Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 128

蓝队

审核人Cybersecurity entrepreneur & security researcher

蓝队 是什么?

蓝队负责监控、检测、响应并持续改进防御能力的防守方安全团队。


蓝队概念同样来自军事演习,其中"蓝方"代表防守方。网络安全中,蓝队包括 SOC 分析师、检测工程师、应急响应人员、威胁猎手以及各安全平台(SIEM、EDR、XDR、SOAR、IAM)的运营者。其职责对应 NIST CSF 2.0 的六大职能——治理、识别、保护、检测、响应、恢复——将战略转化为加固后的系统、优化过的检测、经过研判的告警,以及回馈到架构中的事后经验。

现代蓝队日益以工程为主导。检测即代码流水线对 Sigma、YARA、Suricata 规则进行版本管理并在 CI 中测试;威胁狩猎由假设驱动,借助 MITRE ATT&CK 枚举攻击者技术,并用 D3FEND 映射对应的防御措施。David Bianco 的"痛苦金字塔"(2013)指导优先级:检测攻击者的 TTP 远比封堵其可轻易更换的哈希或 IP 更令其头疼。John Lambert 的名言"防守者以列表思考,攻击者以图思考"促使团队转向攻击路径分析,而非平面的资产清单。

成效以 MTTD、MTTR、相对 ATT&CK 的检测覆盖率来衡量,并在紫队演练中与红队共同验证被模拟技术实际触发告警的比例。

flowchart LR
  T[威胁情报 + ATT&CK] --> H[假设 / 狩猎]
  H --> D[编写并优化检测<br/>Sigma / YARA / EDR]
  D --> M[监控 SIEM / XDR]
  M --> A{告警?}
  A -->|是| IR[研判与响应]
  A -->|否| M
  IR --> L[经验教训]
  L --> D
  L --> P[紫队验证]
  P --> H

示例

  1. 01

    SOC 分析师研判 EDR 告警,通过 SIEM 数据透视确认一次由钓鱼引发的立足点。

  2. 02

    检测工程师为上周红队演练中使用的技术编写一条 Sigma 规则。

常见问题

蓝队 是什么?

负责监控、检测、响应并持续改进防御能力的防守方安全团队。 它属于网络安全的 防御与运营 分类。

蓝队 是什么意思?

负责监控、检测、响应并持续改进防御能力的防守方安全团队。

如何防御 蓝队?

针对 蓝队 的防御通常结合技术控制与运营实践,详见上方完整定义。

相关术语

另见