文章总结: 本文为蓝队护网攻略技术内训,系统讲解护网意义、概念、筹备工作、实战策略与复盘流程。强调实战化攻防演练检验防御能力,需做好资产梳理、攻击面收敛、安全设备策略优化及监控告警体系搭建,并建立组织指挥与协同机制,以提升整体安全防御水平。 综合评分: 82 文章分类: 安全培训,实战经验,安全运营
蓝队护网攻略技术内训
原创
小安伴你行 小安伴你行
小安伴你行
2026年9月10日 09:08 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
摘要
网络安全实战化攻防演练(简称“护网”),是检验并提升企事业单位网络安全防御能力的重要手段。作为防守方的蓝队,如何在护网行动中有效抵御红队攻击、发现自身防御短板、搭建常态化安全运营体系,是每一名安全从业人员都必须掌握的核心技能。本次培训依托我们积累二十多年的攻防实战经验,系统讲解护网的意义、概念、筹备工作、实战策略、总结复盘以及全流程关键注意事项,旨在帮助公司相关人员构建完整的蓝队护网知识体系,提升整体安全防御水平。
第一章为什么要开展护网
1.1 网络安全威胁形势日趋严峻
当前,网络安全已经上升为国家战略高度。随着数字化转型的深入推进,网络攻击的频率、规模和复杂程度持续攀升,APT(高级持续性威胁)组织活动频发,勒索软件攻击肆意蔓延,供应链攻击层出不穷,零日漏洞利用也已成为常态。传统依托合规驱动搭建的安全防御体系,已经难以应对这类实战化攻击,亟需通过实战演练检验真实防御能力。
主要威胁态势:
国家级APT攻击常态化:地缘政治博弈正在向网络空间延伸,国家级APT组织针对关键信息基础设施的攻击强度持续升级
勒索软件产业化:RaaS(勒索软件即服务)模式大幅降低了攻击门槛,双重勒索、三重勒索已成为当前主流的勒索攻击模式
供应链攻击频发:SolarWinds、Log4j等安全事件暴露了供应链安全的脆弱性,攻击者可依托可信供应链渠道渗透至目标内部
零日漏洞利用加速:从漏洞披露到发起大规模利用的时间窗口不断压缩,“1Day”甚至“0Day”攻击已经成为常态
社会工程学攻击精准化:基于公开情报的定向钓鱼攻击结合深度伪造(Deepfake)技术,让社会工程学攻击的欺骗性大幅提升
1.2 传统安全建设的局限性
传统安全建设大多以合规驱动为主,存在以下几方面突出局限:
重合规轻实战:满足等保、密评等合规要求,但应对真实攻击场景的防御能力不足
重设备轻运营:投入大量资金采购安全设备,但缺乏有效的安全运营机制与持续优化能力
重边界轻纵深:过度依赖边界防护,内网纵深防御体系薄弱,一旦边界被突破,攻击者即可长驱直入
重检测轻响应:具备基础的安全检测能力,但应急响应迟缓,无法形成有效的检测-响应闭环
重技术轻管理:安全技术已部署到位,但安全管理流程和人员安全意识仍存在短板
1.3 护网的战略价值
开展护网行动具备多维度的战略价值:
国家层面:
1)落实《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》等法律法规的相关要求
2)检验关键信息基础设施的安全防护能力,筑牢国家网络安全防线
3)推动树立“实战化、体系化、常态化”的网络安全防护理念落地
单位层面:
1)实战检验防御能力:在模拟真实攻击的环境中,验证现有安全防护体系的实际有效性
2)排查安全短板:通过攻防对抗暴露日常运维难以发现的安全隐患与防护盲区
3)锻炼安全队伍:在实战压力下提升安全团队的威胁检测、分析处置和应急响应能力
4)优化安全架构:结合演练发现的问题,针对性优化安全架构和防护策略
5)提升安全意识:以演练为载体辐射带动全员安全意识提升,推动企业安全文化建设
6)满足监管要求:完成行业主管部门部署的实战演练任务
个人层面:
1)积累一线实战经验,提升自身技术能力
2)培养攻防一体化思维,拓宽安全视野
3)锻炼应急响应与协同作战能力
1.4 护网与日常安全运营的关系
护网并非孤立的阶段性活动,而是对日常安全运营的集中检验与加速,二者相辅相成:
| | | | | — | — | — | | 维度 | 日常安全运营 | 护网 | | 目标 | 持续维持安全基线 | 极限检验防御能力 | | 节奏 | 常态化、周期性 | 集中性、高强度 | | 资源 | 常规团队、标准流程 | 全员动员、战时机制 | | 产出 | 日常运营报告 | 演练复盘报告与改进项 | | 价值 | 维持安全水位 | 突破安全瓶颈 |
