具体描述
本书由业内多位顶级安全专家亲力打造,分享了他们十多年的安全行业经验。 从技术到管理,从生产网络到办公网络,从攻防对抗到业务风控,涉及安全领 域的各个维度,包括了三十多个重要话题,为企业实施符合互联网特性的安全 解决方案提供了实战指南。
作者简介
赵彦(ayazero),华为高端专家,互联网安全领域带头人,目前负责消费者BG云安全整体建设。前奇虎360企业安全技术总监、久游网安全总监、绿盟科技资深安全专家。白帽子时代是Ph4nt0m的核心成员,知名技术社区ChinaUnix第一代安全版版主,国内屈指可数的拥有大型互联网整体安全架构和企业安全管理经验的资深从业者,10年技术管理和团队管理经验,培养的下属遍布互联网行业TOP10公司,且都是安全部门独当一面的骨干。公众微信号:corpsec。
江虎(xti9er),阿里巴巴集团高级安全专家,目前负责集团生产网安全系统架构相关工作。曾在腾讯、久游等公司任高级安全工程师,主要从事入侵检测、反黑客相关的安全体系建设。近十年的安全工作,是国内少数较完整参与经历了一线互联网公司的安全体系建设历程的资深从业者,并主导了其中重点项目,实战经验丰富。
胡乾威(rayxcp),拥有超过10年的安全研究工作经历,曾就职于绿盟、百度等公司。主要工作涉及各类型产品的安全分析和评估,覆盖从设计阶段到二进制分析等各方面,独立发现的安全漏洞涉及各类操作系统、客户端软件和智能设备等。
目录信息
理论篇
第1章 安全大环境与背景 2
1.1 切入“企业安全”的视角 2
1.2 企业安全包括哪些事情 5
1.3 互联网企业和传统企业在安全建设中的区别 9
1.4 不同规模企业的安全管理 12
1.5 生态级企业vs平台级企业安全建设的需求 13
1.6 云环境下的安全变迁 16
第2章 安全的组织 17
2.1 创业型企业一定需要CSO吗 17
2.2 如何建立一支安全团队 19
第3章 甲方安全建设方法论 22
3.1 从零开始 22
3.2 不同阶段的安全建设重点 24
3.3 如何推动安全策略 26
3.4 安全需要向业务妥协吗 28
3.5 选择在不同的维度做防御 29
3.6 需要自己发明安全机制吗 33
3.7 如何看待SDL 34
3.7.1 攻防驱动修改 36
3.7.2 SDL落地率低的原因 37
3.7.3 因地制宜的SDL实践 38
3.7.4 SDL在互联网企业的发展 39
3.8 STRIDE威胁建模 40
3.9 关于ISO27001 42
3.10 流程与“反流程” 43
3.11 业务持续性管理 45
3.12 关于应急响应 47
3.13 安全建设的“马斯洛需求”层次 48
3.14 TCO和ROI 50
第4章 业界的模糊地带 52
4.1 关于大数据安全 52
4.2 解决方案的争议 55
技术篇
第5章 防御架构原则 60
5.1 防守体系建设三部曲 60
5.2 大规模生产网络的纵深防御架构 62
5.2.1 互联网安全理念 62
5.2.2 攻击者视角 63
5.2.3 防御者模型 63
5.2.4 互联网安全架构设计原则 66
第6章 基础安全措施 70
6.1 安全域划分 70
6.1.1 传统的安全域划分 70
6.1.2 典型的Web服务 71
6.1.3 大型系统安全域划分 72
6.1.4 生产网络和办公网络 74
6.2 系统安全加固 75
6.2.1 Linux加固 75
6.2.2 应用配置加固 81
6.2.3 远程访问 83
6.2.4 账号密码 83
6.2.5 网络访问控制 84
6.2.6 补丁管理 86
6.2.7 日志审计 86
6.3 服务器4A 87
第7章 网络安全 89
7.1 网络入侵检测 89
7.2 T级DDoS防御 95
7.2.1 DDoS分类 95
7.2.2 多层防御结构 100
7.2.3 不同类型的企业 108
7.2.4 不同类型的业务 109
7.2.5 服务策略 109
7.2.6 NIPS场景 110
7.2.7 破防和反制 111
