序言1
前言4
第一部分 基礎知識
第1章 概述11
1.1 情報作為事件響應的一部分11
1.1.1 網絡威脅情報的歷史11
1.1.2 現(xiàn)代網絡威脅情報12
1.1.3 未來之路13
1.2 事件響應作為情報的一部分13
1.3 什么是情報驅動的事件響應14
1.4 為什么是情報驅動的事件響應14
1.4.1 SMN行動14
1.4.2 極光行動15
1.5 本章小結16
第2章 情報原則17
2.1 數據與情報17
2.2 來源與方法18
2.3 流程模型21
2.3.1 OODA循環(huán)21
2.3.2 情報周期23
2.3.3 情報周期的應用案例27
2.4 有質量的情報28
2.5 情報級別29
2.5.1 戰(zhàn)術情報29
2.5.2 作業(yè)情報29
2.5.3 戰(zhàn)略情報30
2.6 置信級別30
2.7 本章小結31
第3章 事件響應原則32
3.1 事件響應周期32
3.1.1 預備33
3.1.2 識別34
3.1.3 遏制35
3.1.4 消除35
3.1.5 恢復36
3.1.6 反思37
3.2 殺傷鏈38
3.2.1 目標定位40
3.2.2 偵查跟蹤40
3.2.3 武器構造41
3.2.4 載荷投遞45
3.2.5 漏洞利用46
3.2.6 后門安裝46
3.2.7 命令與控制47
3.2.8 目標行動47
3.2.9 殺傷鏈舉例49
3.3 鉆石模型50
3.3.1 基本模型50
3.3.2 模型擴展51
3.4 主動防御51
3.4.1 阻斷52
3.4.2 干擾52
3.4.3 降級52
3.4.4 欺騙53
3.4.5 破壞53
3.5 F3EAD53
3.5.1 查找54
3.5.2 定位54
3.5.3 消除55
3.5.4 利用55
3.5.5 分析55
3.5.6 傳播56
3.5.7 F3EAD的應用56
3.6 選擇正確的模型57
3.7 場景案例:玻璃巫師57
3.8 本章小結58
第二部分 實戰(zhàn)篇
第4章 查找61
4.1 圍繞攻擊者查找目標61
4.1.1 從已知信息著手63
4.1.2 查找有效信息63
4.2 圍繞資產查找目標69
4.3 圍繞新聞查找目標70
4.4 根據第三方通知查找目標71
4.5 設定優(yōu)先級72
4.5.1 緊迫性72
4.5.2 既往事件72
4.5.3 嚴重性73
4.6 定向活動的組織73
4.6.1 精確線索73
4.6.2 模糊線索73
4.6.3 相關線索分組74
4.6.4 線索存儲74
4.7 信息請求過程75
4.8 本章小結75
第5章 定位77
5.1 入侵檢測77
5.1.1 網絡告警78
5.1.2 系統(tǒng)告警82
5.1.3 定位“玻璃巫師”84
5.2 入侵調查86
5.2.1 網絡分析86
5.2.2 實時響應92
5.2.3 內存分析93
5.2.4 磁盤分析94
5.2.5 惡意軟件分析95
5.3 確定范圍97
5.4 追蹤98
5.4.1 線索開發(fā)98
5.4.2 線索驗證99
5.5 本章小結99
第6章 消除100
6.1 消除并非反擊100
6.2 消除的各階段101
6.2.1 緩解101
6.2.2 修復104
6.2.3 重構106
6.3 采取行動107
6.3.1 阻止107
6.3.2 干擾108
6.3.3 降級108
6.3.4 欺騙108
6.3.5 銷毀109
6.4 事件數據的組織109
6.4.1 行動跟蹤工具110
6.4.2 專用工具112
6.5 評估損失113
6.6 監(jiān)控生命周期113
6.7 本章小結115
第7章 利用116
7.1 什么可以利用117
7.2 信息收集117
7.3 威脅信息存儲118
7.3.1 信標的數據標準與格式118
7.3.2 戰(zhàn)略信息的數據標準與格式121
7.3.3 維護信息123
7.3.4 威脅情報平臺124
7.4 本章小結126
第8章 分析127
8.1 分析的基本原理127
8.2 可以分析什么129
8.3 進行分析130
8.3.1 拓線數據131
8.3.2 提出假設134
8.3.3 評估關鍵假設135
8.3.4 判斷和結論138
8.4 分析過程與方法138
8.4.1 結構化分析138
8.4.2 以目標為中心的分析140
8.4.3 競爭性假設分析法141
8.4.4 圖形分析143
8.4.5 反向分析方法144
8.5 本章小結145
第9章 傳播146
9.1 情報客戶的目標147
9.2 受眾147
9.2.1 管理人員/領導類客戶147
9.2.2 內部技術客戶150
9.2.3 外部技術客戶151
9.2.4 設定客戶角色152
9.3 作者154
9.4 可行動性156
9.5 寫作步驟157
9.5.1 規(guī)劃158
9.5.2 草稿158
9.5.3 編輯159
9.6 情報產品版式161
9.6.1 簡易格式產品161
9.6.2 完整格式產品165
9.6.3 情報需求流程173
9.6.4 自動使用型產品176
9.7 節(jié)奏安排180
9.7.1 分發(fā)180
9.7.2 反饋181
9.7.3 定期發(fā)布產品181
9.8 本章小結182
第三部分 未來之路
第10章 戰(zhàn)略情報185
10.1 什么是戰(zhàn)略情報186
10.2 戰(zhàn)略情報周期189
10.2.1 戰(zhàn)略需求的設定189
10.2.2 收集190
10.2.3 分析192
10.2.4 傳播195
10.3 本章小結196
第11章 建立情報計劃197
11.1 你準備好了嗎197
11.2 規(guī)劃情報計劃199
11.2.1 定義利益相關者199
11.2.2 定義目標200
11.2.3 定義成功標準201
11.2.4 確定需求和限制201
11.2.5 定義度量203
11.3 利益相關者檔案203
11.4 戰(zhàn)術用例204
11.4.1 SOC支持204
11.4.2 指標管理205
11.5 運營用例206
11.6 戰(zhàn)略用例207
11.6.1 架構支持207
11.6.2 風險評估/戰(zhàn)略態(tài)勢感知208
11.7 從戰(zhàn)略到戰(zhàn)術還是從戰(zhàn)術到戰(zhàn)略208
11.8 雇用一個情報團隊209
11.9 展示情報計劃的價值209
11.10 本章小結210
附錄 威脅情報內容211