护网行动中积累的经验和发现的问题,应当反哺日常安全运营,形成“以演促建、以练促改”的良性循环。
第二章什么是护网
2.1 护网的定义
护网全称为“网络安全实战化攻防演练”,是由国家或行业主管部门组织,以真实攻击技术为手段,以检验和提升防守方网络安全防御能力为目标的大型实兵对抗演练。
护网的核心特征如下:
•实战性:采用真实攻击技术和工具,模拟真实威胁主体的攻击路径
•对抗性:红蓝双方在真实网络环境中开展攻防对抗
•集中性:在限定的时间窗口内开展高强度对抗
•检验性:以实际攻击成果和防守效果作为评判标准
•保密性:演练的范围、目标、攻击方信息需要严格保密
2.2 护网的起源与发展
护网演练始于2016年,由公安部组织开展,最初以党政机关和关键信息基础设施运营单位为演练对象。经过多年发展,护网已经成为覆盖党政、金融、电信、能源、交通、医疗卫生等多个行业的大型网络安全实战演练活动。
发展历程:
•2016-2017年:起步阶段,以小规模试点形式推进,核心目标是检验基本防护能力
•2018-2019年:扩容阶段,参与演练的行业和单位数量大幅增长,攻防对抗强度全面升级
•2020-2021年:深化阶段,引入供应链攻击、社工攻击等新型攻击手段,评判标准进一步严格
•2022-2023年:成熟阶段,强调实战化、体系化对抗,防守方的防御策略日趋完善
•2024年至今:演进阶段,融合AI攻击与防御技术,演练范围进一步扩大
2.3 护网的组织架构
护网演练需要多方角色协同配合,典型组织架构如下:
演练组织方:
•演练总指挥部:负责演练的整体规划、规则制定与最终评判
•裁判组:负责攻防成果认定、分数核算以及争议裁决
•技术支撑组:负责演练平台运维、流量监控和技术保障
攻击方(红队):
•由专业安全团队组成,模拟真实威胁主体,在授权范围内对目标系统实施攻击,目标是发现并利用安全漏洞,获取系统控制权或敏感数据
防守方(蓝队):
•由参与演练单位的安全团队组成,负责监测、发现、阻断和溯源攻击行为,目标是保护目标系统不被攻破,同时完成攻击溯源和相关报告
监管方:
•由行业主管部门或监管机构担任,负责监督演练全过程,保障演练的合规性与公正性
2.4 护网的攻击阶段
红队攻击通常遵循网络杀伤链模型,蓝队需要提前熟悉攻击者的战术路径:
- 侦察阶段(Reconnaissance)
收集目标单位的公开信息,包括域名、IP、组织架构等
依托开源情报(OSINT)分析目标技术栈和员工信息
完成子域名枚举、端口扫描、服务指纹识别等操作
- 武器化阶段(Weaponization)
根据侦察结果选择或定制攻击工具和漏洞利用代码
准备钓鱼邮件、恶意文档、攻击载荷
搭建命令与控制(C2)基础设施
- 投递阶段(Delivery)
通过钓鱼邮件、水坑攻击、供应链植入等方式投递攻击载荷
利用互联网暴露面的漏洞直接攻击边界系统
借助VPN、远程桌面等远程访问入口完成渗透
- 利用阶段(Exploitation)
触发漏洞执行恶意代码
利用弱口令、默认凭证等获取初始访问权限
通过社会工程学手段诱导用户执行恶意程序
- 安装阶段(Installation)
部署后门、WebShell、隧道工具等实现持久化控制
安装C2代理程序,例如Cobalt Strike Beacon、Sliver等
通过创建计划任务、修改注册表完成权限维持
- 命令与控制阶段(Command & Control)
建立C2通道,实现对目标系统的远程控制
采用DNS隧道、ICMP隧道、HTTPS隧道等隐蔽通信方式
对流量进行加密与伪装,规避安全检测
- 行动阶段(Actions on Objectives)
开展内网横向移动,逐步提升权限
窃取敏感数据、破坏系统可用性
达成最终攻击目标,包括数据外泄、勒索加密、持久潜伏等
2.5 护网的评判标准
护网采用扣分制为主的评判方式,主要扣分项包括:
| | | | — | — | | 扣分项 | 说明 | | 系统被攻破 | 边界系统、内部系统被红队获取控制权 | | 数据泄露 | 敏感数据被窃取或外传 | | 横向移动 | 红队在内网中实现横向扩散 | | 权限提升 | 获取管理员或更高权限 | | 持久化植入 | 在目标系统中植入后门或持久化手段 | | 社工成功 | 钓鱼或社会工程学攻击成功诱骗员工 |
加分项(部分演练设置):
| | | | — | — | | 加分项 | 说明 | | 攻击发现 | 及时发现红队攻击行为并报告 | | 攻击阻断 | 成功阻断红队攻击 | | 完整溯源 | 追踪到攻击源头,提交完整的溯源报告 | | 主动发现隐患 | 主动发现并修复安全漏洞 |
2.6 护网与渗透测试、红蓝对抗的区别
| | | | | | — | — | — | — | | 维度 | 渗透测试 | 红蓝对抗 | 护网 | | 范围 | 预定义目标范围 | 模拟特定威胁场景 | 大范围真实环境 | | 时间 | 限定项目周期 | 数天至数周 | 通常2-3周 | | 规则 | 严格限定测试范围 | 定义交战规则 | 演练总指挥部统一规则 | | 报告 | 详细技术报告 | 对抗报告与改进建议 | 扣分/加分与复盘报告 | | 强度 | 中等 | 较高 | 极高 | | 参与方 | 测试方与被测方 | 红队与蓝队 | 国家级组织、多行业参与 |
第三章护网需要做哪些准备
3.1 组织准备
护网准备工作的第一步是建立高效的组织指挥体系,确保演练期间能够快速决策、高效协同。
3.1.1 成立护网指挥部
设立总指挥(通常由单位分管安全的领导担任),负责重大决策和资源调配
设立副总指挥(安全部门负责人),负责具体指挥和协调工作
设立指挥中心实行7*24小时值守,确保障业务不间断运行
3.1.2 组建蓝队小组
蓝队通常按职能划分为若干专项小组:
| | | | | — | — | — | | 小组 | 职责 | 人员构成 | | 监测组 | 全流量监测、告警分析、威胁狩猎 | SOC分析师、流量分析工程师 | | 分析组 | 深度分析告警、研判攻击行为、关联溯源 | 高级安全分析师、威胁情报分析师 | | 处置组 | 应急响应、攻击阻断、系统恢复 | 应急响应工程师、系统管理员 | | 溯源组 | 攻击溯源、反制研究、溯源报告撰写 | 高级安全研究员、取证分析师 | | 保障组 | 后勤保障、通信协调、信息汇总 | 项目管理人员 |
3.1.3 建立协同机制
搭建蓝队内部通信渠道,涵盖即时通讯群组、专线电话;
建立与监管部门、上级单位的专项报告通道;
搭建与安全厂商对接的应急支撑响应机制;
制定规范统一的信息上报流程与上报模板。
3.2 资产梳理
资产既是攻击者的攻击目标,也是防守工作的核心基础,护网行动开展前必须完成全面的资产梳理工作。
3.2.1 资产盘点范围
网络资产:IP地址、域名、子域名、开放端口、运行服务
系统资产:操作系统、中间件、数据库、应用系统
数据资产:敏感数据分布、数据存储位置、数据流转路径
账号资产:系统账号、应用账号、特权账号、僵尸账号
云资产:云主机、云数据库、云存储、API网关、Serverless函数
第三方资产:供应链系统、外包服务、API接口、第三方SDK
3.2.2 资产梳理方法
自动化扫描:使用资产发现工具(如Nmap、Masscan、子域名枚举工具)开展全网资产扫描识别
配置管理数据库(CMDB)核对:将梳理结果与CMDB记录比对,排查未登记的影子IT资产
流量分析:通过网络流量分析,发现处于活跃状态但未登记的系统与服务
云平台API查询:调用云平台API拉取完整的云资源清单
外部攻击面管理(EASM):从攻击者视角开展外部资产发现
3.2.3 资产风险评估
对每项资产开展风险评估,重点关注内容如下:
互联网暴露面:是否存在不必要的外网暴露
漏洞情况:已知漏洞是否完成修复,是否存在0Day风险
配置安全:是否存在默认口令、弱配置、不安全协议等问题
访问控制:是否严格遵循最小权限原则
监控覆盖:资产是否已被安全日志和检测规则覆盖
3.3 攻击面收敛
攻击面收敛是护网准备阶段的核心工作,目标是最大限度减少红队可利用的攻击入口。
3.3.1 互联网暴露面收敛
关停非必要的互联网服务,包括测试环境、废弃系统、临时系统
收敛互联网暴露端口,仅开放必要业务端口,关闭3389、22、1433等高危端口
清理公开代码仓库中的敏感信息,排查GitHub、Gitee等平台的代码泄露隐患
梳理并收拢子域名,清理多余DNS记录,消除域名相关信息泄露风险
清理敏感文档泄露,移除网盘、文库、文档分享平台中的未授权公开敏感文档
3.3.2 边界安全加固
加固VPN、远程桌面等远程访问入口,启用多因素认证(MFA),配置IP白名单进行访问限制
加固Web应用,完成WAF规则优化与参数过滤配置,防范注入、跨站类攻击
加固API接口,完善认证鉴权机制、配置流量限流规则、落实参数校验要求
加固邮件系统,完成SPF、DKIM、DMARC配置,新增附件过滤规则
加固DNS服务,配置DNSSEC,限制递归查询范围
3.3.3 内网安全加固
