Web服務(wù)進(jìn)程沒起。DNS配置錯(cuò)誤雖然是常見干擾項(xiàng)但如果客戶端用IP直連訪問DNS就不是首選因素。這個(gè)題考的不只是知識(shí)點(diǎn)更是分層定位的思維。OSI七層模型看起來是課本上的陳舊概念但真正到了排障現(xiàn)場(chǎng)它就是你的第一把標(biāo)尺??吹骄W(wǎng)頁打不開大腦里應(yīng)該立刻出現(xiàn)一條鏈路物理層通不通、能不能ping通網(wǎng)關(guān)、域名能不能解析、端口能不能連、服務(wù)進(jìn)程在不在。每一步對(duì)應(yīng)一個(gè)檢查命令這樣就能把說不清打不開變成打不開到底卡在哪一層。3.2 系統(tǒng)與運(yùn)維Linux命令、Windows日志技術(shù)支持要在一線處理服務(wù)器類問題Linux命令幾乎是必考。卷子里判斷和選擇都出現(xiàn)了top、ps、netstat、grep這些高頻命令的基本用法比如top輸出中l(wèi)oad average的含義、ps -ef和ps aux的差異、netstat -anp看到LISTEN狀態(tài)時(shí)對(duì)應(yīng)的是哪個(gè)進(jìn)程。如果你平時(shí)只在課程設(shè)計(jì)里用過Linux建議把常用命令練到能直接寫出來tail -f /var/log/messages、grep -i error、find / -name *.php、df -h、free -m、ss -lntp。Windows相關(guān)的題少一些但很實(shí)際比如登錄失敗的賬戶在事件查看器里對(duì)應(yīng)的事件ID答案是4625再比如如何查看本機(jī)開放的端口和對(duì)應(yīng)進(jìn)程用netstat -ano配合tasklist就能串起來。這類題在檢驗(yàn)?zāi)闫綍r(shí)有沒有真正維護(hù)過服務(wù)器而不是紙上談兵。我補(bǔ)充一個(gè)很多人容易忽略的點(diǎn)技術(shù)支持不需要會(huì)寫花哨的腳本但一定要熟悉組合命令的用法。例如排查CPU飆高標(biāo)準(zhǔn)動(dòng)作是先用top看哪個(gè)進(jìn)程占用高再用ps確認(rèn)這個(gè)進(jìn)程到底是什么必要時(shí)再看它的行為。筆試不會(huì)讓你現(xiàn)場(chǎng)敲命令但場(chǎng)景題會(huì)問CPU負(fù)載高時(shí)第一步應(yīng)該做什么如果你回答的順序不對(duì)說明你還沒有形成真實(shí)的運(yùn)維手感。3.3 安全攻擊原理從漏洞到識(shí)別特征安全知識(shí)部分考得很識(shí)別向就是給一段特征讓你判斷是什么攻擊。SQL注入的典型特征是URL參數(shù)或POST請(qǐng)求體里出現(xiàn)單引號(hào)、and 11、union select這類字符串XSS的特征是請(qǐng)求里帶script標(biāo)簽或編碼后的事件屬性CSRF題常結(jié)合業(yè)務(wù)場(chǎng)景問為什么僅僅瀏覽了一個(gè)第三方網(wǎng)站我的賬號(hào)就發(fā)起了轉(zhuǎn)賬交易文件上傳題則會(huì)關(guān)注上傳接口是否做了類型校驗(yàn)、文件是否落到Web目錄。不要把這里的考點(diǎn)想得太深它考的是你認(rèn)不認(rèn)識(shí)它而不是你會(huì)不會(huì)利用它。理解攻擊原理是為了在日志里認(rèn)出攻擊、在客戶問這個(gè)告警是不是誤報(bào)時(shí)能給出判斷。所以復(fù)習(xí)Web安全時(shí)重點(diǎn)不是去記一堆測(cè)試語句而是看三條線攻擊發(fā)生的條件、攻擊在流量和日志中的樣子、防御方應(yīng)該關(guān)注哪些字段。以SQL注入為例它在日志里往往不是一條孤立記錄而是成組出現(xiàn)先有試探性請(qǐng)求比如參數(shù)里帶一個(gè)單引號(hào)然后是and 11的顯式探測(cè)之后可能繼續(xù)嘗試讀取敏感信息。研判時(shí)要多看幾組請(qǐng)求的上下文不能憑一條記錄就下結(jié)論。3.4 安全產(chǎn)品與防護(hù)策略安全產(chǎn)品題在試卷里占比不高但一定會(huì)出現(xiàn)而且經(jīng)常結(jié)合場(chǎng)景。比如WAF和防火墻的區(qū)別是什么旁路部署的監(jiān)測(cè)設(shè)備能否阻斷攻擊流量。我的建議是至少把幾類產(chǎn)品的定位和部署方式搞清楚防火墻工作在網(wǎng)絡(luò)層和傳輸層基于五元組做包過濾和狀態(tài)檢測(cè)主要做訪問控制WAF工作在應(yīng)用層針對(duì)Web流量做深度檢測(cè)重點(diǎn)識(shí)別SQL注入、XSS這類Web攻擊IDS是旁路監(jiān)聽發(fā)現(xiàn)攻擊后告警但不能阻止IPS是串聯(lián)部署可以直接阻斷EDR部署在端點(diǎn)側(cè)關(guān)注進(jìn)程行為、文件變更能發(fā)現(xiàn)邊界設(shè)備看不到的問題堡壘機(jī)做運(yùn)維操作的統(tǒng)一入口和審計(jì)。場(chǎng)景題比較偏愛某客戶在機(jī)房核心交換機(jī)旁路部署了入侵檢測(cè)設(shè)備部署后發(fā)現(xiàn)攻擊仍在繼續(xù)為什么這類問題答案一句話點(diǎn)破旁路設(shè)備只能看流量、發(fā)告警無法在流量路徑上實(shí)施阻斷要攔截必須讓設(shè)備串聯(lián)進(jìn)網(wǎng)絡(luò)路徑或者聯(lián)動(dòng)防火墻下發(fā)封禁規(guī)則。這類知識(shí)看書容易懂但在實(shí)際項(xiàng)目中特別容易出現(xiàn)客戶以為裝了設(shè)備就萬事大吉的誤解技術(shù)支持的價(jià)值恰恰在于把各類產(chǎn)品的能力邊界講清楚。3.5 日志分析與應(yīng)急響應(yīng)場(chǎng)景題日志分析是場(chǎng)景簡(jiǎn)答題的重頭戲考法通常是給一段Web訪問日志或系統(tǒng)安全日志問你從這些日志中能得出什么結(jié)論下一步怎么辦。日志類題目有幾個(gè)必須練的觀察點(diǎn)時(shí)間窗口、源IP的重復(fù)與分散、URL路徑的異常、狀態(tài)碼的變化、User-Agent是否異常、請(qǐng)求頻率是否呈現(xiàn)自動(dòng)化特征、響應(yīng)包大小是否異常。應(yīng)急響應(yīng)場(chǎng)景題的答題框架也可以固定下來先隔離相關(guān)主機(jī)或封禁異常IP再收集樣本和日志然后分析攻擊路徑和影響范圍最后給出加固建議和后續(xù)監(jiān)測(cè)方案。這四步幾乎是安全廠商筆試和面試通用的標(biāo)準(zhǔn)動(dòng)作。我第一次做這類題時(shí)容易跳步直接寫建議封IP后來才意識(shí)到漏掉了中間的取證分析環(huán)節(jié)而那恰好是判分時(shí)最看重的部分。4. 場(chǎng)景題實(shí)操?gòu)?fù)盤三道典型的題目與解題路徑4.1 場(chǎng)景題A客戶反饋網(wǎng)站訪問異常如何定位題目大意是甲方運(yùn)維反饋公司官網(wǎng)近兩天經(jīng)常出現(xiàn)訪問卡頓偶爾無法打開希望你給出排查思路。這道題沒有標(biāo)準(zhǔn)答案考的是條理。我的答題思路分四層。第一層區(qū)分問題范圍先讓客戶確認(rèn)是外網(wǎng)訪問有問題還是內(nèi)網(wǎng)訪問也有問題是所有頁面都慢還是個(gè)別的接口慢這一步?jīng)Q定后續(xù)排查方向。第二層驗(yàn)證基礎(chǔ)連通性用ping和traceroute看網(wǎng)絡(luò)路徑是否正常用nslookup驗(yàn)證域名解析是否指向預(yù)期地址再通過端口連通性測(cè)試確認(rèn)80或443端口是否可達(dá)。第三層檢查服務(wù)器自身狀態(tài)top看CPU負(fù)載free -m看內(nèi)存df -h看磁盤是否寫滿再用ss -lntp看Web服務(wù)端口是否在監(jiān)聽。第四層看業(yè)務(wù)程序和安全設(shè)備檢查Web中間件訪問日志和錯(cuò)誤日志確認(rèn)是不是被刷流量同時(shí)看安全設(shè)備的告警里有沒有異常掃描行為。