网络安全书单推荐:防御与响应

蓝队这一篇:监控、检测、事件调查,以及构建能挺过被攻陷的系统。

2026/8/20
网络安全书单推荐:防御与响应
全九篇之六:防御与响应

网络安全书单推荐:防御与响应

全九篇之六。蓝队这一篇:监控、检测、事件调查,以及构建能挺过被攻陷的系统。

攻击类的书教你找到一个洞。这些书教你在洞已经被别人找到的情况下怎么干活。

Richard Bejtlich. The Practice of Network Security Monitoring(2013)

网络监控的入门根基之作。核心主张很直白:防御迟早会失效,所以要把可见性建起来。

主题:传感器部署与流量采集、全包捕获与元数据之争、Security Onion、可疑活动的分析、从检测到升级的流程。

Chris Sanders. Practical Packet Analysis(第3版,2017)

Wireshark 与在数据包层面读流量。这项技能在安全里要用,在排查线上问题时同样要用。

主题:不同拓扑下的流量捕获、过滤器、TCP、DNS、HTTP 的拆解、慢网络的诊断、识别扫描、ARP 攻击与恶意流量。

Chris Sanders, Jason Smith. Applied Network Security Monitoring(2013)

对 Bejtlich 主题的延续,重心放在分析师的工作流程和工具上。

主题:把采集、检测、分析当作三项独立职能、Snort 与 Bro 规则、失陷指标、威胁情报、监控中心的运营指标。

Jason Luttgens, Matthew Pepe, Kevin Mandia. Incident Response & Computer Forensics(第3版,2014)

由调查过本世纪头十年若干最大入侵事件的团队总结的响应方法论。

主题:事前准备、在不破坏证据的前提下取证、Windows 与 Linux 取证、时间线分析、清除攻击者驻留、报告与法律层面的问题。

Scott Roberts, Rebekah Brown. Intelligence-Driven Incident Response(2017)

如何把威胁情报接进响应,免得情报沦为订阅一堆指标清单。

主题:情报循环、Kill Chain 与钻石模型、归因及其边界、威胁数据的采集与加工、把结果在组织内部散布出去。

Don Murdoch. Blue Team Handbook: Incident Response Edition

给值班分析师的口袋手册:命令、检查清单、动作顺序。

主题:事件发生后的第一步、取证物的提取、Windows 与 Linux 的快速排查命令、日志分析、文档记录模板。

Heather Adkins 等. Building Secure and Reliable Systems(2020)

谷歌把安全与可靠性放在一起设计的经验。出版社已将全书公开。

主题:把故障与被攻陷纳入设计、最小权限与变更控制、代码供应链安全、大型基础设施中的响应、文化与流程的组织方式。


阅读更多