全面排查弱口令与默认口令,完成统一改密工作
关闭不必要的服务和端口
加固域控安全,优化委派配置、启用LDAP签名、完善EFS防护策略
对关键网络区域进行分段隔离,完成生产区、办公区、开发区的网络划分
收拢并收紧特权账号权限
3.3.4 供应链安全排查
排查供应商远程访问通道,覆盖运维VPN、各类远程管理工具
排查第三方组件安全漏洞,涵盖开源组件、第三方SDK
排查外包人员的账号与权限范围
通知供应商同步加强自身安全防护
3.4 安全设备与策略优化
3.4.1 安全设备健康检查
检查所有安全设备的运行状态、软件版本与授权许可
确认设备规则库已更新至最新版本
检查设备CPU、内存、磁盘空间等性能指标,确保设备运行预留充足冗余
验证设备高可用(HA)配置,确保发生单点故障时不会影响整体防护能力
3.4.2 检测策略优化
梳理优化IDS/IPS规则,完成规则去重与调优,新增针对性检测规则
优化WAF防护策略,新增护网专项规则集合
配置SIEM/SOC平台的关联分析规则
部署威胁情报订阅与自动告警机制
针对历年护网常见攻击手法部署专项检测规则
3.4.3 防护策略强化
将IPS和防火墙的阻断策略响应模式从“检测模式”切换为“阻断模式”
强化EDR策略,开启行为检测、勒索软件防护、脚本阻断功能
加强邮件网关对钓鱼邮件的检测与拦截能力
配置DNS安全策略,开展DGA域名检测、DNS隧道检测,阻断恶意域名访问
启用并强化网络微隔离策略
3.5 监控与告警体系
3.5.1 日志采集覆盖
确保完成以下所有日志源的全量采集:
网络设备日志:包括防火墙、交换机、路由器、VPN设备日志
安全设备日志:包括IDS/IPS、WAF、EDR、邮件网关、DNS安全设备日志
系统日志:包括Windows事件日志、Linux syslog、系统审计日志
应用日志:包括Web访问日志、数据库审计日志、中间件日志
云平台日志:包括云审计日志、云安全中心日志
身份认证日志:包括AD域控、SSO、堡垒机认证日志
3.5.2 告警规则体系
建立分层分级的告警规则体系,各层级监测重点如下:
网络层:开展异常流量、端口扫描、C2通信、数据外传行为检测
主机层:开展异常进程、权限提升、横向移动、持久化行为监测
应用层:开展SQL注入、XSS、文件上传、命令执行攻击检测
身份层:开展异常登录、暴力破解、特权账号异常使用行为监测
数据层:开展异常数据访问、大批量数据导出、数据外传行为监测
3.5.3 告警处置SOP
为各类告警制定标准操作流程(SOP),内容包括:
告警分级标准(紧急、高、中、低)
各级告警的响应时限与处理流程
误报识别和快速排除规则
升级和上报机制
告警闭环管理要求
3.6 应急响应预案
3.6.1 分级应急预案
| | | | | | — | — | — | — | | 级别 | 定义 | 响应时间 | 处置要求 | | P0-紧急 | 核心系统被攻破、核心数据泄露 | 5分钟内 | 立即隔离、全员动员、升级上报 | | P1-高危 | 重要系统被攻击、横向移动迹象 | 15分钟内 | 快速研判、阻断隔离、专项处置 | | P2-中危 | 一般系统告警、可疑行为 | 30分钟内 | 分析研判、记录跟踪 | | P3-低危 | 信息类告警、常规扫描 | 2小时内 | 常规处理、趋势分析 |
3.6.2 应急响应工具箱准备
取证工具:内存取证(Volatility)、磁盘取证(FTK Imager)、网络取证(Wireshark)
分析工具:日志分析脚本、流量分析工具、沙箱环境
处置工具:隔离脚本、封禁脚本、账号冻结脚本
通信工具:加密通信渠道、应急联络人名单
备份工具:系统镜像备份、配置备份、日志备份
3.7 演练与培训
3.7.1 蓝队内部演练
模拟红队攻击手法,验证蓝队检测能力
开展告警研判速度与准确性竞赛
组织应急预案桌面推演
开展历年护网复盘案例学习
3.7.2 全员安全意识培训
组织全员钓鱼邮件演练,检验员工对钓鱼邮件的识别与上报能力
宣导护网期间安全行为规范,包括不点击不明链接、不运行不明程序、不连接不明设备
开展异常情况报告流程培训
提示护网期间需重点关注的特别事项
3.8 后勤保障准备
场地保障:提供7*24小时值守场地、监控大屏与网络接入条件
餐饮保障:落实值守人员的餐饮供应工作
通勤保障:统筹安排夜间值守人员的交通出行
通信保障:提前准备专用通信线路与备用通信手段
医疗保障:备齐应急药品并预留应急医疗联络渠道
第四章如何开展有效的护网
4.1 护网实战总方针
蓝队护网实战应遵循以下总方针:
“看得见、防得住、溯得源、报得快”
看得见:实现全网全量监测,不遗漏任何攻击行为
防得住:快速阻断攻击,防止攻击范围扩散
溯得源:追踪攻击路径,定位攻击源头
报得快:快速上报攻击线索与处置成果,把握护网工作考核的加分窗口
4.2 监测阶段:全网全量感知
监测是蓝队的”眼睛”,是发现攻击的核心前提。
4.2.1 全流量监测
部署全流量分析系统(NDR/NTA),覆盖互联网出口、数据中心核心、办公网出口三大核心区域
重点监测异常出站连接行为,包括C2回连、数据外传等场景
监测各类DNS异常行为,涵盖DGA域名、DNS隧道、新注册域名访问等类型
重点关注非标准端口通信与异常加密流量
4.2.2 告警研判要点
快速分诊:5分钟内完成告警初步判定,区分误报与真实威胁
关联分析:从时间、空间、行为三个维度对分散告警进行关联,还原完整攻击过程
优先级排序:优先处置涉及互联网暴露面、特权账号、横向移动的告警
情报联动:结合威胁情报(IP信誉、域名信誉、文件hash)补充完善告警信息
4.2.3 威胁狩猎
除被动等待告警外,蓝队应主动开展威胁狩猎工作:
基于ATT&CK框架梳理检测覆盖范围,补齐检测盲区
主动搜索已知IOC(失陷指标)在网络日志中的匹配结果
基于行为分析搜寻异常模式,包括异常登录时间、异常数据访问、异常进程链等
匹配已知红队工具的特征,如Cobalt Strike、Sliver、Metasploit等
4.3 处置阶段:快速精准阻断
发现攻击后,处置速度直接决定攻击造成的损失范围。
4.3.1 处置原则
先阻断后分析:确认攻击行为后,立即实施阻断,再开展深度分析
最小影响原则:处置措施应尽量避免影响正常业务运行
全面封禁:封禁攻击源IP、相关域名与恶意文件hash
保留证据:处置前完成取证,留存内存、日志、流量包等材料,为后续溯源工作提供支撑
4.3.2 处置手段
| | | | — | — | | 攻击场景 | 处置手段 | | 外部IP攻击 | 防火墙封禁源IP、IPS阻断规则 | | Web应用攻击 | WAF阻断规则、封禁攻击IP | | 钓鱼邮件 | 邮件网关全量删除钓鱼邮件、封禁发件域名 | | 主机失陷 | EDR隔离主机、网络层隔离、账号冻结 | | 横向移动 | 限制内网端口通信、隔离受影响网段 | | 数据外传 | 防火墙阻断外传IP、DLP策略拦截 | | VPN入侵 | 冻结VPN账号、强制下线、重置密码 | | 域控攻击 | 域控紧急加固、审查域管理员活动、域控日志深度分析 |
4.3.3 处置流程
确认:研判确认真实攻击,排除误报干扰
隔离:立即隔离受影响系统,阻断攻击源
取证:采集内存、磁盘、网络日志等取证数据
分析:梳理攻击路径,明确影响范围,研判攻击者手法
清除:彻底清除恶意文件、后门及各类持久化攻击手段
恢复:恢复系统正常运行状态,验证系统安全性
上报:按照要求完成安全事件上报与备案
4.4 溯源阶段:追踪攻击源头
溯源是蓝队得分的关键环节,也是护网行动中最具挑战性的工作。
4.4.1 溯源目标
确定攻击者使用的IP地址、域名与基础设施
识别攻击者使用的工具和攻击手法
还原完整的攻击路径与攻击时间线
尽可能关联攻击者的身份信息,包括虚拟身份与真实身份
4.4.2 溯源方法
基础设施溯源:
分析C2服务器的IP和域名信息
查询IP归属、ASN信息及历史解析记录
分析域名WHOIS注册信息
关联同一基础设施上的其他域名和服务
攻击手法溯源:
分析恶意样本特征,具体包括编译时间、PDB路径、互斥量名称
识别攻击工具指纹,具体包括Cobalt Strike配置、Metasploit载荷特征
和已知APT组织的TTPs(战术、技术和程序)进行对比
分析攻击者的行为习惯,具体包括编码习惯、命名规则、时区特征
反制溯源:
在蜜罐中部署用于追踪的beacon(溯源反制)
通过攻击者使用工具存在的漏洞开展反制
利用攻击者的操作失误获取身份信息
分析攻击者社交工程诱饵中留存的信息
4.4.3 溯源报告撰写
溯源报告应包含以下要素:
攻击概述(包含攻击时间、目标、影响范围)
攻击时间线(梳理从初始侦察到最终行动的完整时间脉络)
攻击路径图(明确网络访问路径与漏洞利用链)
攻击者基础设施(整理相关IP、域名、C2服务器信息)
攻击工具与恶意样本分析
攻击者身份关联信息
防护建议与改进措施
4.5 蓝队协同作战
护网行动是团队作战,协同效率直接决定整体防御效果。
4.5.1 交接班机制
