
简介这份《攻防演习防守技术方案.pptx》面向参与护网、HW行动的安全运维人员、防守方负责人及红蓝对抗初学者系统梳理实战攻防演习中的防守思路与落地举措。内容围绕演习五点演变展开涵盖攻击手段实战化趋势、防守方认知变化、安全防御体系化转变并给出演习防守九个关键举措与真实案例介绍帮助读者理解从脆弱性排查到安全加固、威胁检测的完整防守链路。资源包共1个pptx文件约20.15MB以图文并茂的演示文稿形式呈现便于直接用于内部培训或防守方案汇报。目前已有1502人学习下载适合需要快速建立攻防演习防守框架、对照检查自身防护短板的安全从业者参考借鉴。1. 从一份防守方案 PPT 说起HW 护网里防守方到底该盯什么每年攻防演习季前总有朋友在群里问同一句话有没有一份能直接照着排兵布阵的防守方案我手里这份《攻防演习防守技术方案.pptx》就是干这个的。它不是攻击教程也不是产品白皮书而是一份站在防守单位视角、把 HW 护网红蓝对抗里该防什么、怎么防、防不住怎么办讲清楚的方案型材料。整份 PPT 围绕攻防演习五点演变、四点成绩、九个关键举措和案例介绍展开覆盖了从 HW2016 到 HW2020 的规模变化、攻击手段演进、扣分得分规则调整以及金融行业防守的实战得失。适合谁看安全负责人拿它做汇报框架一线防守工程师拿它对照自查清单刚接手护网保障任务的新人拿它建立全局认知。下面我按这份材料讲了什么、怎么把它变成可执行动作、哪些地方容易翻车的顺序拆一遍。2. 读懂五点演变为什么老一套防守思路在 HW 里越来越不灵2.1 从实验到推广规模、周期、参与方三条线同时在涨这份材料把攻防演习的发展拆成两个阶段——实验阶段和推广阶段并且用一组很直观的数据把趋势摆了出来。HW2016 时防守单位只有 2 家、攻击队 12 支到 HW2020防守单位 148 家、攻击队 100 支以上。五年时间防守方数量翻了 70 多倍攻击队翻了近 10 倍。更关键的是演习周期HW2020 从原来单一的实战阶段变成三个阶段——连续 15 天的实战阶段每天早九晚九、3 天沙盘推演、1 天 DDoS 应急演练。这意味着防守方不能再按熬过某一天就完事的思路来排班而是要按持续作战来配置人力。材料里还提到一个容易被忽略的点演习推广已经从国家级下沉到省级、地市、行业四个层级。省级由公安组织3 到 10 月常态化开展地市从 2020 年开始兴起聚焦政企单位行业主管部门也在牵头组织本行业客户参加。对防守方来说这意味着一年可能不止参加一场演习不同层级的规则、评分标准、攻击强度都不一样。如果你只按国家级 HW 的标准准备到了省级或行业演习里可能会发现攻击队的打法完全不同——省级演习里攻击队更倾向于用常规漏洞快速拿分而不是像国家级那样打 APT 级别的纵深渗透。2.2 攻击手段实战化从扫漏洞到打人、打供应链、打集权设备材料里对攻击手段的演变梳理得很清楚。HW2018 时期的典型攻击模式还是互联网突破、旁站攻击、传统攻击行为为主到 HW2019物理设备攻击、利用大型内网做跨区域攻击、集权类设备攻击、0day1day、供应链攻击、邮箱系统攻击开始普遍HW2020 又新增了安全产品和 IoT 设备漏洞利用。攻击队的思路在变——传统攻击很难取得成效之后他们转向钓鱼、水坑、供应链这些更隐蔽的方式。这份 PPT 里列了六大主流攻击技战术每一条都值得防守方逐条对照。第一条是常规漏洞利用打穿整个网络通过外网网站拿下多个子站 webshell在 DMZ 建跳板进内网内网漫游控制多台服务器拿 LDAP 服务器权限再拿域控权限最终获得工控系统和云管理权限。这条链路里防守方如果只在外网边界堆设备内网横向移动阶段基本是盲区。第二条是精准钓鱼IM 软件成为攻击渠道微信客服钓鱼控制客服个人办公终端利用 CVE-2020-1472 获取域控权限导出所有用户 hash 做内网横向渗透再用域账号从外网登录云桌面继续渗透。注意这里的顺序——攻击队先拿到一个普通办公终端然后一步步升级到域控最后用合法账号从外网登录防守方的边界设备根本拦不住。