Bücher über Cybersicherheit: Verteidigung und Reaktion

Blue Team: Monitoring, Erkennung, Untersuchung von Vorfällen und der Bau von Systemen, die eine Kompromittierung überstehen.

20.8.2026
Bücher über Cybersicherheit: Verteidigung und Reaktion
Teil 6 von 9: Verteidigung und Reaktion

Bücher über Cybersicherheit: Verteidigung und Reaktion

Teil sechs von neun. Blue Team: Monitoring, Erkennung, Untersuchung von Vorfällen und der Bau von Systemen, die eine Kompromittierung überstehen.

Die offensiven Bücher lehren, ein Loch zu finden. Diese lehren, unter der Bedingung zu arbeiten, dass das Loch bereits von jemand anderem gefunden wurde.

Richard Bejtlich. The Practice of Network Security Monitoring (2013)

Das Grundlagenbuch zum Netzwerk-Monitoring. Die zentrale These: Prävention wird früher oder später versagen, also baue Sichtbarkeit auf.

Themen: Platzierung von Sensoren und Erfassung des Verkehrs, vollständige Paketaufzeichnung gegenüber Metadaten, Security Onion, Analyse verdächtiger Aktivität, der Ablauf von der Erkennung bis zur Eskalation.

Chris Sanders. Practical Packet Analysis (3. Auflage, 2017)

Wireshark und das Lesen von Verkehr auf Paketebene. Eine Fähigkeit, die in der Sicherheit ebenso gebraucht wird wie beim Debuggen in der Produktion.

Themen: Verkehrsaufzeichnung in verschiedenen Topologien, Filter, Zerlegung von TCP, DNS und HTTP, Diagnose eines langsamen Netzes, Erkennen von Scans, ARP-Angriffen und schädlichem Verkehr.

Chris Sanders, Jason Smith. Applied Network Security Monitoring (2013)

Die Fortsetzung von Bejtlichs Thema, mit Schwerpunkt auf dem Arbeitsprozess des Analysten und den Werkzeugen.

Themen: Erfassung, Erkennung und Analyse als drei getrennte Funktionen, Snort- und Bro-Regeln, Kompromittierungsindikatoren, Threat Intelligence, Kennzahlen für ein Monitoring-Zentrum.

Jason Luttgens, Matthew Pepe, Kevin Mandia. Incident Response & Computer Forensics (3. Auflage, 2014)

Eine Methodik der Reaktion von dem Team, das die größten Einbrüche der Nullerjahre untersucht hat.

Themen: Vorbereitung auf einen Vorfall, Beweissicherung ohne Verderben der Spuren, Forensik unter Windows und Linux, Zeitleistenanalyse, Beseitigung der Präsenz des Angreifers, Berichtswesen und rechtliche Aspekte.

Scott Roberts, Rebekah Brown. Intelligence-Driven Incident Response (2017)

Wie man Threat Intelligence mit der Reaktion verbindet, damit Erstere nicht zu einem Abonnement von Indikatorlisten verkommt.

Themen: der Intelligence-Zyklus, die Modelle Kill Chain und Diamond, Attribution und ihre Grenzen, Erfassung und Aufbereitung von Bedrohungsdaten, Verteilung der Ergebnisse innerhalb der Organisation.

Don Murdoch. Blue Team Handbook: Incident Response Edition

Ein Taschenhandbuch für den Analysten im Dienst: Befehle, Checklisten, Handlungsabfolgen.

Themen: die ersten Schritte bei einem Vorfall, Sicherung von Artefakten, Windows- und Linux-Befehle für eine schnelle Prüfung, Auswertung von Logs, Vorlagen für die Dokumentation.

Heather Adkins u. a. Building Secure and Reliable Systems (2020)

Die Erfahrung von Google beim Bau von Systemen, in denen Sicherheit und Zuverlässigkeit gemeinsam entworfen werden. Der Verlag hat das Buch frei zugänglich gemacht.

Themen: Entwurf im Wissen um Ausfälle und Kompromittierung, minimale Rechte und Änderungskontrolle, Sicherheit der Lieferkette des Codes, Reaktion in großer Infrastruktur, Kultur und Organisation der Abläufe.


Weiterlesen