文章总结: 本文提炼了网络攻防的三大基本原理:访问权、人性和经济性。文章指出攻击者总试图获取合法实体权限,且需考量人的因素与资源限制。结论强调在解决安全问题前,必须从人、流程和技术三维度构建韧性,指出人既是问题的根源也是解药。 综合评分: 82 文章分类: 网络安全,红队,安全建设,实战经验
网络攻防的第一性原理
天御 天御
天御攻防实验室
2026年2月14日 14:30 广东
估计大家现在都在准备过年了,所以,今天写点轻松的内容。
在《网络攻击与利用》(Network Attacks and Exploitation)一书中提炼出进攻性网络行动的三大基本原理,这些原理超越了不断变迁的技术本身:访问权(Access)、人性(Humanity)、经济性(Economy)。
-
访问权
这一原理指出:系统中始终存在拥有合法权限的主体。“在网络世界中,总有某个实体具备执行攻击者所期望的任何操作的权限、访问权或能力。攻击者的目标就是取得该实体的身份……”
-
人性
它提醒我们:尽管网络安全高度技术化,但系统是由人设计、构建、使用和监控的。正如克劳塞维茨在论及网络冲突时所言,理论“也必须将人的因素纳入考量,并为勇气、大胆乃至鲁莽留出空间”。
-
经济性
这一原理指明:任何一方的战略野心永远超过其实际可支配的资源。目标永远多于人员、专业知识、时间、资金和技术所能支撑的总量。参见:攻击者也有老板和预算
例如,将全球软件全面重写为内存安全语言,这是一项需要一代人才能完成的工程。因此,在未来某种“彻底解决”网络安全问题的方案真正实现之前,世界仍然必须面对当下不安全的现实。而这意味着必须在人、流程、技术三个维度同时构建韧性。只关注后两者的策略,实际上放弃了超过三分之二的解决方案。
人,既是网络安全所有问题的根源,也是所有问题的解药。
推荐阅读
闲谈
- 中国网络安全行业出了什么问题?
- 国内威胁情报行业的五大“悲哀”
- 对威胁情报行业现状的反思
- 安全产品的终局
- 老板,安全不是成本部门!!!
威胁情报
1.威胁情报 – 最危险的网络安全工作 2.威胁情报专栏 | 威胁情报这十年(前传) 3.网络威胁情报的未来 4.情报内生?| 利用威胁情报平台落地网空杀伤链的七种方法 5.威胁情报专栏 | 特别策划 – 网空杀伤链 6.以色列情报机构是如何远程引爆黎巴嫩传呼机的? 7.对抗零日漏洞的十年(2014~2024) 8.零日漏洞市场现状(2024)
APT
- XZ计划中的后门手法 – “NOBUS”
- 十个常见的归因偏见(上)
- 抓APT的一点故事
- 揭秘三角行动(Operation Triangulation)一
- 闲话APT报告生产与消费
- 一名TAO黑客的网络安全之旅
- NSA TAO负责人警告私营部门不要搞“黑回去”
- 我们为什么没有抓到高端APT领导者的荷兰AIVD
- 抓NSA特种木马的方法
- 美中央情报局(CIA)网络情报中心
入侵分析与红队攻防
- 入侵分析与痛苦金字塔
- 资深红队专家谈EDR的工作原理与规避
- TTP威胁情报驱动威胁狩猎
天御智库
- 独家研判:五眼情报机构黑客纷纷浮出水面
- 美军前出狩猎并不孤单,美国网络外交局优先事项分析
- 《国际关系中的网络冲突》
- 首发 | 特朗普政府对华网络政策评估
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天御攻防实验室 天御 天御《网络攻防的第一性原理》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论