Cybersecurity 學習筆記
資安不是「會不會入侵」,而是保護資料、系統與服務不被未授權使用、竄改或中斷。本站用繁體中文整理最常用的觀念,並嵌入優質教學影片,協助你建立可長期累積的防禦知識。
合法界線
未經授權掃描、入侵、攔截或干擾他人系統,在台灣可能觸及 刑法妨害電腦使用罪。本站只談觀念與防護;實作測試必須有書面授權,並限於自己的環境或合法靶場。
先掌握這 20%
資安範圍很廣,但日常最常決定成敗的,其實是少數幾件事:
-
CIA 三要素
機密性、完整性、可用性。幾乎所有控制措施都在保護這三件事。
-
身分與權限
強密碼、多因子驗證、最小權限。多數入侵從帳號被騙或被重用開始。
-
修補與備份
已知漏洞要盡快修;勒索軟體來時,測過的離線備份才救得回來。
-
人是最大破口
釣魚與社交工程比「高深漏洞」更常見。先學會懷疑緊急性與異常連結。
其餘章節(偵察、掃描、惡意軟體、網頁、雲端、密碼學)都是把這四件事放到不同場景裡細講。
學習地圖
- 基礎觀念:法規、攻擊鏈,先知道「能做什麼、不能做什麼」。
- 資訊蒐集:對手如何摸底,防禦者如何減少暴露面。
- 系統與網路威脅:惡意軟體、竊聽、社交工程、阻斷服務與偵測。
- 網頁安全:伺服器設定、應用程式風險與注入類問題。
- 無線、行動與雲端:Wi-Fi、手機、物聯網與雲端共責。
- 密碼學:雜湊、公開金鑰與傳輸加密,用來保護資料本身。
建議先看的影片
Cybersecurity: Crash Course Computer Science #31
Crash Course 用約 12 分鐘把資安從「門上的鎖」類比到密碼、權限、社交工程與加密,適合建立共同語言。看完你會知道:資安是權衡,不是絕對安全。
Zero Trust Explained in 4 mins
IBM Technology 用四分鐘說明零信任(Zero Trust):不要因為「人在公司內網」就自動信任;每次連線都要驗證、只給最小權限,並假設已經有人進來。這是現代企業防禦的核心策略。
官方學習資源
國際框架與認證
- NIST Cybersecurity Framework 2.0:組織用的共同語言(治理、識別、保護、偵測、回應、復原)。
- CompTIA Security+:適合建立防禦基礎的入門證照。
- (ISC)² Certified in Cybersecurity:免費訓練資源較多的入門認證。