Week 1高级威胁分析
📖核心知识点:从 COMP9301 延续,进入高级安全主题。**APT(Advanced Persistent Threat)** 攻击链分析——MITRE ATT&CK 框架的战术与技术映射。高级威胁情报(CTI)——IoC(Indicator of Compromise)收集与分析。项目二期目标设定与风险再评估。⏰本周节奏:基于一期成果制定二期安全增强计划。🎯考试关联:项目评分制,需展示显著进步。🧪Tutorial/Lab:使用 MITRE ATT&CK Navigator 分析攻击场景。📌作业关联:高级威胁分析报告。⚠️易错点:威胁情报来源不可靠;ATT&CK 技术映射过于宽泛。
Week 2高级渗透与红队
📖核心知识点:**Red Team** 方法论——与渗透测试的区别。高级利用技术:权限提升(Privilege Escalation)、横向移动(Lateral Movement)、持久化(Persistence)。Metasploit 框架的高级用法。Social Engineering 在红队中的角色。⏰本周节奏:对项目进行深度红队评估。🎯考试关联:红队报告是评分的重要组成。🧪Tutorial/Lab:使用 Metasploit 进行控制环境内的渗透演练。📌作业关联:红队评估报告。⚠️易错点:渗透测试超出授权范围;缺乏清晰的 Rules of Engagement。
Week 3云安全架构
📖核心知识点:**Cloud Security** 挑战——共享责任模型(AWS/Azure/GCP)。云原生安全工具:IAM Policies、Security Groups、WAF、GuardDuty。容器安全——Docker Image 扫描、Kubernetes RBAC、Pod Security Policies。Serverless 安全考量。⏰本周节奏:将项目部署到云环境并加固。🎯考试关联:云安全实践是现代化项目的加分项。🧪Tutorial/Lab:配置 AWS Security Hub 并修复发现的问题。📌作业关联:云安全配置文档。⚠️易错点:IAM Policy 过于宽松(使用 * 通配符);S3 Bucket 公开访问未检查。
Week 4密码学应用
📖核心知识点:密码学在项目中的实际应用——**数据加密**(AES-GCM、ChaCha20)、密钥管理(KMS、Vault)、数字签名与证书链。密码学常见错误:ECB 模式、固定 IV、自制加密算法。零知识证明与同态加密的概念介绍。⏰本周节奏:审计并改进项目中的密码学实现。🎯考试关联:密码学实现的正确性是安全审计重点。🧪Tutorial/Lab:使用 Crypto Library 实现安全的数据加密模块。📌作业关联:密码学实现审计报告。⚠️易错点:密钥硬编码在代码中;使用已弃用的算法(MD5、SHA-1 用于安全场景)。
Week 5安全运维与监控
📖核心知识点:**SecOps** 实践——安全监控架构设计。SIEM 深度应用:告警规则编写、误报调优、关联分析。安全编排与自动响应(SOAR)。基础设施即代码(IaC)的安全——Terraform/CloudFormation 安全扫描。⏰本周节奏:为项目部署完整的安全监控体系。🎯考试关联:运维安全是成熟项目的标志。🧪Tutorial/Lab:配置 Wazuh/ELK 进行安全事件监控。📌作业关联:安全监控部署文档。⚠️易错点:告警疲劳——规则过于敏感导致大量误报;日志数据未加密传输。
Week 6灵活性周 (Flex Week)
📖核心知识点:无新内容。项目中期回顾与调整。代码质量与安全测试覆盖率评审。⏰本周节奏:集中解决技术债务与安全缺陷。🎯考试关联:中期进度影响最终评分。🧪Tutorial/Lab:Peer Code Review 与安全测试。📌作业关联:中期进度报告。⚠️易错点:推迟修复已知安全问题;测试覆盖率不足。
Week 7高级 Web 安全
📖核心知识点:高级 Web 攻击——**Prototype Pollution**、Server-Side Template Injection(SSTI)、HTTP Request Smuggling、Cache Poisoning。API 安全深度——GraphQL 安全、gRPC 安全、WebSocket 安全。Content Security Policy(CSP)高级配置。⏰本周节奏:对项目进行高级 Web 安全测试。🎯考试关联:高级漏洞发现与修复展示专业深度。🧪Tutorial/Lab:使用 Burp Suite Professional 进行高级测试。📌作业关联:高级安全测试报告。⚠️易错点:CSP 配置过于宽松(unsafe-inline);GraphQL Introspection 未禁用。
Week 8安全研究与论文
📖核心知识点:安全研究方法论——漏洞研究(CVE 分析)、学术论文阅读与批判性分析。Responsible Disclosure 流程与道德规范。安全社区贡献——Bug Bounty、开源安全工具、CTF。研究成果撰写规范。⏰本周节奏:撰写项目相关的安全研究报告。🎯考试关联:研究深度是高分项目的区分因素。🧪Tutorial/Lab:分析近期 CVE 并撰写技术分析。📌作业关联:安全研究报告。⚠️易错点:CVE 分析流于表面,未深入根因;研究缺乏可重现的实验支撑。
Week 9安全评估与加固
📖核心知识点:全面安全评估——**Purple Team** 方法(Red + Blue 协作)。系统加固清单:OS Hardening、网络加固、应用层加固。安全基线(Security Baseline)与合规验证。安全度量指标——MTTD、MTTR、漏洞密度。⏰本周节奏:对项目进行最终安全加固。🎯考试关联:加固措施的完整性影响最终评分。🧪Tutorial/Lab:使用 CIS Benchmark 进行系统加固。📌作业关联:最终安全加固报告。⚠️易错点:加固措施影响可用性但未测试;安全度量缺乏基线对比。
Week 10最终演示与交付
📖核心知识点:项目完整交付——安全文档体系、代码仓库、部署文档、安全测试报告。专业演示——如何向非技术受众解释安全价值。职业发展方向——安全工程师、渗透测试师、安全架构师、CISO 路径。⏰本周节奏:100% 用于最终交付准备。🎯考试关联:最终 Demo + 报告决定总评。🧪Tutorial/Lab:Mock Demo 与导师反馈。📌作业关联:全部最终交付物。⚠️易错点:演示缺乏安全改进的量化对比;报告未形成闭环(威胁→措施→验证)。