实行7×24小时三班倒值守,每班设置组长
交接班时完成未处置告警移交,同步更新正在处置事件的状态
编写规范的交接班日志,确保信息传递不中断
4.5.2 信息共享机制
实时共享新发现的攻击IP、域名、样本哈希
每4小时定期开展态势通报
重大事件第一时间向全员通报
4.5.3 决策机制
P0/P1级事件由指挥部决策,P2及以下级别事件由当班组长决策,重大处置措施如全系统隔离,需要指挥部批准。
4.6 护网实战中常见的红队攻击手法
了解红队常用攻击手法,有助于蓝队有针对性地加强防护:
4.6.1 边界突破类
| | | | | — | — | — | | 攻击手法 | 说明 | 防御要点 | | VPN漏洞利用 | 利用VPN设备0Day或NDay漏洞直接获取权限 | 设备升级补丁、 VPN异常登录监控 | | Web应用漏洞 | SQL注入、文件上传、反序列化等 | WAF规则强化、代码审计 | | 邮件钓鱼 | 定制化钓鱼邮件诱导执行恶意程序 | 邮件网关策略、员工安全意识 | | 供应链攻击 | 通过供应商通道渗透目标 | 供应链安全排查、供应商通道管控 | | API漏洞 | 未授权访问、越权、注入等 | API网关防护、接口鉴权 |
4.6.2 内网渗透类
| | | | | — | — | — | | 攻击手法 | 说明 | 防御要点 | | 弱口令爆破 | 对SSH、RDP、数据库等弱口令爆破 | 全量改密、口令策略、登录异常监控 | | 横向移动 | 利用Pass-the-Hash、PsExec等 | 内网微隔离、EDR行为检测 | | 域控攻击 | Kerberoasting、黄金票据等 | 域控加固、委派配置审查 | | 权限提升 | 利用内核漏洞或配置缺陷提权 | 补丁管理、最小权限原则 | | 隧道穿透 | 使用DNS隧道、ICMP隧道等绕过 | 隧道检测规则、流量异常监测 |
4.6.3 持久化与隐蔽类
| | | | | — | — | — | | 攻击手法 | 说明 | 防御要点 | | WebShell | 在Web服务器植入WebShell | 文件完整性监控、WebShell检测 | | 注册表后门 | 利用注册表实现权限维持 | 注册表监控、基线对比 | | 计划任务 | 创建计划任务定期执行恶意程序 | 计划任务监控、异常任务排查 | | C2隐蔽通信 | 使用合法服务作为C2通道 | 流量行为分析、威胁情报联动 | | 内存驻留 | 无文件攻击,仅在内存中运行 | 内存取证、EDR内存扫描 |
第五章 护网总结
5.1 演练复盘
护网演练结束后,应立即组织开展全面的演练复盘工作。
5.1.1 复盘组织
需在演练结束后72小时内完成初步复盘报告,组织蓝队全体成员参加复盘会议,经主办方允许后可邀请红队开展攻击路径分享,最终形成正式演练总结报告并完成上报。
5.1.2 复盘内容
防御能力评估:评估各防御层面的防护效果,梳理定位存在的薄弱环节
攻击路径还原:完整还原每一条成功入侵的攻击路径
告警有效性分析:统计告警总量、误报率、漏报率、平均响应时间
流程效率评估:评估监测、研判、处置、溯源各环节的工作运行效率
团队协同评估:评估班组配合、信息共享与决策流转效率
设备效能评估:评估各类安全设备的检测和防护实际效果
5.1.3 关键指标
| | | | | — | — | — | | 指标 | 说明 | 参考值 | | 告警总量 | 演练期间产生的告警总数 | – | | 真实告警率 | 确认为真实攻击的告警占比 | 10-30% | | 误报率 | 误报告警占总告警的比例 | 控制在70%以下 | | 平均检测时间(MTTD) | 从攻击发生到检测到的平均时间 | 小于15分钟 | | 平均响应时间(MTTR) | 从检测到处置完成的平均时间 | 小于30分钟 | | 阻断成功率 | 成功阻断攻击的比例 | 大于90% | | 溯源成功率 | 完成完整溯源的攻击事件比例 | 大于60% | | 扣分项数 | 被红队成功攻击的次数 | 越少越好 |
5.2 问题归因
对演练中发现的问题开展系统归因分析:
5.2.1 技术层面问题
检测盲区:部分攻击路径缺乏有效的检测规则覆盖,对应环节日志留存不足
防护薄弱:特定系统或网段的防护措施存在短板缺口
工具缺陷:安全设备的功能、性能或配置无法满足实战防护要求
集成不足:各安全设备之间缺乏有效的联动机制与自动化响应能力
5.2.2 流程层面问题
响应迟缓:从告警研判到处置的流程链路过长,响应速度未达要求
协同不畅:不同班组、小组之间的信息传递存在延迟或遗漏
决策滞后:重大安全事件的决策层级过多,影响整体处置时效
预案不足:部分攻击场景缺乏针对性的应急预案
5.2.3 人员层面问题
技能短板:部分人员对特定攻击手法的识别与处置能力存在不足
经验不足:新入职人员对护网实战的工作节奏和压力环境适应性不足
疲劳影响:长时间高强度值守会导致注意力下降,容易引发判断失误
意识薄弱:非安全部门员工安全意识薄弱,容易成为攻击者的突破口
5.3 改进措施
基于复盘结果,制定系统性改进措施:
5.3.1 短期改进(1个月内)
修复演练中发现的全部安全漏洞
优化安全设备检测规则,补齐检测盲区
清理演练中暴露出来的攻击面问题
完善应急预案,补充缺失的攻击场景
5.3.2 中期改进(3个月内)
实施安全架构优化,推进网络分段与零信任架构落地
部署全新安全工具,或对现有安全设备完成升级
开展专项安全培训,弥补人员技能短板
建立并完善安全运营自动化(SOAR)能力
5.3.3 长期改进(6-12个月)
推进常态化安全运营体系建设
建立持续性红蓝对抗机制
完善威胁情报体系与威胁狩猎能力
将护网经验融入安全开发生命周期(SDL)
5.4 知识沉淀
将护网经验沉淀转化为组织知识资产:
编写《护网攻防案例库》,完整记录每一条攻击路径与对应的防御处置方法
建立护网工具库,涵盖检测规则、处置脚本、溯源模板等内容
形成蓝队标准操作手册(SOP),实现检测、处置与溯源全流程的标准化
开展内部技术分享,将护网经验传递给全体安全人员
第六章 护网全过程的关注点
6.1 准备阶段关注点
| | | | | — | — | — | | 关注点 | 重要性 | 说明 | | 资产清单完整性 | 极高 | 不完整的资产清单意味着防护盲区,必须做到100%覆盖 | | 攻击面收敛彻底性 | 极高 | 任何未收敛的攻击面都可能成为红队突破口 | | 弱口令全面清理 | 极高 | 历年护网中弱口令是最常见的初始突破手段 | | 日志全覆盖采集 | 高 | 没有日志就无法发现和分析攻击 | | 安全设备可用性 | 高 | 设备故障等于防护真空,必须确保高可用 | | 预案可操作性 | 高 | 预案必须经过推演验证,不能停留在纸面 | | 人员技能适配 | 高 | 每个岗位必须有合格人员到位 | | 全员安全意识 | 中高 | 非安全人员的疏忽可能是最大风险 | | 供应链安全排查 | 中高 | 供应链是红队常用的侧面突破路径 | | 后勤保障充足 | 中 | 7*24小时高强度值守需要充足后勤保障 |
6.2 实战阶段关注点
6.2.1 前期关注点(演练第1-3天)
红队通常会在演练初期开展大规模侦察与初步渗透
需要重点关注互联网暴露面的异常访问与扫描行为
警惕大规模钓鱼邮件的集中发送
留意供应商远程通道的异常连接
确保告警研判流程顺畅,打磨团队协同作战能力
6.2.2 中期关注点(演练第4-10天)
红队会将攻击重点转向利用已突破的入口开展内网渗透
需重点关注内网横向移动告警,包括异常RDP/SSH访问、SMB通信等
警惕针对域控的攻击行为,比如异常Kerberos请求、DCSync、黄金票据攻击
关注数据外传行为,例如异常大流量出站、非标准协议传输等活动
由于红队可能使用0Day漏洞,因此需要重点检测异常行为模式
同时做好人员疲劳管理,合理安排轮班值守
6.2.3 后期关注点(演练第11天-结束)
红队可能发起最后的冲刺攻击,攻击力度会有所提升
此前已潜伏的红队工具可能会集中激活
需要重点关注之前遗漏的隐蔽持久化手段
加快溯源报告提交进度,把握加分窗口
杜绝松懈心态,始终保持高度警觉直至演练结束
6.3 特殊场景关注点
6.3.1 零日漏洞攻击
需重点关注基于行为的异常检测,不能仅依赖特征匹配
对异常进程链、异常网络连接、异常文件操作进行持续监控
针对互联网暴露的系统,要实施更为严格的变更监控
提前做好紧急补丁管理预案,制定好快速隔离处置方案
6.3.2 社会工程学攻击
护网期间禁止员工在社交媒体发布任何与工作相关的信息
需警惕冒充IT人员、供应商的钓鱼电话和诈骗邮件
对外部来访人员要进行严格的身份核验
建立内部举报机制,要求员工发现可疑情况后立即上报
6.3.3 供应链攻击
严格管控供应商远程访问通道,护网期间非必要不开放
对供应链系统开展独立安全监控
开展第三方组件与代码的安全性审查
建立供应链安全事件应急联动机制
6.3.4 物理安全攻击
加强机房、办公区的出入口管控