7.2.8 立案和追踪 112
7.3 链路劫持 113
7.4 应用防火墙WAF 117
7.4.1 WAF架构分类 117
7.4.2 WAF安全策略建设 118
7.4.3 WAF性能优化 121
第8章 入侵感知体系 123
8.1 主机入侵检测 123
8.1.1 开源产品OSSEC 123
8.1.2 MIG 129
8.1.3 OSquery 131
8.1.4 自研Linux HIDS系统 135
8.2 检测webshell 144
8.3 RASP 149
8.3.1 PHP RASP 149
8.3.2 Java RASP 153
8.4 数据库审计 159
8.5 入侵检测数据分析平台 162
8.5.1 架构选择 162
8.5.2 功能模块 163
8.5.3 分析能力 164
8.5.4 实战演示 167
8.6 入侵检测数据模型 169
8.7 数据链生态—僵尸网络 174
8.7.1 僵尸网络传播 174
8.7.2 僵尸网络架构 175
8.7.3 应对僵尸网络威胁 179
8.8 安全运营 181
第9章 漏洞扫描 182
9.1 概述 182
9.2 漏洞扫描的种类 183
9.2.1 按漏洞类型分类 183
9.2.2 按扫描器行为分类 190
9.3 如何应对大规模的资产扫描 197
9.4 小结 198
第10章 移动应用安全 200
10.1 背景 200
10.2 业务架构分析 200
10.3 移动操作系统安全简介 201
10.4 签名管理 202
10.5 应用沙盒及权限 203
10.6 应用安全风险分析 204
10.7 安全应对 205
10.8 安全评估 206
10.9 关于移动认证 206
第11章 代码审计 207
11.1 自动化审计产品 207
11.2 Coverity 208
第12章 办公网络安全 216
12.1 文化问题 216
12.2 安全域划分 217
12.3 终端管理 218
12.4 安全网关 221
12.5 研发管理 222
12.6 远程访问 224
12.7 虚拟化桌面 224
12.8 APT 226
12.9 DLP数据防泄密 227
12.10 移动办公和边界模糊化 228
12.11 技术之外 229
第13章 安全管理体系 230
13.1 相对“全集” 234
13.2 组织 235
13.3 KPI 236
13.4 外部评价指标 239
13.5 最小集合 240
13.5.1 资产管理 240
13.5.2 发布和变更流程 241
13.5.3 事件处理流程 241
13.6 安全产品研发 245
13.7 开放与合作 246
第14章 隐私保护 248
14.1 数据分类 250
14.2 访问控制 250
14.3 数据隔离 251
14.4 数据加密 253
14.5 密钥管理 258
14.6 安全删除 258
14.7 匿名化 259
14.8 内容分级 259
实践篇
第15章 业务安全与风控 264
15.1 对抗原则 264
15.2 账号安全 265
15.3 电商类 270
15.4 广告类 274
15.5 媒体类 274
15.6 网游类 274
15.7 云计算 275
第16章 大规模纵深防御体系设计与实现 276
16.1 设计方案的考虑 276
16.2 不同场景下的裁剪 281
第17章 分阶段的安全体系建设 283
17.1 宏观过程 283
17.2 清理灰色地带 285
17.3 建立应急响应能力 286
17.4 运营环节 288
附录 信息安全行业从业指南2.0 290
· · · · · · (收起)
读后感
可能因为个人背景的原因, 个人觉得: 1. 理论篇的含金量要高一些, 整体的质量不如看过的作者的几篇博客, 那是字字珠玑 2. 讲的不只是安全 3. 关注的不是技巧而是方法论 4. 作者应该不是程序员出身, 书中的代码和文字没有分隔栏. 而 "Python 调用 hydra 扫描 SSH 弱口令" 这...
