主页 详情

《网络安全监控 收集、检测和分析》_(美)克里斯·桑德斯(CHRIS SANDERS),杰森·史密斯(JASON SMITH)著;李柏松,李燕宏译_13896

【书名】:《网络安全监控 收集、检测和分析》
【作者】:(美)克里斯·桑德斯(CHRIS SANDERS),杰森·史密斯(JASON SMITH)著;李柏松,李燕宏译
【出版社】:北京:机械工业出版社
【时间】:2016
【页数】:368
【ISBN】:9787111520092
【SS码】:13896773

最新查询

内容简介

第1章 网络安全监控应用实践

1.1 关键NSM术语

1.1.1 资产

1.1.2 威胁

1.1.3 漏洞

1.1.4 利用

1.1.5 风险

1.1.6 异常

1.1.7 事故

1.2 入侵检测

1.3 网络安全监控

1.4 以漏洞为中心vs以威胁为中心

1.5 NSM周期:收集、检测和分析

1.5.1 收集

1.5.2 检测

1.5.3 分析

1.6 NSM的挑战

1.7 定义分析师

1.7.1 关键技能

1.7.2 分类分析师

1.7.3 成功措施

1.8 Security Onion

1.8.1 初始化安装

1.8.2 更新Security Onion

1.8.3 执行NSM服务安装

1.8.4 测试Security Onion

1.9 本章小结

第一部分 收集

第2章 数据收集计划

2.1 应用收集框架

2.1.1 威胁定义

2.1.2 量化风险

2.1.3 识别数据源

2.1.4 焦点缩小

2.2 案例:网上零售商

2.2.1 识别组织威胁

2.2.2 量化风险

2.2.3 识别数据源

2.2.4 焦点缩小

2.3 本章小结

第3章 传感器平台

3.1 NSM数据类型

3.1.1 全包捕获数据

3.1.2 会话数据

3.1.3 统计数据

3.1.4 包字符串数据

3.1.5 日志数据

3.1.6 告警数据

3.2 传感器类型

3.2.1 仅收集

3.2.2 半周期

3.2.3 全周期检测

3.3 传感器硬件

3.3.1 CPU

3.3.2 内存

3.3.3 磁盘存储空间

3.3.4 网络接口

3.3.5 负载平衡:套接字缓冲区的要求

3.3.6 SPAN端口vs网络分流器

3.4 传感器高级操作系统

3.5 传感器的安置

3.5.1 利用适当的资源

3.5.2 网络入口/出口点

3.5.3 内部IP地址的可视性

3.5.4 靠近关键资产

3.5.5 创建传感器可视化视图

3.6 加固传感器

3.6.1 操作系统和软件更新

3.6.2 操作系统加固

3.6.3 限制上网

3.6.4 最小化软件安装

3.6.5 VLAN分割

3.6.6 基于主机的IDS

3.6.7 双因素身份验证

3.6.8 基于网络的IDS

3.7 本章小结

第4章 会话数据

4.1 流量记录

4.1.1 NetFlow

4.1.2 IPFIX

4.1.3 其他流类型

4.2 收集会话数据

4.2.1 硬件生成

4.2.2 软件生成

4.3 使用SiLK收集和分析流数据

4.3.1 SiLK包工具集

4.3.2 SiLK流类型

4.3.3 SiLK分析工具集

4.3.4 在Security Onin里安装SiLK

4.3.5 使用Rwfilter过滤流数据

4.3.6 在Rwtools之间使用数据管道

4.3.7 其他SiLK资源

4.4 使用Argus收集和分析流数据

4.4.1 解决框架

4.4.2 特性

4.4.3 基础数据检索

4.4.4 其他Argus资源

4.5 会话数据的存储考虑

4.6 本章小结

第5章 全包捕获数据

5.1 Dumpcap

5.2 Daemonlogger

5.3 Netsniff-NG

5.4 选择合适的FPC收集工具

5.5 FPC收集计划

5.5.1 存储考虑

5.5.2 使用Netsniff-NG和IFPPS计算传感器接口吞吐量

5.5.3 使用会话数据计算传感器接口吞吐量

5.6 减少FPC数据存储预算

5.6.1 过滤服务

5.6.2 过滤主机到主机的通信

5.7 管理FPC数据存储周期

5.7.1 基于时间的存储管理

5.7.2 基于大小的存储管理

5.8 本章小结

第6章 包字符串数据

6.1 定义包字符串数据

6.2 PSTR数据收集

6.2.1 手动生成PSTR数据

6.2.2 URLSnarf

6.2.3 Httpry

6.2.4 Justniffer

6.3 查看PSTR数据

6.3.1 Logstash

6.3.2 使用BASH工具解析原始文本

6.4 本章小结

第二部分 检测

第7章 检测机制、受害信标与特征

7.1 检测机制

7.2 受害信标和特征

7.2.1 主机信标和网络信标

7.2.2 静态信标

7.2.3 可变信标

7.2.4 信标与特征的进化

7.2.5 特征调优

7.2.6 信标和特征的关键标准

7.3 信标和特征的管理

7.4 信标与特征框架

7.4.1 OpenIOC

7.4.2 STIX

7.5 本章小结

第8章 基于信誉度的检测

8.1 公开信誉度列表

8.1.1 常用公开信誉度列表

8.1.2 使用公共信誉度列表的常见问题

8.2 基于信誉度的自动化检测

8.2.1 使用BASH脚本实现手动检索与检测

8.2.2 集中智能框架

8.2.3 Snort的IP信誉度检测

8.2.4 Suricata的IP信誉度检测

8.2.5 Bro的信誉度检测

8.3 本章小结

第9章 基于Snort和Suricata特征检测

9.1 Snort

9.2 SURICATA

9.3 在Security Onion系统中改变IDS引擎

9.4 初始化Snort和Suricata实现入侵检测

9.5 Snort和Suricata的配置

9.5.1 变量

9.5.2 IP变量

9.5.3 定义规则集

9.5.4 警报输出

9.5.5 Snort预处理器

9.5.6 NIDS模式命令行附加参数

9.6 IDS规则

9.6.1 规则解析

9.6.2 规则调优

9.7 查看Snort和Suricata警报

9.7.1 Snorby

9.7.2 Sguil

9.8 本章小结

第10章 Bro平台

10.1 Bro基本概念

10.2 Bro的执行

10.3 Bro日志

10.4 使用Bro定制开发检测工具

10.4.1 文件分割

10.4.2 选择性提取文件

10.4.3 从网络流量中实时提取文件

10.4.4 打包Bro程序

10.4.5 加入配置选项

10.4.6 使用Bro监控敌方

10.4.7 暗网检测脚本的扩展

10.4.8 重载默认的通知处理

10.4.9 屏蔽,邮件,警报——举手之劳

10.4.10 为Bro日志添加新字段

10.5 本章小结

第11章 基于统计数据异常的检测

11.1 通过SiLK获得流量排名

11.2 通过SiLK发现服务

11.3 使用统计结果实现深度检测

11.4 使用Gnuplot实现统计数据的可视化

11.5 使用Google图表实现统计数据的可视化

11.6 使用Afterglow实现统计数据的可视化

11.7 本章小结

第12章 使用金丝雀蜜罐进行检测

12.1 金丝雀蜜罐

12.2 蜜罐类型

12.3 金丝雀蜜罐架构

12.3.1 第一阶段:确定待模拟的设备和服务

12.3.2 第二阶段:确定金丝雀蜜罐安放位置

12.3.3 第三阶段:建立警报和日志记录

12.4 蜜罐平台

12.4.1 Honeyd

12.4.2 Kippo SSH蜜罐

12.4.3 Tom's Honeypot

12.4.4 蜜罐文档

12.5 本章小结

第三部分 分析

第13章 数据包分析

13.1 走近数据包

13.2 数据包数学知识

13.2.1 以十六进制方式理解字节

13.2.2 十六进制转换为二进制和十进制

13.2.3 字节的计数

13.3 数据包分解

13.4 用于NSM分析的Tcpdump工具

13.5 用于数据包分析的Tshark工具

13.6 用于NSM分析的Wireshark工具

13.6.1 捕获数据包

13.6.2 改变时间显示格式

13.6.3 捕获概要

13.6.4 协议分层

13.6.5 终端和会话

13.6.6 流追踪

13.6.7 输入/输出数据流量图

13.6.8 导出对象

13.6.9 添加自定义字段

13.6.10 配置协议解析选项

13.6.11 捕获和显示过滤器

13.7 数据包过滤

13.7.1 伯克利数据包过滤器

13.7.2 Wireshark显示过滤器

13.8 本章小结

第14章 我方情报与威胁情报

14.1 适用于NSM的情报过程

14.1.1 明确需求

14.1.2 制定规划

14.1.3 情报搜集

14.1.4 情报处理

14.1.5 情报分析

14.1.6 情报传播

14.2 生成我方情报

14.2.1 网络资产的病历和体格

14.2.2 定义网络资产模型

14.2.3 被动实时资产检测系统(PRADS)

14.3 生成威胁情报

14.3.1 调查敌方主机

14.3.2 调查敌方文件

14.4 本章小结

第15章 分析流程

15.1 分析方法

15.1.1 关联调查

15.1.2 鉴别诊断

15.1.3 分析方法的执行

15.2 关于分析的最佳实践

15.2.1 不是自己制造的数据包,就不能保证完全正确

15.2.2 留心你得到的数据处理结果

15.2.3 三人行必有我师

15.2.4 永远不要招惹攻击者

15.2.5 数据包,性本善

15.2.6 分析不只靠Wireshark,就像天文学不只靠望远镜

15.2.7 分类是你的朋友

15.2.8 10分钟原则

15.2.9 不要把简单问题复杂化

15.3 事件并发症和死亡率

15.3.1 医疗M&M

15.3.2 信息安全M&M

15.4 本章小结

附录1 Security Onion控制脚本

附录2 重要Security Onion文件和目录

附录3 数据包头

附录4 十进制/十六进制/ASCII码转换表


书查询(www.shuchaxun.com)本网页唯一编码:
1215fcd8bca9773f883b44ff7eb3cafa#be7dce60bad06240c6ce2f1b5c3d5bcb#278276773#网络安全监控 收集、检测和分析=APPLIED NETWORK SECURITY MONITORING COLLECTION,DETECTION,AND ANALYSIS_13896773.pdf