网络安全书单推荐:基础
值得最先读的书:在你打开第一件工具之前,先给你威胁模型、术语和整体图景。
2026/8/20
网络安全书单推荐:基础
全九篇之一。值得最先读的书:在你打开第一件工具之前,先给你威胁模型、术语和整体图景。
跳过这一块直接上手实践,最后留下的只是一堆技巧,却不明白它们是为什么存在的。
Ross Anderson. Security Engineering(第3版,2020)
这门学科的核心著作。安德森把安全当作工程问题来拆解,取材于自动柜员机、电子锁、医疗系统和选举,而不只是计算机网络。作者把全文公开了。
主题:威胁模型与攻击者模型、安全的经济学、攻击心理学、协议、访问控制、物理与硬件防护、系统在真实运行中的失效。
William Stallings, Lawrie Brown. Computer Security: Principles and Practice
大学课程据以开设的学术教材。枯燥,但能系统地补上缺口。
主题:密码学原语、认证与访问管理、操作系统与数据库安全、恶意软件、网络攻击、标准与合规要求。
Bruce Schneier. Secrets and Lies(2000)
讲安全为什么是一个过程,以及技术本身为什么什么都保证不了。写于四分之一个世纪前,过时的只有例子。
主题:以风险方式思考、假设中的错误、可信第三方、便利与防护之间的取舍、把密码学当作解法的局限。
Mike Chapple, David Seidl. CompTIA Security+ Study Guide
入门认证的备考书,同时也是对行业术语最有条理的一次梳理。就算不打算考证也用得上。
主题:攻击与控制的类型、架构与设计、身份管理、风险管理、事件响应、密码学基础。
Phillip Wylie, Kim Crawley. The Pentester Blueprint(2020)
讲如何进入这一行:起步需要哪些技能,各个角色有什么区别,如何从系统管理员或开发者铺出一条路。
主题:安全专业方向的全景图、网络与系统的必备基础、练手用的实验环境、认证及其真实分量、找到第一份工作。
Marcus Carey, Jennifer Jin. Tribe of Hackers(2019)
用同一套问题采访七十位从业者。价值在于答案的分散:这个行业里显而易见的共识,比外面看上去要少。
主题:职业路径、对认证的态度、最被高估的防护措施、与管理层打交道、职业倦怠。