可能因为个人背景的原因, 个人觉得: 1. 理论篇的含金量要高一些, 整体的质量不如看过的作者的几篇博客, 那是字字珠玑 2. 讲的不只是安全 3. 关注的不是技巧而是方法论 4. 作者应该不是程序员出身, 书中的代码和文字没有分隔栏. 而 "Python 调用 hydra 扫描 SSH 弱口令" 这...
可能因为个人背景的原因, 个人觉得: 1. 理论篇的含金量要高一些, 整体的质量不如看过的作者的几篇博客, 那是字字珠玑 2. 讲的不只是安全 3. 关注的不是技巧而是方法论 4. 作者应该不是程序员出身, 书中的代码和文字没有分隔栏. 而 "Python 调用 hydra 扫描 SSH 弱口令" 这...
可能因为个人背景的原因, 个人觉得: 1. 理论篇的含金量要高一些, 整体的质量不如看过的作者的几篇博客, 那是字字珠玑 2. 讲的不只是安全 3. 关注的不是技巧而是方法论 4. 作者应该不是程序员出身, 书中的代码和文字没有分隔栏. 而 "Python 调用 hydra 扫描 SSH 弱口令" 这...
可能因为个人背景的原因, 个人觉得: 1. 理论篇的含金量要高一些, 整体的质量不如看过的作者的几篇博客, 那是字字珠玑 2. 讲的不只是安全 3. 关注的不是技巧而是方法论 4. 作者应该不是程序员出身, 书中的代码和文字没有分隔栏. 而 "Python 调用 hydra 扫描 SSH 弱口令" 这...
用户评价
最近刚读完一本关于信息安全策略的书,虽然书名不是《互联网企业安全高级指南》,但内容却让我受益匪浅。这本书深入浅出地剖析了当前企业在网络安全领域面临的种种挑战,从最基础的风险评估到复杂的攻防策略,都进行了详尽的讲解。作者没有空谈理论,而是大量引用了实际案例,让我能够清晰地理解抽象的安全概念是如何在现实世界中发挥作用的。特别是关于数据泄露的防御措施,书中提供了一系列实操性的建议,包括如何建立多层次的安全防护体系、如何进行有效的安全审计以及如何在发生安全事件时快速响应和恢复。我还特别喜欢书中关于人员安全培训的部分,它强调了“人”是安全链条中最薄弱的环节,并提供了多种行之有效的培训方法,帮助企业员工提高安全意识,从源头上减少人为因素导致的安全风险。对于我这样一名负责企业信息安全管理的人员来说,这本书无疑是一本不可多得的实用工具书,它不仅拓宽了我的视野,更提升了我解决实际问题的能力。我强烈推荐给所有关心企业网络安全的人士,尤其是那些希望系统性学习和提升安全管理水平的朋友。
我最近读的一本关于安全运营的书,虽然书名是《安全运营中心(SOC)建设与实践》,但其核心理念和许多实践内容与企业如何应对互联网安全威胁息息相关。这本书重点关注的是企业如何构建和优化一个高效的安全运营中心,以实现对网络安全事件的实时监控、威胁检测、响应和修复。它详细阐述了SOC的组织架构、人员配置、技术工具选择以及工作流程设计。我特别关注了书中关于安全事件管理和日志分析的部分,它强调了建立标准化的事件响应流程的重要性,以及如何利用大数据和机器学习技术来提升威胁检测的准确性和效率。书中还分享了许多关于安全态势感知、威胁情报的应用以及事后复盘和持续改进的经验。这本书的价值在于,它不仅仅是技术层面的讲解,更侧重于管理和流程的优化,这对于提升企业整体的安全防护能力非常有指导意义。通过阅读,我对于如何从被动防御转向主动威胁狩猎有了更深的理解,也认识到了建立一个成熟的安全运营体系对于企业长远发展的重要性。
