团队通过模拟攻击来测试在阶段5中分析过的脆弱性。团队会创建一个攻击树它看起来像一个流程图。以下是攻击树的一个示例分支攻击目标客户信息如用户名和密码 ├─ 数据存储位置数据库 └─ 潜在攻击向量SQL注入攻击 └─ 利用方式通过未净化的输入利用漏洞安全团队使用此类攻击树来识别需要测试以验证威胁的攻击向量。这只是一个分支像健身应用这样的应用程序通常会有许多包含其他攻击向量的分支。阶段7分析风险与影响 在此阶段团队整合在阶段1到阶段6中收集的所有信息。至此团队已能够根据业务目标向利益相关者提出明智的风险管理建议。总结 本节课中我们一起学习了PASTA威胁建模框架。我们跟随一个健身应用的安全团队逐步了解了如何通过定义目标、分析技术范围、分解应用、分析威胁与脆弱性、进行攻击模拟最终完成风险评估。PASTA提供了一个系统化的方法帮助安全专业人员从攻击者的角度思考从而更有效地保护资产。https://github.com/OpenDocCN/sec-notes-zh/raw/master/docs/ggl-cbrsec-5/img/1da2c6293dcb262d3e2c579d1be43da6_2.pnghttps://github.com/OpenDocCN/sec-notes-zh/raw/master/docs/ggl-cbrsec-5/img/1da2c6293dcb262d3e2c579d1be43da6_2.png谷歌网络安全专业证书第五课资产、威胁和漏洞P89课程总结https://github.com/OpenDocCN/sec-notes-zh/raw/master/docs/ggl-cbrsec-5/img/3558d2c48097a16841cedb2d767b110a_0.png在本节课中我们学习了网络安全专业人员如何管理威胁。我们探讨了在安全领域中可能遇到的几种常见网络威胁类型。上一节我们介绍了威胁建模过程本节中我们来回顾一下本部分课程的核心内容。以下是本部分课程涵盖的主要威胁类型社会工程学攻击者利用人们的信任和乐于助人的心理通过多种方式诱骗目标分享私人信息。网络钓鱼攻击是攻击者操纵目标最常见的手段之一。恶意软件我们讨论了恶意软件的主要类别例如病毒、木马和蠕虫。你学习了如何识别系统感染的迹象也了解了恶意软件如何随着时间演变并变得更加复杂。基于网络的攻击我们将注意力转向了基于网络的漏洞利用特别是注入攻击。你学习了跨站脚本攻击和SQL注入攻击这是组织在线面临的最常见的两种攻击类型。我们讨论了这些攻击是如何实施的你也学习了如何保护Web应用程序免受恶意代码的侵害。威胁建模最后我们探讨了威胁建模流程。你学习了安全团队用于执行这些分析的过程。https://github.com/OpenDocCN/sec-notes-zh/raw/master/docs/ggl-cbrsec-5/img/3558d2c48097a16841cedb2d767b110a_2.png不幸的是网络攻击和安全漏洞是我们经常需要面对的挑战。然而了解存在的威胁类型以及威胁建模过程为你作为安全分析师的工作奠定了重要的基础。https://github.com/OpenDocCN/sec-notes-zh/raw/master/docs/ggl-cbrsec-5/img/3558d2c48097a16841cedb2d767b110a_4.png本节课中我们一起学习了社会工程学、恶意软件、基于网络的攻击以及威胁建模流程这些知识构成了识别和管理网络安全威胁的基础框架。090课程总结 https://github.com/OpenDocCN/sec-notes-zh/raw/master/docs/ggl-cbrsec-5/img/e1d41f4904d5375ac155e49adaca5ba3_0.png在本节课中我们将回顾并总结《资产、威胁和漏洞》这门课程的核心内容。我们将梳理从资产分类到威胁建模的整个学习路径巩固您在本课程中获得的知识基础。课程回顾恭喜您完成本课程的学习。我们共同度过的学习时光即将结束。在继续证书项目的后续课程之前我们有必要回顾一下您所取得的卓越进步。课程开始时我们介绍了组织需要保护的各类资产。我们的主要焦点是信息安全特别是数字信息。在此部分您学习了资产分类如何帮助安全团队集中精力并优先分配资源。我们探讨了数据的三种状态下的数字资产。同时我们也学习了政策、标准和程序如何能够减轻组织风险。通过对NIS网络安全框架的关注我们向您介绍了一个常用的风险管理框架。安全系统与控制基础上一节我们介绍了风险管理框架本节中我们来看看具体的安全防护措施。随后您学习了基础的安全系统和控制措施。 您探索了像加密这样的技术它用于保护各种状态下的数据。您还学习了公钥基础设施PKI和数字证书等技术如何用于维护在线信息的机密性、完整性和可用性。此外您也探索了构成认证、授权和记账AAA框架的访问控制机制。漏洞与威胁分析了解了防护措施后我们转向攻击者可能利用的弱点。接下来我们探讨了常见的漏洞和系统。在课程的这一部分您深入了解了安全团队如何在攻击发生前进行布防。我们探讨了用于在线各方交换信息时进行保护的防御深度策略。https://github.com/OpenDocCN/sec-notes-zh/raw/master/docs/ggl-cbrsec-5/img/e1d41f4904d5375ac155e49adaca5ba3_2.png您还学习了通用漏洞与暴露列表、漏洞评估流程以及攻击面和攻击向量。然后我们探讨了对资产安全的主要威胁例如社会工程学、恶意软件和基于网络的攻击。我们一起讨论了这些攻击是如何实施的以及安全团队如何防止它们造成损害。威胁建模最后我们以探索威胁建模流程作为课程的结束。我们涵盖的内容非常丰富衷心感谢您全程的努力。当我刚开始我的安全职业生涯时我的目标是学习、建立人脉并抓住任何机会。我得以参加安全会议、获得工作建议、赢得推荐并通过志愿服务积累经验。 那时我从未想象过我会在这里将我学到的东西传授给他人。这恰恰说明您的安全之旅才刚刚开始。虽然我们的共同学习即将结束但我们涵盖了许多复杂的主题其中很多是安全领域的专业方向。凭借您在此奠定的基础您在该领域继续成长拥有广泛的可能性。我很高兴能在您踏入安全世界的这一步中贡献一份力量并祝愿您在未来的道路上一切顺利。总结https://github.com/OpenDocCN/sec-notes-zh/raw/master/docs/ggl-cbrsec-5/img/e1d41f4904d5375ac155e49adaca5ba3_4.png本节课中我们一起回顾了《资产、威胁和漏洞》课程的全部要点。我们从资产分类和风险管理框架出发学习了加密、PKI、AAA框架等核心安全控制措施进而分析了常见的漏洞、攻击面与攻击向量并探讨了社会工程学、恶意软件等主要威胁及其防御策略最后以威胁建模流程收尾。您已经为后续的网络安全学习建立了坚实的知识基础。