網(wǎng)絡(luò)安全監(jiān)控:收集、檢測和分析
定 價(jià):¥79
中 教 價(jià):¥52.14 (6.60折)
庫 存 數(shù): 0
叢 書 名:信息安全技術(shù)叢書
本書由多位國際信息安全技術(shù)專家親力打造,是系統(tǒng)化建立網(wǎng)絡(luò)安全監(jiān)控體系的重要參考,是由菜鳥到NSM分析員的必備參考書。不僅提供了入門基礎(chǔ),并通過多個(gè)完整的真實(shí)案例闡述了網(wǎng)絡(luò)安全監(jiān)控的關(guān)鍵理念與最佳實(shí)踐。本書第1章概述了網(wǎng)絡(luò)安全監(jiān)控以及現(xiàn)代網(wǎng)絡(luò)安全環(huán)境,討論了整本書將會(huì)用到的基本概念。然后分為收集、檢測和分析三大部分來闡述網(wǎng)絡(luò)安全監(jiān)控的最佳實(shí)踐。第一部分“收集”包括第2~6章,介紹收集什么數(shù)據(jù)以及如何收集數(shù)據(jù),傳感器的類型、作用、部署、工具集,全包捕獲數(shù)據(jù)的重要性、工具,數(shù)據(jù)存儲(chǔ)和保存計(jì)劃,包串?dāng)?shù)據(jù)的生成、解析和查看等。第二部分“檢測”包括第7~12章,介紹檢測機(jī)制、受害信標(biāo)與特征,基于信譽(yù)度的檢測方法以及一些分析設(shè)備信譽(yù)度的資源,使用Snort和Suricata進(jìn)行基于特征的檢測,Bro平臺(tái),基于異常的檢測與統(tǒng)計(jì)數(shù)據(jù),使用金絲雀蜜罐進(jìn)行檢測的方法等。第三部分“分析”包括第13~15章,介紹作為NSM分析師最重要的技能,我方情報(bào)與威脅情報(bào)的建立與分析,整體數(shù)據(jù)分析的過程以及最佳分析實(shí)例。
Contents 目 錄譯者序作者簡介序 言前 言第1章 網(wǎng)絡(luò)安全監(jiān)控應(yīng)用實(shí)踐 11.1 關(guān)鍵NSM術(shù)語 21.1.1 資產(chǎn) 21.1.2 威脅 21.1.3 漏洞 31.1.4 利用 31.1.5 風(fēng)險(xiǎn) 31.1.6 異常 31.1.7 事故 31.2 入侵檢測 41.3 網(wǎng)絡(luò)安全監(jiān)控 41.4 以漏洞為中心vs以威脅為中心 71.5 NSM周期:收集、檢測和分析 71.5.1 收集 71.5.2 檢測 81.5.3 分析 81.6 NSM的挑戰(zhàn) 91.7 定義分析師 91.7.1 關(guān)鍵技能 101.7.2 分類分析師 111.7.3 成功措施 121.8 Security Onion 151.8.1 初始化安裝 151.8.2 更新Security Onion 161.8.3 執(zhí)行NSM服務(wù)安裝 161.8.4 測試Security Onion 171.9 本章小結(jié) 19第一部分 收集第2章 數(shù)據(jù)收集計(jì)劃 222.1 應(yīng)用收集框架 222.1.1 威脅定義 232.1.2 量化風(fēng)險(xiǎn) 242.1.3 識(shí)別數(shù)據(jù)源 252.1.4 焦點(diǎn)縮小 262.2 案例:網(wǎng)上零售商 282.2.1 識(shí)別組織威脅 282.2.2 量化風(fēng)險(xiǎn) 292.2.3 識(shí)別數(shù)據(jù)源 302.2.4 焦點(diǎn)縮小 332.3 本章小結(jié) 35第3章 傳感器平臺(tái) 363.1 NSM數(shù)據(jù)類型 373.1.1 全包捕獲數(shù)據(jù) 373.1.2 會(huì)話數(shù)據(jù) 373.1.3 統(tǒng)計(jì)數(shù)據(jù) 373.1.4 包字符串?dāng)?shù)據(jù) 373.1.5 日志數(shù)據(jù) 383.1.6 告警數(shù)據(jù) 383.2 傳感器類型 393.2.1 僅收集 393.2.2 半周期 393.2.3 全周期檢測 393.3 傳感器硬件 403.3.1 CPU 413.3.2 內(nèi)存 423.3.3 磁盤存儲(chǔ)空間 423.3.4 網(wǎng)絡(luò)接口 443.3.5 負(fù)載平衡:套接字緩沖區(qū)的要求 453.3.6 SPAN端口 vs 網(wǎng)絡(luò)分流器 463.4 傳感器高級操作系統(tǒng) 503.5 傳感器的安置 503.5.1 利用適當(dāng)?shù)馁Y源 503.5.2 網(wǎng)絡(luò)入口/出口點(diǎn) 503.5.3 內(nèi)部IP地址的可視性 513.5.4 靠近關(guān)鍵資產(chǎn) 543.5.5 創(chuàng)建傳感器可視化視圖 553.6 加固傳感器 573.6.1 操作系統(tǒng)和軟件更新 573.6.2 操作系統(tǒng)加固 573.6.3 限制上網(wǎng) 573.6.4 最小化軟件安裝 583.6.5 VLAN分割 583.6.6 基于主機(jī)的IDS 583.6.7 雙因素身份驗(yàn)證 583.6.8 基于網(wǎng)絡(luò)的IDS 593.7 本章小結(jié) 59第4章 會(huì)話數(shù)據(jù) 604.1 流量記錄 614.1.1 NetFlow 634.1.2 IPFIX 644.1.3 其他流類型 644.2 收集會(huì)話數(shù)據(jù) 644.2.1 硬件生成 654.2.2 軟件生成 654.3 使用SiLK收集和分析流數(shù)據(jù) 664.3.1 SiLK包工具集 664.3.2 SiLK流類型 684.3.3 SiLK分析工具集 684.3.4 在Security Onin里安裝SiLK 694.3.5 使用Rwfilter過濾流數(shù)據(jù) 694.3.6 在Rwtools之間使用數(shù)據(jù)管道 704.3.7 其他SiLK資源 734.4 使用Argus收集和分析流數(shù)據(jù) 734.4.1 解決框架 744.4.2 特性 744.4.3 基礎(chǔ)數(shù)據(jù)檢索 754.4.4 其他Argus資源 764.5 會(huì)話數(shù)據(jù)的存儲(chǔ)考慮 764.6 本章小結(jié) 78第5章 全包捕獲數(shù)據(jù) 795.1 Dumpcap 805.2 Daemonlogger 815.3 Netsniff-NG 835.4 選擇合適的FPC收集工具 845.5 FPC收集計(jì)劃 845.5.1 存儲(chǔ)考慮 855.5.2 使用Netsniff-NG和IFPPS計(jì)算傳感器接口吞吐量 865.5.3 使用會(huì)話數(shù)據(jù)計(jì)算傳感器接口吞吐量 875.6 減少FPC數(shù)據(jù)存儲(chǔ)預(yù)算 885.6.1 過濾服務(wù) 885.6.2 過濾主機(jī)到主機(jī)的通信 905.7 管理FPC數(shù)據(jù)存儲(chǔ)周期 915.7.1 基于時(shí)間的存儲(chǔ)管理 925.7.2 基于大小的存儲(chǔ)管理 925.8 本章小結(jié) 96第6章 包字符串?dāng)?shù)據(jù) 976.1 定義包字符串?dāng)?shù)據(jù) 976.2 PSTR數(shù)據(jù)收集 996.2.1 手動(dòng)生成PSTR數(shù)據(jù) 1006.2.2 URLSnarf 1016.2.3 Httpry 1026.2.4 Justniffer 1046.3 查看PSTR數(shù)據(jù) 1076.3.1 Logstash 1076.3.2 使用BASH工具解析原始文本 1146.4 本章小結(jié) 116第二部分 檢測第7章 檢測機(jī)制、受害信標(biāo)與特征 1187.1 檢測機(jī)制 1187.2 受害信標(biāo)和特征 1197.2.1 主機(jī)信標(biāo)和網(wǎng)絡(luò)信標(biāo) 