攻防演习防守技术方案落地:资产梳理、边界加固与应急响应实战 简介这份《攻防演习防守技术方案.pptx》面向参与护网、HW等红蓝对抗的安全从业者与防守单位技术人员系统梳理实战攻防演习中的防守思路与落地举措。内容围绕攻防演习五点演变展开涵盖演习概念、从实验到推广的发展历程、攻击手段向实战化演进、防守方认知变化以及安全防御体系化转变并归纳演习防守的九个关键举措与典型案例介绍。资源包共1个pptx文件约20.15MB以图文幻灯片形式呈现便于直接用于内部培训、方案汇报或防守工作部署参考。目前已有1502人学习下载。读者可借此快速建立对攻防演习整体脉络的认知理解物理设备攻击、集权类设备攻击、0day1day、供应链与钓鱼水坑等典型攻击模式并对照防守方脆弱性与主流加固、SOC、流量威胁检测等措施形成体系化的防守准备与应对思路。1. 攻防演习防守技术方案一份 PPT 背后真正要落地的五件事攻防演习打到第三天红队往往不靠什么高级 0day而是靠一个没关的测试接口、一台没打补丁的跳板机、一个弱口令的运维账号就进来了。很多团队每年演习前都会翻出一份《攻防演习防守技术方案.pptx》照着目录把设备开一遍、策略加一轮结果真打起来还是手忙脚乱。问题不在方案本身而在于 PPT 里写的是要做什么落地时要回答的是在哪台设备上、用什么命令、参数设多少、出问题看哪个日志。这份防守技术方案真正要解决的是把资产梳理、边界加固、检测告警、应急响应、复盘改进这五件事从纸面变成可执行动作适合安全运营、蓝队防守、运维值守这几类角色在演习前两周到演习结束这段时间照着推。2. 资产梳理与暴露面收敛防守方案的第一块地基红队的信息收集阶段几乎决定了后面所有攻击路径。你 PPT 上写全面梳理资产但真正落地时资产清单不准、影子资产没发现、外网暴露面没收敛后面所有检测和响应都是空中楼阁。这一章讲的是怎么在演习前把地基打牢。2.1 为什么资产梳理必须放在加固之前很多团队的习惯是先加 WAF 规则、先开 IPS 策略最后才想起来盘资产。这个顺序是反的。WAF 规则再全也拦不住一台你根本不知道存在的测试服务器IPS 策略再严也覆盖不到一个没登记在 CMDB 里的旧业务系统。血泪经验是演习中被拿下的入口八成以上是资产清单里没有或者标记为已下线的机器。资产梳理要产出三样东西一份带责任人、业务归属、开放端口、系统版本的全量清单一份外网可访问的暴露面清单一份和 CMDB、监控系统对不上的差异清单。第三份最重要差异部分往往就是影子资产。常见做法是用主动扫描加被动流量分析交叉验证。主动扫描用 nmap 或内部扫描平台跑全段被动侧从核心交换机的流量镜像或者 NDR 设备里提取通信对两边一比对只出现在被动侧的就是扫描漏掉的。2.2 用 nmap 做一轮可复现的暴露面扫描下面这段命令是我一般在演习前一周跑的目标是快速拿到外网段的存活主机和开放端口输出成后续能比对的格式。# 对目标网段做存活探测 常见端口扫描输出三种格式便于后续处理 nmap -sS -Pn -T4 \ --top-ports 1000 \ -oA scan_result_$(date %Y%m%d) \ 10.10.0.0/16 # 对确认存活的主机做服务版本识别重点看 web 和中间件 nmap -sV -Pn -p 80,443,8080,8443,7001,9090,3306,6379,27017 \ -iL alive_hosts.txt \ -oX service_scan.xml第一段用-sS做 SYN 半开扫描速度快、对目标影响小-Pn跳过 ICMP 探测是因为很多主机禁 ping 但端口是开的--top-ports 1000覆盖了绝大多数实际暴露的服务。-oA同时输出普通、XML、grepable 三种格式XML 后面可以喂给解析脚本。第二段针对存活主机做版本识别端口列表里 7001 是 WebLogic、9090 是常见管理后台、6379 是 Redis这几个是演习里被翻牌最多的。