① 一句话秒懂

训练演练(Training & Exercises)和安全管理流程(Security Management Processes)是评估测试体系的”软实力闭环”——一边用红蓝对抗练队伍,一边用日志审查、账户管理、指标看板盯日常,形成持续改进。

② 生活类比

  • 红蓝对抗演练 = 把公司安防人员分成”扮贼的”(红队)和”抓贼的”(蓝队),再来一拨”裁判”(白队)记分数、写复盘。
  • 紫队(Purple Teaming) = 演练结束后红蓝坐一起对答案,把两边经验合并——红+蓝=紫。
  • 桌面演练(Tabletop) = 不开真系统,大家围坐一桌”嘴炮式”走一遍应急预案。
  • 日志/账户审查 = 保安队每天回看监控录像、核对门禁名单,防止内鬼。

③ 核心概念

演练三种角色

  • Red Team(红队):攻击者,试图突破系统。
  • Blue Team(蓝队):防御者,加固并主动防御,通常先获得准备时间再迎战。
  • White Team(白队):观察员/裁判,定规则、记录经验教训、确保不影响生产。

紫队(Purple Teaming)

红蓝赛后汇总战术与教训,共享知识。红+蓝合成紫。

常见演练形式

  • CTF(Capture the Flag,夺旗赛):红队设目标(搞瘫网站、偷文件),按完成数 vs 蓝队拦截数计分。
  • 专用演练环境:搭建隔离环境当”沙盒”,避免打挂生产系统。
  • Tabletop(桌面演练):纯讨论式,走虚构场景的响应流程。

安全管理流程(反馈闭环)

  • Log Reviews(日志审查):SIEM 自动收集 syslog;须用 NTP 同步时钟保证时间线一致;定期人工审查敏感操作(如特权用户查他人文件)防滥用。NetFlow 日志对事件调查特别有用。
  • Account Management(账户管理):确保用户仅保留授权权限。完整审查流程:①管理员提供特权用户清单(可监看防篡改)→ ②审批方提供应授权清单 → ③比对。没时间就随机抽样(必须真随机,不能让管理员自定样本)。可借 IAM 工具自动化。
  • Backup Verification(备份验证):定期查备份结果(看日志、校验哈希、甚至真恢复)确认有效。
  • KPI/KRI(关键绩效/风险指标):如未结漏洞数、修复时长、漏洞复发率、被 compromise 账户数、预生产扫描发现的缺陷数、重复审计发现、访问恶意站点次数。建仪表盘持续展示。

培训与意识(Training & Awareness)

  • 初始培训(按角色定制)+ 周期性复训。
  • 钓鱼模拟(Phishing Simulation):发假钓鱼邮件测员工,点了的拉去补训。

④ 真实案例

某组织担心生产系统被打挂,特地搭建隔离演练环境做红蓝对抗——红队尽情攻击、蓝队实时防御,白队全程记录。既练了兵又不冒生产风险。这正是原书强调的”演练不必用生产系统”原则。

另一例:安全经理定期审查 eDiscovery 工具的操作日志,确认有权查用户文件的管理员没有借机偷看隐私——用日志审查堵住内部威胁。

⑤ 考试怎么考

  • 红/蓝/白队角色定义(蓝队先有准备时间;白队是裁判)。
  • 紫队 = 红蓝经验合并。
  • Tabletop = 非技术、讨论式演练。
  • NTP 在日志审查中的作用(时钟同步、统一时间线)。
  • 账户管理抽样必须随机(否则漏掉整类用户)。
  • 钓鱼模拟用于评估安全意识项目有效性。
  • KPI/KRI 举例(未结漏洞数、修复时长等)。

⑥ 记忆口诀

“红攻蓝防白裁判,紫队合一经验汇;桌面嘴炮不动手,钓鱼模拟验意识;日志要靠 NTP 齐,抽样随机莫自欺。”

⑦ 自测

  1. 红队、蓝队、白队在演练中各扮演什么角色?蓝队有什么特殊优势?
  2. 什么是紫队(Purple Teaming)?
  3. 桌面演练(Tabletop)与真实红蓝对抗的主要区别是什么?
  4. 为什么日志审查需要 NTP 时间同步?
  5. 账户管理审查中,为什么强调”随机抽样必须真正随机”?
  6. 举出至少三个 KPI/KRI 指标例子。

This site uses Just the Docs, a documentation theme for Jekyll.