1207.2.2 靜態(tài)信標(biāo) 1207.2.3 可變信標(biāo) 1237.2.4 信標(biāo)與特征的進(jìn)化 1247.2.5 特征調(diào)優(yōu) 1257.2.6 信標(biāo)和特征的關(guān)鍵標(biāo)準(zhǔn) 1277.3 信標(biāo)和特征的管理 1287.4 信標(biāo)與特征框架 1337.4.1 OpenIOC 1347.4.2 STIX 1357.5 本章小結(jié) 137第8章 基于信譽(yù)度的檢測 1388.1 公開信譽(yù)度列表 1388.1.1 常用公開信譽(yù)度列表 1398.1.2 使用公共信譽(yù)度列表的常見問題 1438.2 基于信譽(yù)度的自動(dòng)化檢測 1458.2.1 使用BASH腳本實(shí)現(xiàn)手動(dòng)檢索與檢測 1458.2.2 集中智能框架 1508.2.3 Snort 的IP信譽(yù)度檢測 1538.2.4 Suricata 的IP信譽(yù)度檢測 1548.2.5 Bro的信譽(yù)度檢測 1568.3 本章小結(jié) 159第9章 基于 Snort和Suricata特征檢測 1609.1 Snort 1619.2 SURICATA 1639.3 在 Security Onion 系統(tǒng)中改變 IDS 引擎 1659.4 初始化Snort 和 Suricata實(shí)現(xiàn)入侵檢測 1659.5 Snort 和 Suricata 的配置 1689.5.1 變量 1689.5.2 IP變量 1689.5.3 定義規(guī)則集 1719.5.4 警報(bào)輸出 1769.5.5 Snort 預(yù)處理器 1789.5.6 NIDS模式命令行附加參數(shù) 1799.6 IDS規(guī)則 1819.6.1 規(guī)則解析 1819.6.2 規(guī)則調(diào)優(yōu) 1959.7 查看 Snort和Suricata警報(bào) 2019.7.1 Snorby 2019.7.2 Sguil 2029.8 本章小結(jié) 202第10章 Bro平臺(tái) 20310.1 Bro基本概念 20310.2 Bro的執(zhí)行 20510.3 Bro 日志 20510.4 使用Bro定制開發(fā)檢測工具 20910.4.1 文件分割 20910.4.2 選擇性提取文件 21110.4.3 從網(wǎng)絡(luò)流量中實(shí)時(shí)提取文件 21310.4.4 打包Bro程序 21510.4.5 加入配置選項(xiàng) 21610.4.6 使用Bro監(jiān)控?cái)撤?nbsp; 21810.4.7 暗網(wǎng)檢測腳本的擴(kuò)展 22410.4.8 重載默認(rèn)的通知處理 22410.4.9 屏蔽,郵件,警報(bào)——舉手之勞 22710.4.10 為Bro日志添加新字段 22810.5 本章小結(jié) 231第11章 基于統(tǒng)計(jì)數(shù)據(jù)異常的檢測 23211.1 通過SiLK獲得流量排名 23211.2 通過SiLK發(fā)現(xiàn)服務(wù) 23611.3 使用統(tǒng)計(jì)結(jié)果實(shí)現(xiàn)深度檢測 24011.4 使用Gnuplot實(shí)現(xiàn)統(tǒng)計(jì)數(shù)據(jù)的可視化 24211.5 使用Google圖表實(shí)現(xiàn)統(tǒng)計(jì)數(shù)據(jù)的可視化 24511.6 使用Afterglow實(shí)現(xiàn)統(tǒng)計(jì)數(shù)據(jù)的可視化 24911.7 本章小結(jié) 254第12章 使用金絲雀蜜罐進(jìn)行檢測 25512.1 金絲雀蜜罐 25512.2 蜜罐類型 25612.3 金絲雀蜜罐架構(gòu) 25712.3.1 第一階段:確定待模擬的設(shè)備和服務(wù) 25712.3.2 第二階段:確定金絲雀蜜罐安放位置 25812.3.3 第三階段:建立警報(bào)和日志記錄 25912.4 蜜罐平臺(tái) 26012.4.1 Honeyd 26012.4.2 Kippo SSH 蜜罐 26412.4.3 Tom’s Honeypot 26712.4.4 蜜罐文檔 26912.5 本章小結(jié) 272第三部分 分析第13章 數(shù)據(jù)包分析 27413.1 走近數(shù)據(jù)包 27413.2 數(shù)據(jù)包數(shù)學(xué)知識(shí) 27613.2.1 以十六進(jìn)制方式理解字節(jié) 27613.2.2 十六進(jìn)制轉(zhuǎn)換為二進(jìn)制和十進(jìn)制 27713.2.3 字節(jié)的計(jì)數(shù) 27813.3 數(shù)據(jù)包分解 28013.4 用于NSM分析的 cpdump 工具 28313.5 用于數(shù)據(jù)包分析的Tshark工具 28713.6 用于NSM分析的Wireshark工具 29113.6.1 捕獲數(shù)據(jù)包 29113.6.2 改變時(shí)間顯示格式 29313.6.3 捕獲概要 29313.6.4 協(xié)議分層 29413.6.5 終端和會(huì)話 29513.6.6 流追蹤 29613.6.7 輸入/輸出數(shù)據(jù)流量圖 29613.6.8 導(dǎo)出對象 29713.6.9 添加自定義字段 29813.6.10 配置協(xié)議解析選項(xiàng) 29913.6.11 捕獲和顯示過濾器 30013.7 數(shù)據(jù)包過濾 30113.7.1 伯克利數(shù)據(jù)包過濾器 30113.7.2 Wireshark顯示過濾器 30413.8 本章小結(jié) 307第14章 我方情報(bào)與威脅情報(bào) 30814.1 適用于NSM的情報(bào)過程 30814.1.1 明確需求 30914.1.2 制定規(guī)劃 30914.1.3 情報(bào)搜集 31014.1.4 情報(bào)處理 31014.1.5 情報(bào)分析 31114.1.6 情報(bào)傳播 31114.2 生成我方情報(bào) 31114.2.1 網(wǎng)絡(luò)資產(chǎn)的病歷和體格 31114.2.2 定義網(wǎng)絡(luò)資產(chǎn)模型 31214.2.3 被動(dòng)實(shí)時(shí)資產(chǎn)檢測系統(tǒng)(PRADS) 31514.3 生成威脅情報(bào) 32014.3.1 調(diào)查敵方主機(jī) 32214.3.2 調(diào)查敵方文件 32814.4 本章小結(jié) 333第15章 分析流程 33415.1 分析方法 33415.1.1 關(guān)聯(lián)調(diào)查 33515.1.2 鑒別診斷 34015.1.3 分析方法的執(zhí)行 34615.2 關(guān)于分析的最佳實(shí)踐 34615.2.1 不是自己制造的數(shù)據(jù)包,就不能保證完全正確 34615.2.2 留心你得到的數(shù)據(jù)處理結(jié)果 34615.2.3 三人行必有我?guī)?nbsp;34715.2.4 永遠(yuǎn)不要招惹攻擊者 34715.2.5 數(shù)據(jù)包,性本善 34815.2.6 分析不只靠Wireshark,就像天文學(xué)不只靠望遠(yuǎn)鏡 34815.2.7 分類是你的朋友 34815.2.8 10分鐘原則 34915.2.9 不要把簡單問題復(fù)雜化 34915.3 事件并發(fā)癥和死亡率 35015.3.1 醫(yī)療M&M 35015.3.2 信息安全M&M 35115.4 本章小結(jié) 354附錄1 Security Onion 控制腳本 355附錄2 重要Security Onion文件和目錄 360附錄3 數(shù)據(jù)包頭 362附錄4 十進(jìn)制/十六進(jìn)制/ASCII碼轉(zhuǎn)換表 367