Livros sobre cibersegurança: Defesa e resposta
Blue team: monitoramento, detecção, investigação de incidentes e construção de sistemas que sobrevivem a um comprometimento.
Livros sobre cibersegurança: Defesa e resposta
Sexta parte de nove. Blue team: monitoramento, detecção, investigação de incidentes e construção de sistemas que sobrevivem a um comprometimento.
Os livros ofensivos ensinam a achar um buraco. Estes ensinam a trabalhar quando o buraco já foi achado por outra pessoa.
Richard Bejtlich. The Practice of Network Security Monitoring (2013)
O livro base sobre monitoramento de rede. Sua tese central: a prevenção mais cedo ou mais tarde vai falhar, então construa visibilidade.
Temas: posicionamento de sensores e coleta de tráfego, captura integral de pacotes versus metadados, Security Onion, análise de atividade suspeita, o processo da detecção até a escalada.
Chris Sanders. Practical Packet Analysis (3.ª edição, 2017)
Wireshark e a leitura do tráfego no nível de pacote. Uma habilidade necessária tanto em segurança quanto na depuração de produção.
Temas: captura de tráfego em topologias diferentes, filtros, dissecação de TCP, DNS e HTTP, diagnóstico de rede lenta, reconhecimento de varreduras, ataques a ARP e tráfego malicioso.
Chris Sanders, Jason Smith. Applied Network Security Monitoring (2013)
A continuação do tema de Bejtlich, com ênfase no processo de trabalho do analista e nas ferramentas.
Temas: coleta, detecção e análise como três funções separadas, regras do Snort e do Bro, indicadores de comprometimento, inteligência de ameaças, métricas do centro de monitoramento.
Jason Luttgens, Matthew Pepe, Kevin Mandia. Incident Response & Computer Forensics (3.ª edição, 2014)
A metodologia de resposta da equipe que investigou as maiores invasões dos anos dois mil.
Temas: preparação para um incidente, coleta de provas sem estragá-las, perícia em Windows e Linux, análise de linha do tempo, remoção da presença do atacante, relatórios e aspectos jurídicos.
Scott Roberts, Rebekah Brown. Intelligence-Driven Incident Response (2017)
Como ligar a inteligência de ameaças à resposta para que a primeira não vire uma assinatura de listas de indicadores.
Temas: o ciclo de inteligência, os modelos Kill Chain e Diamond, a atribuição e seus limites, coleta e tratamento de dados sobre ameaças, difusão dos resultados dentro da organização.
Don Murdoch. Blue Team Handbook: Incident Response Edition
Um manual de bolso para o analista de plantão: comandos, listas de verificação, sequências de ação.
Temas: primeiros passos em um incidente, coleta de artefatos, comandos de Windows e Linux para uma checagem rápida, análise de logs, modelos de documentação.
Heather Adkins e outros. Building Secure and Reliable Systems (2020)
A experiência do Google em construir sistemas nos quais segurança e confiabilidade são projetadas juntas. A editora disponibilizou o livro em acesso aberto.
Temas: projeto que já conta com falhas e comprometimentos, privilégios mínimos e controle de mudanças, segurança da cadeia de suprimento do código, resposta em infraestrutura grande, cultura e organização dos processos.
Próxima parte: o ser humano como vetor de ataque.
A série completa: