Добірка книжок з кібербезпеки: Захист і реагування
Blue team: моніторинг, виявлення, розслідування інцидентів і побудова систем, які переживають компрометацію.
Добірка книжок з кібербезпеки: Захист і реагування
Шоста частина з дев'яти. Blue team: моніторинг, виявлення, розслідування інцидентів і побудова систем, які переживають компрометацію.
Наступальні книжки вчать знаходити одну дірку. Ці вчать працювати тоді, коли дірку вже знайшов хтось інший.
Richard Bejtlich. The Practice of Network Security Monitoring (2013)
Базова книжка з моніторингу мережі. Основна теза: запобігання рано чи пізно відмовить, тому будуйте видимість.
Теми: розміщення сенсорів і збір трафіку, повне захоплення пакетів проти метаданих, Security Onion, аналіз підозрілої активності, процес від виявлення до ескалації.
Chris Sanders. Practical Packet Analysis (3-тє видання, 2017)
Wireshark і читання трафіку на рівні пакетів. Навичка, потрібна і в безпеці, і в налагодженні production.
Теми: захоплення трафіку в різних топологіях, фільтри, розбір TCP, DNS, HTTP, діагностика повільної мережі, розпізнавання сканування, атак на ARP і шкідливого трафіку.
Chris Sanders, Jason Smith. Applied Network Security Monitoring (2013)
Продовження теми Бейтліха з наголосом на процесі роботи аналітика та інструментах.
Теми: збір, виявлення й аналіз як три окремі функції, правила Snort і Bro, індикатори компрометації, розвідка загроз, метрики роботи центру моніторингу.
Jason Luttgens, Matthew Pepe, Kevin Mandia. Incident Response & Computer Forensics (3-тє видання, 2014)
Методологія реагування від команди, яка розслідувала найбільші зломи двотисячних.
Теми: підготовка до інциденту, збір доказів без їх псування, криміналістика Windows і Linux, аналіз часової шкали, усунення присутності атакувального, звітність і юридичні аспекти.
Scott Roberts, Rebekah Brown. Intelligence-Driven Incident Response (2017)
Як пов'язати розвідку загроз із реагуванням, щоб перше не перетворювалося на підписку на списки індикаторів.
Теми: цикл розвідки, моделі Kill Chain і Diamond, атрибуція та її межі, збір і обробка даних про загрози, поширення результатів усередині організації.
Don Murdoch. Blue Team Handbook: Incident Response Edition
Кишеньковий довідник для чергового аналітика: команди, чек листи, послідовності дій.
Теми: перші кроки під час інциденту, зняття артефактів, команди Windows і Linux для швидкої перевірки, розбір логів, шаблони документування.
Heather Adkins та ін. Building Secure and Reliable Systems (2020)
Досвід Google з побудови систем, де безпека й надійність проєктуються разом. Видавництво виклало книжку у відкритий доступ.
Теми: проєктування з урахуванням відмов і компрометації, мінімальні привілеї та контроль змін, безпека ланцюжка постачання коду, реагування у великій інфраструктурі, культура й організація процесів.
Наступна частина: людина як вектор атаки.
Уся серія: