Entry № 128
蓝队
蓝队 是什么?
蓝队负责监控、检测、响应并持续改进防御能力的防守方安全团队。
蓝队概念同样来自军事演习,其中"蓝方"代表防守方。网络安全中,蓝队包括 SOC 分析师、检测工程师、应急响应人员、威胁猎手以及各安全平台(SIEM、EDR、XDR、SOAR、IAM)的运营者。其职责对应 NIST CSF 2.0 的六大职能——治理、识别、保护、检测、响应、恢复——将战略转化为加固后的系统、优化过的检测、经过研判的告警,以及回馈到架构中的事后经验。
现代蓝队日益以工程为主导。检测即代码流水线对 Sigma、YARA、Suricata 规则进行版本管理并在 CI 中测试;威胁狩猎由假设驱动,借助 MITRE ATT&CK 枚举攻击者技术,并用 D3FEND 映射对应的防御措施。David Bianco 的"痛苦金字塔"(2013)指导优先级:检测攻击者的 TTP 远比封堵其可轻易更换的哈希或 IP 更令其头疼。John Lambert 的名言"防守者以列表思考,攻击者以图思考"促使团队转向攻击路径分析,而非平面的资产清单。
成效以 MTTD、MTTR、相对 ATT&CK 的检测覆盖率来衡量,并在紫队演练中与红队共同验证被模拟技术实际触发告警的比例。
flowchart LR
T[威胁情报 + ATT&CK] --> H[假设 / 狩猎]
H --> D[编写并优化检测<br/>Sigma / YARA / EDR]
D --> M[监控 SIEM / XDR]
M --> A{告警?}
A -->|是| IR[研判与响应]
A -->|否| M
IR --> L[经验教训]
L --> D
L --> P[紫队验证]
P --> H● 示例
- 01
SOC 分析师研判 EDR 告警,通过 SIEM 数据透视确认一次由钓鱼引发的立足点。
- 02
检测工程师为上周红队演练中使用的技术编写一条 Sigma 规则。
● 常见问题
蓝队 是什么?
负责监控、检测、响应并持续改进防御能力的防守方安全团队。 它属于网络安全的 防御与运营 分类。
蓝队 是什么意思?
负责监控、检测、响应并持续改进防御能力的防守方安全团队。
如何防御 蓝队?
针对 蓝队 的防御通常结合技术控制与运营实践,详见上方完整定义。