Livres sur la cybersécurité : Défense et réponse

Blue team : supervision, détection, investigation d'incidents et construction de systèmes qui survivent à une compromission.

20/08/2026
Livres sur la cybersécurité : Défense et réponse
Partie 6 sur 9 : défense et réponse

Livres sur la cybersécurité : Défense et réponse

Sixième partie sur neuf. Blue team : supervision, détection, investigation d'incidents et construction de systèmes qui survivent à une compromission.

Les livres offensifs apprennent à trouver un trou. Ceux-ci apprennent à travailler quand le trou a déjà été trouvé par quelqu'un d'autre.

Richard Bejtlich. The Practice of Network Security Monitoring (2013)

Le livre de base sur la supervision réseau. Sa thèse centrale : la prévention finira par échouer, alors construisez de la visibilité.

Sujets : placement des sondes et collecte du trafic, capture intégrale des paquets contre métadonnées, Security Onion, analyse d'activité suspecte, le processus de la détection à l'escalade.

Chris Sanders. Practical Packet Analysis (3e édition, 2017)

Wireshark et la lecture du trafic au niveau des paquets. Une compétence utile en sécurité comme au débogage en production.

Sujets : capture du trafic dans différentes topologies, filtres, décorticage de TCP, DNS et HTTP, diagnostic d'un réseau lent, reconnaissance des balayages, des attaques ARP et du trafic malveillant.

Chris Sanders, Jason Smith. Applied Network Security Monitoring (2013)

La suite du propos de Bejtlich, avec l'accent sur le processus de travail de l'analyste et sur l'outillage.

Sujets : collecte, détection et analyse comme trois fonctions distinctes, règles Snort et Bro, indicateurs de compromission, renseignement sur les menaces, indicateurs de pilotage d'un centre de supervision.

Jason Luttgens, Matthew Pepe, Kevin Mandia. Incident Response & Computer Forensics (3e édition, 2014)

Une méthodologie de réponse issue de l'équipe qui a enquêté sur les plus grandes intrusions des années deux mille.

Sujets : préparation à un incident, collecte des preuves sans les altérer, criminalistique Windows et Linux, analyse de la chronologie, éradication de la présence de l'attaquant, restitution et aspects juridiques.

Scott Roberts, Rebekah Brown. Intelligence-Driven Incident Response (2017)

Comment relier le renseignement sur les menaces à la réponse, pour que le premier ne se réduise pas à un abonnement à des listes d'indicateurs.

Sujets : le cycle du renseignement, les modèles Kill Chain et Diamond, l'attribution et ses limites, collecte et traitement des données sur les menaces, diffusion des résultats dans l'organisation.

Don Murdoch. Blue Team Handbook: Incident Response Edition

Un aide-mémoire de poche pour l'analyste d'astreinte : commandes, listes de contrôle, enchaînements d'actions.

Sujets : premiers gestes lors d'un incident, prélèvement d'artefacts, commandes Windows et Linux pour une vérification rapide, analyse des journaux, modèles de documentation.

Heather Adkins et al. Building Secure and Reliable Systems (2020)

L'expérience de Google dans la construction de systèmes où sécurité et fiabilité sont conçues ensemble. L'éditeur a mis le livre en accès libre.

Sujets : concevoir en tenant compte des pannes et des compromissions, moindre privilège et contrôle des changements, sécurité de la chaîne d'approvisionnement du code, réponse dans une grande infrastructure, culture et organisation des processus.


Lire la suite