我近期翻阅的一本名为《数字时代的企业风险管理》的书,虽然其主旨是更宏观的企业风险管理,但其中关于信息技术风险的章节,与企业在互联网环境下的安全问题紧密相连。这本书的视角更为广阔,它将信息安全置于整个企业风险管理的框架下进行考量。书中首先分析了当前数字化转型带来的新型风险,包括数据隐私泄露、供应链安全、知识产权保护以及合规性风险等,并深入探讨了这些风险对企业声誉、财务和运营可能造成的严重影响。我从中获益匪浅的是关于风险评估和治理的章节,它提供了一套系统的方法来识别、评估、量化和优先级排序企业面临的各种风险,并提出了相应的风险缓解和控制策略。书中还强调了建立有效的内部控制机制和风险报告体系的重要性,以及如何将风险管理融入企业战略决策的全过程。这本书的优点在于,它能够帮助企业管理层从战略层面认识到信息安全的重要性,并将其视为业务发展不可或缺的一部分,而非仅仅是IT部门的技术问题。
近期阅读的《网络安全法律法规与合规指南》对我来说,是一次非常及时的知识补充,特别是对于身处快速发展的互联网行业。这本书的侧重点在于分析和解读与网络安全相关的法律法规,包括国内外最新的数据保护法、网络安全法、个人信息保护法等,并详细阐述了这些法律法规对企业提出的具体要求和合规义务。我特别关注了书中关于数据跨境传输、敏感信息处理以及网络安全审查等方面的规定,这些都是当前互联网企业在运营中经常会遇到的棘手问题。书中通过大量的案例分析,清晰地展示了企业在合规方面可能面临的风险和法律责任,并提供了一系列切实可行的合规性建设建议,包括如何建立完善的数据治理体系、如何进行合规性审计以及如何应对监管机构的调查等。这本书的价值在于,它能够帮助企业在遵守法律法规的前提下,稳健地开展业务,避免不必要的法律风险和经济损失。对于任何希望在互联网领域合法合规经营的企业,这本书都是一本不可或缺的参考手册。
这本书的名字叫做《网络安全攻防实战手册》,虽然和您提到的《互联网企业安全高级指南》侧重点可能略有不同,但它在技术层面的深度和广度上,给我留下了深刻的印象。它不像一些入门书籍那样泛泛而谈,而是直接切入到技术细节,详细讲解了各种主流的网络攻击手段,例如SQL注入、XSS攻击、CSRF攻击等等,并且针对每一种攻击方式,都提供了相应的防御策略和技术实现方法。书中还花了大量篇幅介绍了一些高级的渗透测试技巧和工具的使用,这对于理解攻击者的思维方式非常有帮助。我尤其欣赏书中关于内网横向移动和权限提升的章节,这些内容往往是很多其他安全书籍中比较欠缺的,但对于企业构建纵深防御体系至关重要。通过学习,我不仅能更好地识别潜在的安全漏洞,还能更有效地评估现有安全措施的有效性。尽管书中包含大量技术术语和代码示例,但作者的讲解清晰易懂,配合大量的图表和流程图,使得复杂的概念也变得容易理解。这本书的实践性非常强,我尝试着在自己的测试环境中复现了一些案例,效果显著。
现在国内作者已经可以不用攒书,在十年前不可想象。
现在国内作者已经可以不用攒书,在十年前不可想象。
第一本把安全技术和安全管理讲的这么流畅而全面的,赞!极大的开阔了视野和思维。
作者是华为安全大牛,从更高的视角讲了安全应该做什么和怎么做,各方面信手拈来。不止互联网,所有想把安全做好的组织都有借鉴的地方。但就像作者自己所言,这本书只是给大家讲了安全都要做什么,具体如何实施落地,找到适合自己的方案,还得根据现状具体分析。第一版还是有点赶工之嫌,希望能继续优化
五星,整体框架很赞,里面有一些很技术 偏攻防的看不太懂,不过不影响这是一本很棒的企业安全建设的指南书