警惕近源渗透行为,比如伪装维修人员、尾随进入等情形
核查USB接口管控策略,禁用所有未授权USB设备
对需要丢弃的纸质文档进行安全销毁
6.4 常见误区与规避
误区一:重设备轻运营
误区:认为购置足够多的安全设备就能万无一失
规避:安全设备只是基础防护工具,防护体系的核心支撑在于安全运营能力,需要持续优化检测规则、及时研判告警信息、快速处置安全事件。
误区二:重外网轻内网
误区:认为守住互联网边界就足够安全,忽视内网纵深防御建设
规避:红队一旦突破外网边界,就会在内网开展横向移动,因此必须建立纵深防御体系,落实内网微隔离、EDR全覆盖、域控重点防护等相关措施。
误区三:仅关注高危告警
误区:只关注高危告警,忽视低级别告警的关联分析价值
规避:低危告警可能是攻击初期的探测信号,通过关联分析往往能梳理出完整攻击链。告警研判应当注重关联分析,不能仅依靠告警级别判定风险等级。
误区四:处置不够果断
误区:担心影响业务正常运行,不敢执行隔离和阻断操作
规避:护网期间应当坚持安全优先原则,确认攻击行为后必须果断处置。需提前与业务部门沟通,明确应急处置授权,减少决策延迟。
误区五:忽视人员疲劳问题
误区:安排长时间高强度值守,未合理安排轮班
规避:疲劳值守会引发判断失误和漏报,必须合理安排三班轮岗,设置强制休息制度,保证每班配备足够值守人手。
误区六:溯源流于形式
误区:仅做简单的IP封禁,不开展深度溯源分析
规避:溯源是护网考核的关键加分项,应当充分利用取证数据开展深度分析,力争提交完整规范的溯源报告。
误区七:复盘走形式
误区:演练结束就松懈下来,复盘流于形式,不落实具体改进工作
规避:复盘是护网价值的核心转化环节,应当制定明确的改进计划,敲定责任人和完成时限,跟踪推动改进工作落实到位。
第七章 结语
护网是网络安全实战化的集中体现,也是检验和提升单位安全防御能力的重要抓手。作为护网防御方的蓝队,想要做好护网工作,既需要扎实的技术功底,也离不开高效的协同体系与充分的前期准备。
护网的核心价值不在于演练期间的对抗结果,而在于通过实战发现短板、积累经验、推动防御体系持续改进。每一次护网演练,都是对单位整体安全体系的一次全面体检,也是对安全团队实战能力的一次集中锤炼。
希望全体员工通过本次培训建立对护网工作的全面认识,在日常工作中培养安全意识,在护网实战中发挥自身作用,共同筑牢单位的网络安全防线。
网络安全是一场永无终点的马拉松,护网演练就是其中最重要的检阅节点。唯有持续精进防御能力,才能牢牢守住网络安全防线。
附录一常用安全工具与平台清单
| | | | | — | — | — | | 类别 | 工具/平台 | 用途 | | 流量分析 | Wireshark | 网络流量抓包与分析 | | 流量分析 | Zeek(原Bro) | 全流量分析与日志记录 | | 流量分析 | Suricata | 网络入侵检测与防御 | | 终端检测 | EDR平台 | 终端行为检测与响应 | | 终端检测 | Sysmon | Windows系统行为监控 | | 日志分析 | ELK Stack | 日志收集、存储与分析 | | 日志分析 | Splunk | SIEM安全信息与事件管理 | | 取证分析 | Volatility | 内存取证与分析 | | 取证分析 | FTK Imager | 磁盘镜像与取证 | | 威胁情报 | 微步在线X | 威胁情报查询与关联 | | 威胁情报 | VirusTotal | 文件/URL/IP多引擎检测 | | 沙箱分析 | Cuckoo Sandbox | 恶意样本动态分析 | | 溯源分析 | Maltego | 开源情报可视化关联 |
附录二蓝队护网快速参考卡
护网核心口诀:
看得见—— 全网全量监测
防得住—— 快速精准阻断
溯得源—— 深度追踪还原
报得快—— 把握加分窗口
告警研判五步法:
看—— 快速浏览告警内容
判—— 判定告警真伪(排除误报)
关—— 关联其他告警与日志
级—— 确定事件严重级别
处—— 按照SOP执行处置
应急处置四先原则:
先阻断—— 切断攻击路径
先取证—— 保留攻击证据
先分析—— 确认影响范围
先上报—— 及时上报成果
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小安伴你行 小安伴你行 小安伴你行《蓝队护网攻略技术内训》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论