如果讓我在試卷上補(bǔ)充一句我會(huì)加上排查的同時(shí)保留現(xiàn)場(chǎng)證據(jù)不要急著重啟服務(wù)。這個(gè)細(xì)節(jié)容易被忽略但在真實(shí)處理里非常重要——一旦懷疑是被攻擊第一反應(yīng)應(yīng)該是保留現(xiàn)場(chǎng)而不是先恢復(fù)因?yàn)橹貑⒖赡馨褍?nèi)存里的可疑進(jìn)程和臨時(shí)文件全部清掉后續(xù)再做溯源就難了。4.2 場(chǎng)景題BWeb訪問日志中發(fā)現(xiàn)了什么下面這段日志是這類題里很典型的記錄字段做了簡(jiǎn)化處理[2020-10-14 10:22:31] 203.0.113.7 GET /index.php?id1%27 HTTP/1.1 200 1245 [2020-10-14 10:22:52] 203.0.113.7 GET /index.php?id1%20and%2011 HTTP/1.1 200 1248 [2020-10-14 10:23:10] 203.0.113.7 GET /index.php?id2%20and%2011 HTTP/1.1 200 1247 [2020-10-14 10:23:44] 203.0.113.7 POST /upload.php HTTP/1.1 200 2450 [2020-10-14 10:24:02] 203.0.113.8 GET /20201014.php HTTP/1.1 404 0研判時(shí)可以先分三步。第一步看行為連續(xù)性同一個(gè)IP在幾十秒內(nèi)從帶單引號(hào)的探針請(qǐng)求過渡到and 11的條件判斷這是非常標(biāo)準(zhǔn)的SQL注入探測(cè)節(jié)奏。第二步看動(dòng)作轉(zhuǎn)移攻擊者在注入探測(cè)之后轉(zhuǎn)向POST /upload.php上傳文件上傳成功后緊接著另一個(gè)IP訪問了帶時(shí)間戳命名的php文件——這個(gè)文件路徑看起來像手工生成的隨機(jī)名字極有可能是上傳落地的后門。第三步看結(jié)論這組日志大概率是一次有目標(biāo)的Web攻擊嘗試需要立即封禁相關(guān)源IP排查上傳目錄下所有新增文件確認(rèn)是否存在可執(zhí)行腳本并補(bǔ)上上傳接口的類型校驗(yàn)和防護(hù)規(guī)則。在筆試卷子上拿到這類日志千萬別直接寫這是攻擊就完事要把研判依據(jù)寫出來。判分老師想看到的是你會(huì)不會(huì)看日志而不是你猜結(jié)論的能力。這里的關(guān)鍵詞是時(shí)間關(guān)聯(lián)和行為鏈寫清楚這兩點(diǎn)分?jǐn)?shù)基本就穩(wěn)了。4.3 場(chǎng)景題C安全產(chǎn)品部署位置與聯(lián)動(dòng)方式這道題考的是產(chǎn)品知識(shí)的實(shí)際應(yīng)用。題目大意是客戶已有出口防火墻近期頻繁遭受Web攻擊騷擾希望在不動(dòng)現(xiàn)有網(wǎng)絡(luò)結(jié)構(gòu)的情況下增強(qiáng)防護(hù)問你會(huì)給出什么建議。我的答題方向是先區(qū)分攻擊類型。如果是針對(duì)Web業(yè)務(wù)的漏洞利用和惡意請(qǐng)求優(yōu)先考慮在Web服務(wù)前端加WAF或者采用云WAF做流量清洗不需要改動(dòng)服務(wù)器本身。如果是大流量洪水型攻擊WAF的作用有限重點(diǎn)要考慮流量清洗能力和帶寬資源的調(diào)度。如果客戶希望的是能被發(fā)現(xiàn)部署IDS做旁路監(jiān)測(cè)就夠如果希望能攔截下來那必須串聯(lián)部署或與防火墻做策略聯(lián)動(dòng)。這個(gè)場(chǎng)景最想考察的其實(shí)是邊界感知道哪類設(shè)備能做什么、不能做什么并且能把方案落到客戶的網(wǎng)絡(luò)拓?fù)淅锶ブv。技術(shù)支持崗位的過人之處很大程度上就是把技術(shù)原理翻譯成客戶聽得懂、能執(zhí)行的方案這也是筆試之外的隱藏加分項(xiàng)。5. 常見問題與備考避坑清單5.1 備考中常見的幾類問題從我周圍參加這批筆試的同學(xué)反饋來看最常見的問題有三類。第一類是只刷題不補(bǔ)體系。