第三条 0Day 突破的案例更典型利用 IM 对运维人员定向钓鱼fastjson 漏洞控制开发人员办公 PC获得目标系统源代码Shiro 反序列化漏洞控制机房监控系统进入省分专网向运维人员远程桌面挂载的 C 盘上传木马最后对源代码逆向发现 0day 漏洞几秒攻破核心系统。这条链路里开发测试网、源代码保护、运维终端管控三个环节但凡有一个做到位攻击成本都会大幅上升。第四条供应链安全外网信息搜集确认 AAA 集团 OA 开发商为 BBB 公司利用 RMI 命令执行控制 BBB 公司 IM 服务器利用 IM 后台记录定位 AAA 集团 OA 驻场运维人员和出口 IP使用 iptables 定向劫持流量推送客户端升级控制运维办公终端再通过安全终端 0day 获取终端管控服务器权限控制内网 2000 主机。供应链攻击的可怕之处在于防守方自己的防线没问题但供应商被撕开口子之后攻击队可以顺着信任链直接进入内网。2.3 规则演变扣分项在增加得分项在收紧材料里把 HW2018 到 HW2020 的扣分和得分规则变化列得很细。扣分规则从终端失陷、边界失陷、目标系统失陷逐步增加了未清除历史攻击痕迹扣分以及与目标系统同等重要的系统也参照目标系统扣分。得分规则从发现攻击、消除威胁、配合应急扩展到追踪溯源和演习总结而且追踪溯源的要求越来越严——HW2020 明确要求溯源到人。这条规则变化对防守策略的影响很直接。以前防守方可能觉得只要目标系统没丢分就行但现在二级单位、直属单位、同类型系统被攻击一样扣分。材料里特别提到弱化报备目标系统二级单位会成为攻击的重点这意味着防守方不能只保几个核心系统必须把防护面铺到所有可能被攻击队盯上的资产上。另外未清除历史攻击痕迹扣分这一条要求防守方在发现攻击后不仅要阻断还要做干净的清除和取证否则攻击队之前留下的 webshell、后门、账号被裁判组发现照样扣分。3. 九个关键举措怎么落地从资产梳理到应急响应的执行清单3.1 资产暴露面梳理先搞清楚自己有什么暴露在互联网上材料里反复强调一个防守方脆弱性服务器互联网暴露不掌握暴露情况。很多单位在演习开始后才发现某个分支机构的测试系统、某个早已没人维护的旧版管理后台、某个开发人员私自映射到公网的端口全都暴露在攻击队的扫描范围里。所以九个关键举措里资产梳理一定是第一步。具体怎么做我一般会按下面这个流程走一遍# 第一步从边界设备导出所有对外映射规则 # 以常见防火墙为例导出 NAT 和策略规则 show running-config | include nat show running-config | include policy # 第二步从 DNS 和域名资产入手梳理所有子域名 # 使用证书透明度日志查询只查自己单位的域名 # 常见做法是通过 crt.sh 等公开日志平台检索 # 注意只检索自己拥有授权的域名 # 第三步对梳理出的 IP 和域名做端口扫描确认 # 使用内部扫描器不要用外部工具直接扫 nmap -sS -p 1-65535 -iL internal_assets.txt -oA scan_result逻辑说明第一步从边界设备拿到的映射规则是最权威的暴露面清单因为所有从互联网进来的流量都必须经过这些规则。第二步用证书透明度日志补全域名资产很多单位自己都不清楚有多少子域名在运行。第三步用内部扫描器做确认注意一定要用单位自己的扫描器不要用外部工具直接扫否则可能触发监管告警。参数上-sS是 SYN 半开扫描速度快且不容易被日志记录-p 1-65535全端口扫描不要只扫常见端口攻击队不会只盯 80 和 443。梳理完之后对每一类资产做标记必须对外开放的如门户网站、可以临时关闭的如开发测试系统、必须限制访问来源的如管理后台。材料里特别提到开发测试网一旦被攻击可能导致代码库泄露这个想正面防守都防不住一定要临时关闭。演习期间临时关闭非必要系统是最有效的防守手段之一。3.2 集权设备与供应链风险管控材料里把集权类设备攻击列为典型攻击模式之一。