参数上要注意-T4是速度模板内网可以上-T4跨机房或者对稳定性要求高的段降到-T3否则可能触发对方的防护告警甚至把老设备打挂。扫描时间避开业务高峰一般选凌晨。2.3 暴露面收敛的优先级怎么排扫出来的开放端口不是都要关得按能不能被直接利用排序。我一般分三档处理优先级判定条件处理动作P0公网可达 存在已知高危漏洞组件当天关停或加白名单P1公网可达 弱口令风险Redis/MySQL/后台24 小时内改口令或限制源 IPP2内网可达 无认证管理接口演习前加认证或下线P0 的典型是暴露在公网的 WebLogic、Struts2 老版本、未授权的 Jenkins。P1 是 Redis 未授权、数据库弱口令。P2 是内网的 Kibana、Docker API、Consul 这类。收敛动作要留记录谁在什么时候关的、影响哪个业务演习后要能恢复。提示收敛暴露面时一定要和业务方确认直接关端口导致业务中断比被红队打进来还麻烦。走变更流程留回滚方案。3. 边界加固与访问控制把能进的门口都装上锁资产盘清楚之后下一步是把还开着的门加固。这一章讲边界设备策略怎么配、访问控制怎么做细、以及为什么加了策略不等于策略生效。3.1 边界加固的三个层次边界加固不是只配防火墙它分三层网络层做访问控制应用层做 WAF 和接口鉴权主机层做基线加固。三层缺一层红队就从缺的那层进。网络层的核心是最小化开放。默认拒绝、按需放行这条原则说起来简单做起来难在按需两个字——很多团队的历史策略是几年累积下来的谁也不敢删。演习前是个好时机把策略按命中数排序零命中的先禁用观察一周没业务反馈就删。应用层重点是 WAF 规则和接口鉴权。WAF 不要只开默认规则要针对自己业务的接口做定制尤其是文件上传、命令执行、反序列化这几类。接口鉴权要检查有没有遗漏的未授权接口这个用 Burp 或者自动化工具跑一遍接口清单就能发现。主机层是基线加固包括关不必要的服务、改默认口令、限制远程登录源、开审计日志。这块用配置管理工具批量推最靠谱手工一台台改容易漏。3.2 用 iptables 做主机级访问控制的最小示例边界设备管不到的东西主机自己得管。下面这段是给一台对外提供服务的 Linux 主机做访问控制只放行必要来源。# 清空现有规则谨慎操作建议先 iptables-save 备份 iptables-save /root/iptables_backup_$(date %Y%m%d).rules # 默认策略入站拒绝出站允许转发拒绝 iptables -P INPUT DROP iptables -P OUTPUT ACCEPT iptables -P FORWARD DROP # 放行已建立的连接和本地回环 iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -i lo -j ACCEPT # 只允许运维网段访问 SSH其他来源一律拒绝 iptables -A INPUT -p tcp --dport 22 -s 10.20.30.0/24 -j ACCEPT # 放行业务端口给指定前端网段 iptables -A INPUT -p tcp --dport 8080 -s 10.20.40.0/24 -j ACCEPT # 记录被拒绝的包便于事后分析 iptables -A INPUT -j LOG --log-prefix IPT-DENY: --log-level 4逻辑上先备份再改这是后悔药。默认策略设成 DROP 是关键很多主机默认是 ACCEPT等于没防护。ESTABLISHED,RELATED那条保证已经建立的连接不被自己切断。SSH 和业务端口都限定了源网段这是最小化的体现。最后一条 LOG 规则很重要演习期间被拒绝的包就是红队的扫描痕迹日志里能看出攻击节奏。参数说明-s指定源网段一定要写准写宽了等于没限制。--log-level 4是 warning 级别别用 debug 否则日志爆炸。规则顺序有讲究匹配到就停所以放行规则要在拒绝规则前面。3.3 访问控制做细之后怎么验证策略配完不验证等于没配。验证分两步一是从允许的源测试能通二是从不允许的源测试被拒。第二步经常被忽略结果策略写错了方向自己都不知道。我一般会准备一台在运维网段外的测试机跑一遍端口探测确认该拒的都拒了。同时看主机的 iptables 日志或者边界设备的会话日志确认拒绝记录里有测试机的 IP。两边对上才算策略真的生效。注意批量推 iptables 规则时务必保留一条带超时的兜底规则或者用 at 定时任务回滚否则一条错规则把自己关在外面只能去机房。4. 检测告警与日志留存让红队的动作留下痕迹加固做得再好也有漏的这时候检测能力就是第二道防线。这一章讲检测规则怎么建、日志怎么留、告警怎么降噪核心目标是让红队的每一个动作都能被看见。4.1 检测能力的三个来源检测规则不是凭空写的来源有三个一是已知攻击手法的特征比如 webshell 上传、命令执行、横向移动的常见命令二是自己业务的正常行为基线偏离基线的就是异常三是威胁情报比如新披露的漏洞利用特征。第一个来源最直接把常见攻击的流量特征和主机行为特征写成规则就行。第二个来源最有效但最难建需要先跑一段时间的正常流量做基线。第三个来源更新最快但要筛选不是所有情报都和自己相关。演习场景下我建议重点建三类规则外网到内网的异常连接、主机上的异常进程和命令、账号的异常登录行为。这三类覆盖了红队从入口到横向的大部分动作。4.2 用 Sigma 规则描述一条检测逻辑Sigma 是个通用的检测规则描述格式写完之后可以转换成各家 SIEM 的查询语句。下面这条是检测 Linux 上可疑的下载执行行为红队拿 shell 之后经常这么干。title: Suspicious Download and Execute on Linux status: experimental description: 检测通过 curl/wget 下载后直接执行的可疑行为 logsource: product: linux service: auditd detection: selection_download: type: EXECVE a0|endswith: - /curl - /wget selection_pipe: a1|contains: - | sh - | bash - -O- condition: selection_download and selection_pipe falsepositives: - 合法的自动化部署脚本 level: high这条规则匹配的是 auditd 日志里 curl 或 wget 后面跟着管道到 shell 的命令。a0|endswith匹配执行的程序路径a1|contains匹配参数里有没有管道执行。condition把两个条件与起来减少误报。falsepositives字段要老实写自动化部署确实会触发后面要靠白名单或者时间窗口过滤。参数上level: high表示优先级高实际部署时可以先设成 medium 观察一段时间确认误报率可接受再提级。规则写完要拿真实日志回放测试别直接上生产。4.3 日志留存要留多久、留什么演习期间日志是溯源的根本但很多团队平时日志只留 7 天演习打到一半发现关键日志已经滚掉了。我的建议是演习前把关键日志的留存周期临时拉长到 90 天演习后再按合规要求调整。要留的日志至少包括边界设备的会话和 NAT 日志、WAF 的拦截日志、主机的登录和命令审计日志、数据库的慢查询和登录日志、应用的访问日志。其中 NAT 日志最关键没有它就没法把外网攻击 IP 和内网主机对应起来。日志集中采集用 syslog 或者 agent 推送到 SIEM别只存在本地红队进来第一件事可能就是清日志。采集通道本身也要做冗余一条断了还有另一条。提示日志时间同步是溯源的前提所有设备必须对 NTP时间偏差超过几秒跨设备关联就做不了。5. 应急响应与常见踩坑排查真打进来之后怎么办前面几章是防这一章是防不住的时候怎么办。应急响应最怕的不是攻击本身而是流程混乱、职责不清、处置动作把现场破坏了。这一章按踩坑记录的形式讲每条都是实际演习里遇到过的。5.1 处置流程里的五个典型翻车点现象一发现 webshell 后直接删除文件结果攻击者重新上传。原因只清了落地文件没找到上传入口和攻击者的持久化机制。攻击者往往留了多个后门删一个还有别的。 解决先隔离主机断网或改防火墙策略保留内存和磁盘镜像再分析入口。确认所有后门都找到之后再清理清理完要持续监控一段时间。现象二封了攻击 IP业务却断了。原因攻击 IP 和正常用户共用了 NAT 出口或者 CDN 节点一封封一片。 解决封 IP 前先确认这个 IP 是不是独享的。如果是 CDN 或者 NAT 出口改用其他维度封禁比如封特定的 User-Agent、URL 特征或者账号。封禁动作要留记录方便误封后快速解封。现象三应急时多人同时操作同一台主机现场被破坏。原因没有统一的处置指挥几个人各自登录各自操作命令历史互相覆盖日志被冲掉。 解决演习前就定好应急响应的指挥链和操作规范一台主机同一时间只允许一个人操作所有操作记录在案。用跳板机统一登录保留完整操作审计。现象四告警太多真正的攻击淹没在噪音里。原因检测规则没调优误报率高值守人员告警疲劳。 解决演习前对每条规则做误报测试把高频误报的规则降级或者加白名单。演习期间按优先级分级处置P0 告警立即响应P2 告警批量处理。值守排班要合理疲劳状态下容易漏看。现象五溯源到一半发现关键日志没了。原因日志留存周期太短或者攻击者清理了日志。 解决前面说的日志集中采集和留存周期拉长是根本。另外关键主机可以开 auditd 的不可变模式日志只能追加不能删除。溯源时优先看网络流量日志这个攻击者一般清不掉。5.2 应急响应的最小检查清单真出事的时候没时间翻文档我一般会在演习前准备一张检查清单贴在值守工位上确认告警真实性排除误报隔离受影响主机保留现场确认攻击入口和影响范围检查是否有横向移动痕迹清理后门和持久化机制恢复业务并持续监控记录时间线和处置动作这七步顺序不能乱尤其是第二步和第三步先隔离再分析别一边分析一边让攻击者继续操作。6. 复盘与防守有效性验证怎么知道方案真的有用演习结束不是终点复盘才是把这次经验变成下次能力的关键。这一章讲怎么验证防守方案的有效性以及我个人的一个习惯。6.1 用攻击链覆盖度验证防守效果复盘时不要只看挡住了几次攻击要看攻击链的每个环节有没有对应的检测和阻断能力。我一般把攻击链拆成信息收集、入口突破、权限提升、横向移动、数据获取五个阶段逐个检查攻击阶段检测能力阻断能力本次表现信息收集扫描告警边界限流有告警未阻断入口突破WAF 主机审计WAF 拦截拦住了 3 次漏了 1 次权限提升命令审计无未检测到横向移动流量分析访问控制检测到 1 次数据获取DLP无未覆盖这张表填完短板一目了然。权限提升和数据获取这两块没覆盖就是下次要补的。验证方法是用紫队模式让攻击队按已知手法打一遍看防守方能不能检测到检测不到的就补规则。6.2 一个我坚持了三年的习惯每次演习结束我会把这次所有用到的检测规则、处置脚本、检查清单整理成一个版本化的仓库打上演习批次的标签。下次演习前不是从零开始而是在上次的基础上迭代。三年下来规则库从几十条涨到几百条处置流程从一页纸变成一套可执行的剧本。这个习惯的价值在于防守能力是累积的不是每次演习重新发明一遍。很多团队每年演习都像第一次就是因为经验没有沉淀成可复用的资产。PPT 方案可以年年改但真正让防守变强的是那些被验证过、能直接拿来用的规则和流程。希望帮到你。本文还有配套的精品资源点击获取