Подборка книг по кибербезопасности: Защита и реагирование
Blue team: мониторинг, обнаружение, расследование инцидентов и построение систем, которые переживают компрометацию.
Подборка книг по кибербезопасности: Защита и реагирование
Шестая часть из девяти. Blue team: мониторинг, обнаружение, расследование инцидентов и построение систем, которые переживают компрометацию.
Наступательные книги учат находить одну дыру. Эти учат работать в условиях, когда дыра уже найдена кем то другим.
Richard Bejtlich. The Practice of Network Security Monitoring (2013)
Базовая книга по мониторингу сети. Основной тезис: предотвращение рано или поздно откажет, поэтому стройте видимость.
Темы: размещение сенсоров и сбор трафика, полный захват пакетов против метаданных, Security Onion, анализ подозрительной активности, процесс от обнаружения до эскалации.
Chris Sanders. Practical Packet Analysis (3-е издание, 2017)
Wireshark и чтение трафика на уровне пакетов. Навык, который нужен и в безопасности, и в отладке production.
Темы: захват трафика в разных топологиях, фильтры, разбор TCP, DNS, HTTP, диагностика медленной сети, распознавание сканирования, атак на ARP и вредоносного трафика.
Chris Sanders, Jason Smith. Applied Network Security Monitoring (2013)
Продолжение темы Бейтлиха с упором на процесс работы аналитика и инструменты.
Темы: сбор, обнаружение и анализ как три отдельные функции, правила Snort и Bro, индикаторы компрометации, разведка угроз, метрики работы центра мониторинга.
Jason Luttgens, Matthew Pepe, Kevin Mandia. Incident Response & Computer Forensics (3-е издание, 2014)
Методология реагирования от команды, которая расследовала крупнейшие взломы двухтысячных.
Темы: подготовка к инциденту, сбор доказательств без их порчи, криминалистика Windows и Linux, анализ временной шкалы, устранение присутствия атакующего, отчётность и юридические аспекты.
Scott Roberts, Rebekah Brown. Intelligence-Driven Incident Response (2017)
Как связать разведку угроз с реагированием, чтобы первое не превращалось в подписку на списки индикаторов.
Темы: цикл разведки, модели Kill Chain и Diamond, атрибуция и её пределы, сбор и обработка данных об угрозах, распространение результатов внутри организации.
Don Murdoch. Blue Team Handbook: Incident Response Edition
Карманный справочник для дежурного аналитика: команды, чек листы, последовательности действий.
Темы: первые шаги при инциденте, снятие артефактов, команды Windows и Linux для быстрой проверки, разбор логов, шаблоны документирования.
Heather Adkins и др. Building Secure and Reliable Systems (2020)
Опыт Google по построению систем, где безопасность и надёжность проектируются вместе. Издательство выложило книгу в открытый доступ.
Темы: проектирование с учётом отказов и компрометации, минимальные привилегии и контроль изменений, безопасность цепочки поставки кода, реагирование в крупной инфраструктуре, культура и организация процессов.
Следующая часть: человек как вектор атаки.
Вся серия: