紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務

Alfie Champion 著 柳百郁 譯

  • 出版商: 碁峰資訊 參展書2書75折
  • 出版日期: 2026-10-20
  • 定價: $680
  • 售價: 7.9 折 $537
  • 語言: 繁體中文
  • 頁數: 344
  • ISBN: 626425410X
  • ISBN-13: 9786264254106
  • 相關分類: Penetration-test
  • 尚未上市,歡迎預購

  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-1
  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-2
  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-3
  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-4
  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-5
  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-6
  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-7
  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-8
  • 紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-9
紫隊攻防演練:紅藍協作、對手模擬與偵測驗證實務-preview-1

買這商品的人也買了...

相關主題

商品描述

面對真實威脅,必須以真實團隊合作迎戰

如果你已經厭倦紅隊演練報告做完後就束之高閣,或是防禦團隊始終無法掌握攻擊方究竟做了什麼,這本書正適合你。

本書提供一套可實際運用的紫隊演練方法,教你如何透過攻防雙方協作,提升威脅偵測能力、建立團隊互信,並在真正的攻擊者出手之前,找出組織防禦中的缺口。你將學會運用Atomic Red Team、MITRE Caldera 與 Mythic 等工具模擬真實攻擊者的行動,並結合實際的日誌、警示資料,以及 MITRE ATT&CK、Cyber Kill Chain(網路攻擊鏈)與 Pyramid of Pain(痛苦金字塔) 等框架,協助防禦團隊從演練中驗證是否能有效偵測攻擊行為。

無論你正準備進行第一次紫隊演練,或希望建立可重複執行、持續改善的紫隊計畫,本書都將帶你從零散、臨時性的攻防模擬,逐步建立一套能真正融入組織資安工作的永續性整合策略。

本書將學習:
.設計能量化偵測與防禦改善成果的紫隊攻防演練
.結合威脅情資與對手模擬工具重現真實攻擊行為
.利用開放源碼平台收集遙測資料並分析涵蓋率
.使用Splunk的Attack Range與其他免費資源自動化實驗室
.在企業組織建置永續、跨部門的紫隊演練功能

無論你來自紅隊、藍隊,或身處攻防兩端之間,本書都能幫助你更有效地測試、更快速地偵測,並讓攻防團隊真正協作起來。

如果你曾在紅隊演練結束後問過自己:「所以,我們到底改善了什麼?」本書就是你需要的教戰守則。

作者簡介

關於作者
Alfie Champion 是攻擊偵測與對手模擬領域經驗豐富的專家。十多年來,在各產業企業組織推動紫隊演練職能,並且在交付驅動資安成熟度的高效專案上屢創佳績。
以一級榮譽取得約克大學工程學位後,Alfie在British Telecom開始專業職涯,隨後進入MWR InfoSecurity。在MWR InfoSecurity主導一系列攻擊演練後,最終負責該公司全球攻擊偵測服務的交付。如今,他任職於GitHub的威脅偵測與應變團隊。
他曾於BlackHat USA、DEF CON、RSA等頂尖國際會議發表演講與舉辦工作坊。最近,與夥伴共同創辦電子郵件資安新創delivr.to。


關於技術審稿人
James Coote的職涯始於支援英國情報單位,包括英國聯合網路部隊(Joint Cyber Unit)。之後,在私人企業找到執行攻擊模擬的使命,主要為關鍵國家基礎架構的客戶工作,並在Black Hat與DEF CON等會議發表演說。如今,他擔任金融服務企業的CISO,同時也是delivr.to的創辦人,這是一間提供SaaS式攻擊模擬服務的公司。

目錄大綱

前言

選擇紫隊演練的原因?
誰該閱讀本書?
本書內容
其他資源
線上資源與程式

PART I 紫隊演練運作模式

1 紫隊演練基礎
技術安全測試型態
紫隊演練方法論
成立紫隊
技術考量
結語
延伸資源


2 攻防演練框架
戰術、技術與程序
MITRE ATT&CK
ATT&CK工具
網路攻擊鏈
入侵分析的鑽石模型
痛苦金字塔
結語
延伸資源

3 原子式方法論
應用
範圍與解構
輸入
產生測試案例
評估測試套件
擷取資料
執行
繪製結果
微模擬
結語
延伸資源

4 場景式方法論
應用
訂定範圍與順序
輸入
產生測試案例
擷取資料
執行
繪製結果
結語
延伸資源

PART II 攻擊模擬與偵測實驗室

5 環境建置
選擇實驗室環境
部署Splunk的Attack Ran
使用Attack Range
結語
延伸資源

6 蒐集遙測資料
Windows事件日誌
PowerShell事件記錄
Sysmon
結語
延伸資源

7 網路流量封包、事件追蹤與記憶體掃瞄
使用Zeek網路監控
Windows事件追蹤
osquery
YARA掃瞄
Sigma
結語
延伸資源

8 Atomic Red Team就地取材演練
攻擊場景
Atomic Red Team測試函式庫
建立二進位檔執行的測試案例
模擬惡意Script執行
針對攻擊防禦
結語
延伸資源

9 MITRE Caldera偵察Active Directory
攻擊場景
Caldera模擬框架
模擬Active Directory列舉
執行攻擊
針對攻擊防禦
結語
延伸資源

10 Mythic入侵網域
攻擊場景
Mythic的指揮與控制框架
模擬網域入侵
針對攻擊進行防禦
結語
延伸資源

PART III 組織攻防演練

11 報告與追蹤
擷取演練資料
工單系統
試算表
VECTR
報告
結語
延伸資源

12 落實紫隊演練
演練規劃
定義角色
舉辦工作坊與訪談
完善紫隊演練程序
結語
下一步⋯⋯
延伸資源

附錄:補充表格
場景式演練測試案例
指標性Windows日誌事件
Sysinternals的Sysmon事件ID