為了應(yīng)付秋招很多人選擇直接刷題庫選擇題刷得滾瓜爛熟但遇到場(chǎng)景題就卡殼。原因很直接——場(chǎng)景題沒有標(biāo)準(zhǔn)答案考察的是分析框架。刷題只能覆蓋知識(shí)點(diǎn)覆蓋不了分析框架所以備考一定要留出時(shí)間做三步練習(xí)看到問題先自己說思路再對(duì)照參考答案補(bǔ)細(xì)節(jié)最后把同類題的通用步驟總結(jié)成模板。第二類是重攻擊利用、輕日志特征。有些同學(xué)對(duì)漏洞原理非常熟甚至能畫出完整的利用流程但真到日志分析題時(shí)認(rèn)不出攻擊特征。技術(shù)支持崗位的日常不是去攻擊系統(tǒng)而是去識(shí)別攻擊、理解告警流量和日志才是工作的第一現(xiàn)場(chǎng)。復(fù)習(xí)時(shí)多建立特征到攻擊類型的對(duì)應(yīng)關(guān)系比多背幾條payload更實(shí)用。第三類是表達(dá)沒有邏輯??陀^題還好場(chǎng)景題如果想到哪寫到哪即使思路里藏著正確答案也可能拿不到分。答題時(shí)建議強(qiáng)制使用首先、其次、最后或短期處理、長(zhǎng)期加固之類的結(jié)構(gòu)詞把排查步驟編號(hào)化閱卷體驗(yàn)會(huì)好很多這也是真實(shí)工作里寫報(bào)告的基本功。5.2 實(shí)戰(zhàn)避坑經(jīng)驗(yàn)表坑點(diǎn)現(xiàn)象應(yīng)對(duì)建議多選題漏選為了求穩(wěn)每道題只選1個(gè)選項(xiàng)多選通常按漏選給部分分但明顯確定的第二選項(xiàng)要敢選只選一個(gè)等于放棄了大部分分值場(chǎng)景題直接給結(jié)論寫了這是DDoS攻擊卻沒有推導(dǎo)過程先寫依據(jù)、再寫結(jié)論把看到什么特征、說明什么問題寫全時(shí)間分配失衡客觀題花掉60分鐘場(chǎng)景題只能草草作答平時(shí)按90分鐘整套卡表模擬形成肌肉記憶判斷題忽略絕對(duì)表述出現(xiàn)一定完全能夠等詞仍然選對(duì)絕對(duì)化表述基本都是錯(cuò)的優(yōu)先找反例不回顧基礎(chǔ)概念端口、狀態(tài)碼、協(xié)議分層概念模糊考前一周集中背高頻概念表多刷基礎(chǔ)類選擇題5.3 復(fù)習(xí)路線建議按優(yōu)先級(jí)排序如果距離筆試還有時(shí)間我建議按這個(gè)順序投入精力。先把計(jì)算機(jī)網(wǎng)絡(luò)基礎(chǔ)過一遍重點(diǎn)放在TCP/IP、HTTP、DNS這三個(gè)和排障直接相關(guān)的部分要能默寫出一次完整訪問從輸入U(xiǎn)RL到頁面顯示經(jīng)歷了哪些環(huán)節(jié)。第二步是Linux系統(tǒng)命令練到能不用思考地完成查進(jìn)程、查端口、查資源、找日志這四個(gè)動(dòng)作。第三步是Web攻擊原理和對(duì)應(yīng)日志特征把SQL注入、XSS、CSRF、文件上傳這四類最常見的攻擊特征整理成一張對(duì)照表。第四步是安全產(chǎn)品原理弄懂防火墻、WAF、IDS/IPS、EDR、堡壘機(jī)分別在什么位置解決什么問題。第五步才是模擬題和真題訓(xùn)練通過做題反查知識(shí)漏洞。時(shí)間緊張的情況下優(yōu)先保證前三步因?yàn)檫@三塊占了卷面六成以上的分?jǐn)?shù)。安全行業(yè)有句話叫基礎(chǔ)不牢地動(dòng)山搖放到筆試?yán)镆惨粯舆m用?;剡^頭來看2020年這套技術(shù)支持工程師的第三套試卷對(duì)我后來實(shí)際工作的影響比想象中要大。它教會(huì)我的不是某條命令、某個(gè)端口號(hào)而是遇到問題先不要急著下結(jié)論先把問題拆成網(wǎng)絡(luò)、系統(tǒng)、應(yīng)用、安全四個(gè)盒子逐個(gè)打開看。這個(gè)習(xí)慣后來我在處理真實(shí)客戶工單時(shí)反復(fù)用到幾乎每次都靈。如果你正在準(zhǔn)備類似的筆試我想送你一句話筆試篩選的不是背過多少資料的人而是遇事能一步步定位、能用大白話把方案講清楚的人。這一點(diǎn)從校招筆試到真實(shí)工作從來沒變過。