网络安全书单推荐:防御与响应
蓝队这一篇:监控、检测、事件调查,以及构建能挺过被攻陷的系统。
网络安全书单推荐:防御与响应
全九篇之六。蓝队这一篇:监控、检测、事件调查,以及构建能挺过被攻陷的系统。
攻击类的书教你找到一个洞。这些书教你在洞已经被别人找到的情况下怎么干活。
Richard Bejtlich. The Practice of Network Security Monitoring(2013)
网络监控的入门根基之作。核心主张很直白:防御迟早会失效,所以要把可见性建起来。
主题:传感器部署与流量采集、全包捕获与元数据之争、Security Onion、可疑活动的分析、从检测到升级的流程。
Chris Sanders. Practical Packet Analysis(第3版,2017)
Wireshark 与在数据包层面读流量。这项技能在安全里要用,在排查线上问题时同样要用。
主题:不同拓扑下的流量捕获、过滤器、TCP、DNS、HTTP 的拆解、慢网络的诊断、识别扫描、ARP 攻击与恶意流量。
Chris Sanders, Jason Smith. Applied Network Security Monitoring(2013)
对 Bejtlich 主题的延续,重心放在分析师的工作流程和工具上。
主题:把采集、检测、分析当作三项独立职能、Snort 与 Bro 规则、失陷指标、威胁情报、监控中心的运营指标。
Jason Luttgens, Matthew Pepe, Kevin Mandia. Incident Response & Computer Forensics(第3版,2014)
由调查过本世纪头十年若干最大入侵事件的团队总结的响应方法论。
主题:事前准备、在不破坏证据的前提下取证、Windows 与 Linux 取证、时间线分析、清除攻击者驻留、报告与法律层面的问题。
Scott Roberts, Rebekah Brown. Intelligence-Driven Incident Response(2017)
如何把威胁情报接进响应,免得情报沦为订阅一堆指标清单。
主题:情报循环、Kill Chain 与钻石模型、归因及其边界、威胁数据的采集与加工、把结果在组织内部散布出去。
Don Murdoch. Blue Team Handbook: Incident Response Edition
给值班分析师的口袋手册:命令、检查清单、动作顺序。
主题:事件发生后的第一步、取证物的提取、Windows 与 Linux 的快速排查命令、日志分析、文档记录模板。
Heather Adkins 等. Building Secure and Reliable Systems(2020)
谷歌把安全与可靠性放在一起设计的经验。出版社已将全书公开。
主题:把故障与被攻陷纳入设计、最小权限与变更控制、代码供应链安全、大型基础设施中的响应、文化与流程的组织方式。