什么是集权设备域控、堡垒机、终端管控服务器、虚拟化管理平台、统一认证系统这些一旦被拿下攻击队就能控制一大片资产。CVE-2020-1472Zerologon就是典型的域控漏洞攻击队利用它可以直接获取域管理员权限。对集权设备的防护材料里没有展开讲具体操作但按常见做法我会做这几件事# 检查域控是否已打 Zerologon 补丁 # 在域控上执行查看系统补丁列表 Get-HotFix | Where-Object {$_.HotFixID -match KB4565|KB4571} # 检查域控与成员服务器之间的 Netlogon 安全通道是否强制启用 # 注册表路径 # HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters # 查看 FullSecureChannelProtection 值是否为 1 reg query HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters /v FullSecureChannelProtection逻辑说明第一条命令检查域控是否安装了针对 Zerologon 的补丁KB4565和KB4571是常见的相关补丁编号前缀。第二条命令检查 Netlogon 安全通道是否强制启用FullSecureChannelProtection值为 1 表示已启用。如果没打补丁也没启用强制保护攻击队利用 Zerologon 可以在几秒内拿到域控权限。参数上Get-HotFix列出所有已安装补丁用Where-Object过滤reg query直接读注册表值适合批量在多个域控上执行。供应链风险方面材料里的案例已经讲得很清楚——攻击队通过供应商的 IM 服务器跳到目标单位。防守方能做的一是梳理所有供应商接入方式能走专线的不要走互联网二是对第三方接入区按不信任原则构建加强访问 IP 监控构建白名单三是演习期间对供应商账号做临时降权或限制登录时间。材料里提到第三方接入区要按照不信任的原则构建特别是加强访问 IP 的监控构建白名单防范接口被第三方通过 Nginx 反向代理直接暴露在互联网侧这条建议非常具体值得逐条对照检查。3.3 邮件社工钓鱼防护与人员意识材料里明确说邮件社工钓鱼还是金融的主要突破口而且钓鱼攻击在 HW2019 之后越来越普遍。攻击队用钓鱼邮件控制一个普通员工的办公终端然后以内网漫游的方式逐步升级权限。防守方在技术层面能做的包括邮件网关做附件沙箱检测、外部发件人标记、DMARC 校验终端层面做宏禁用、脚本执行限制、EDR 告警。但技术手段只能拦掉一部分人员意识才是最后一道防线。演习期间我一般会建议做两件事一是提前发全员通知说明演习期间可能收到钓鱼邮件收到可疑邮件立即报告二是做一次内部钓鱼演练看看哪些部门的人最容易中招对高风险部门做针对性提醒。注意钓鱼演练的邮件内容不要用真实业务系统的登录页面避免引起不必要的恐慌。4. 避坑与排查防守方案落地时最容易翻车的五个地方4.1 只保目标系统忽略二级单位和同类型系统现象演习结束后发现目标系统没丢分但二级单位的一个边缘系统被拿下了按同等重要原则照样扣分。原因材料里明确写了弱化报备目标系统二级单位会成为攻击的重点但很多防守方的防护资源还是集中在总部核心系统上。解决在资产梳理阶段就把二级单位、直属单位、同类型系统全部纳入防护范围至少做到统一监控、统一告警、统一应急响应。如果资源有限优先保证所有单位的互联网暴露面都有人盯。4.2 发现攻击后只阻断不清理历史痕迹被裁判组翻出来现象防守方在监测到 webshell 上传后做了阻断但没有删除已上传的文件也没有排查攻击队是否留了其他后门。演习结束后裁判组检查发现历史攻击痕迹按规则扣分。原因材料里 HW2020 扣分规则新增了未清除历史攻击痕迹扣分但很多防守方的应急流程只到阻断就结束了。解决发现攻击后的标准动作应该是阻断、清除、取证、排查、复盘五步缺一不可。清除环节要确认 webshell 文件已删除、攻击队创建的账号已禁用、计划任务和启动项已检查。4.3 依赖边界设备内网横向移动完全没有检测手段现象攻击队通过钓鱼拿到一个办公终端后在内网横向移动了三天防守方没有任何告警。原因材料里列的攻击链路显示攻击队从外网突破后一定会做内网漫游但很多单位的检测能力只部署在互联网边界内网东西向流量没有监控。解决在核心交换机做流量镜像部署内网威胁检测在域控、堡垒机、集权设备上开启详细日志并接入 SOC对域内异常登录行为如非工作时间、非常用 IP、短时间内大量失败登录设置告警规则。4.4 第三方接入区没有做 IP 白名单接口直接暴露现象攻击队通过供应商的 Nginx 反向代理直接访问到内部接口防守方在日志里看到大量来自供应商 IP 的异常请求。原因材料里提到第三方接入区要按照不信任的原则构建但实际部署中很多单位为了方便给供应商开了较大的访问权限。解决演习前梳理所有第三方接入需求按最小必要原则收紧能走专线的不要走互联网必须走互联网的做 IP 白名单加时间窗口限制在第三方接入区部署流量监控对异常访问行为实时告警。4.5 演习期间临时关闭的系统没有提前通知业务方现象防守方为了减少暴露面临时关闭了开发测试系统结果业务部门第二天要上线新功能发现环境不可用引发内部矛盾。原因材料里建议开发测试网一定要临时关闭但执行时没有和业务方对齐时间窗口。解决提前至少一周和业务方沟通确认演习期间哪些系统可以关、哪些必须保留对必须保留的系统做额外的访问控制如只允许内网特定 IP 访问关闭的系统做好快照和恢复预案演习结束后第一时间恢复。5. 从防守方案到实战能力一套可复用的自查与验证方法材料里最后一部分是案例介绍和金融行业历年情况其中提到一个很实在的数据2020 年 HW 排名前 15 的金融单位有 11 家由同一家安全厂商提供防守服务排名前 5 的有 4 家并列第一的 4 家中有 3 家。这说明什么防守成绩好的单位背后往往有一套成熟的防守方法论在支撑而不是靠临时堆设备。我把这份 PPT 里的九个关键举措和案例经验整理成一套可以每年演习前跑一遍的自查清单。这套清单不依赖特定厂商产品你可以直接拿去对照自己的环境。检查项验证方法合格标准互联网暴露面清单从边界设备导出 NAT 规则与资产管理系统比对所有暴露资产都有责任人非必要系统已关闭集权设备补丁检查域控、堡垒机、虚拟化平台补丁版本已知高危漏洞补丁已安装无法安装的有补偿措施内网横向检测在核心交换机验证流量镜像配置检查 SOC 告警规则域内异常登录、异常端口扫描有告警第三方接入检查所有供应商接入方式验证 IP 白名单无直接暴露在互联网的第三方接口邮件钓鱼防护发送测试钓鱼邮件检查邮件网关拦截率外部发件人标记生效附件沙箱检测正常应急响应流程模拟一次 webshell 事件走完阻断到复盘全流程清除、取证、排查环节有明确操作记录人员意识抽查各部门对钓鱼邮件的识别能力高风险部门人员能正确报告可疑邮件这张表里每一项的验证方法都很具体不需要额外工具用现有设备和流程就能跑。我自己的习惯是每年演习前一个月开始跑这张表每周过一遍进度发现问题立即整改。有一年我们在第三方接入这一项上发现一个供应商的接口没有做 IP 白名单直接暴露在互联网上当时距离演习开始还有两周紧急加了访问控制后来演习期间攻击队确实尝试过从这个接口突破被拦住了。还有一个验证方法是做内部红蓝对抗。材料里提到攻击队的六大技战术你可以找内部团队或外部服务商按这些技战术做一次模拟攻击看看防守方的检测和响应能力到底怎么样。注意模拟攻击一定要在授权范围内做不要影响生产系统。模拟结束后重点看三个指标攻击队从外网到内网用了多长时间、防守方在哪个环节第一次发现、从发现到阻断用了多长时间。这三个指标比任何纸面方案都更能说明问题。从那以后我每次拿到一份新的防守方案都会先问三个问题资产清单全不全、集权设备有没有补丁和监控、应急流程能不能在 30 分钟内启动。这三个问题答不上来方案写得再漂亮也是空中楼阁。希望这份拆解能帮到你演习季少踩几个坑。本文还有配套的精品资源点击获取