基本信息

编辑推荐
---------------------------7731482 - 企业安全建设入门:基于开源软件打造企业网络安全---------------------------
企业安全建设受限于两个条件:资金投入有限和最佳安全实践匮乏。本书从解决企业安全有效性和最佳实践出发,将开源技术和最佳实践相结合,为企业安全负责人提供了宝贵经验。本书总结了作者在互联网企业多年的安全实践经验,不仅介绍了许多优秀的开源产品,还有对技术选型的思考。全面、实用是本书最大的特点,因而本书具有很高的实践指导价值。
互联网公司的防护体系建立,涉及WAF、抗D和服务器主机安全等;
业务网的基础安全加固,包括资产管理、补丁管理、操作系统加固等;
常见的几种威胁情报源的获取方式;
如何使用Kong保护API接口;
如何使用RIPS做PHP代码审计;
几种常见的开源蜜罐的使用方法,如Glastopf、Kippo、Elasticpot和Beeswarm等;
如何使用开源软件做漏洞扫描、入侵检测;
如何使用开源软件建设SOC系统;
如何使用DBProxy充当数据库防火墙,使用mysql-audit进行主机端数据库审计,使用MySQL Sniffer进行数据库流量审计;
如何基于开源软件开发办公网的准入系统。
内容简介
计算机书籍
---------------------------8064256 - 数据安全架构设计与实战---------------------------
本书系统性地介绍数据安全架构的设计与实践,融入了作者多年在安全领域积累的实践经验。全书分四大部分,共20章。第一部分介绍安全架构的基础知识,内容包括安全、数据安全、安全架构、5A方法论、CIA等基本概念,为后续论述奠定基础。第二部分介绍产品安全架构,内容包括:身份认证、授权、访问控制、审计、资产保护等,讲解如何从源头设计来保障数据安全和隐私安全,防患于未然。第三部分介绍安全技术体系架构,内容包括:安全技术架构、网络和通信层安全架构、设备和主机层安全架构、应用和数据层安全架构、安全架构案例分析等。第四部分介绍数据安全与隐私保护治理,内容包括:数据安全治理、数据安全政策文件体系、隐私保护基础与增强技术、GRC方案、数据安全与隐私保护的统一等。
---------------------------8055159 - 网络空间安全防御与态势感知---------------------------
本书对网络空间安全态势感知的理论基础和面临的挑战进行了梳理,并系统介绍了传统战与网空战、形成感知、全网感知、认知过程、可视化、推理与本体模型、学习与语义、影响评估、攻击预测、安全度量等方面的内容,并对网络态势感知的弹性防御和攻击中恢复进行了介绍。本书适合网络空间态势感知的研究人员、技术人员全面了解网络空间态势感知的历史发展、技术框架、主流方法等,对网络空间安全态势感知的研究具有积极作用。
---------------------------7731482 - 企业安全建设入门:基于开源软件打造企业网络安全---------------------------
本书作者来自著名的互联网企业,全程参与了企业安全的建设,并成功打造了企业安全产品,本书是作者十年工作经验的结晶。本书全面介绍互联网公司的信息安全建设,涉及企业网络安全架构与管理的方方面面,特别介绍了如何利用开源工具进行安全建设的实用方案,适合各种级别的企业参考,为企业实施符合互联网特性的安全解决方案提供了实战指南。主要内容包括:第1章概述开源软件和互联网安全的关系。第2章介绍互联网公司的防护体系的建立,涉及WAF、抗D和服务器主机安全。第3章介绍业务网的基础安全加固,包括资产管理、补丁管理、操作系统加固等内容。第4章介绍这几年非常火的威胁情报,并且从开发角度介绍了其中常见的几种威胁情报源的获取方式。第5章介绍业务风控,并详细介绍如何使用Kong保护API接口。第6章介绍代码审计,详细介绍如何使用RIPS做PHP代码审计。第7章介绍蜜罐的相关知识,详细介绍了几种常见的开源蜜罐的使用方法,包括Glastopf、Kippo、Elasticpot和Beeswarm。第8章介绍态势感知系统,分别介绍如何使用开源软件做漏洞扫描、入侵检测,最后还介绍了非常酷炫的安全可视化大屏。第9章介绍如何使用开源软件建设SOC系统,整个架构都是基于OpenSOC。第10章介绍数据库安全,详细介绍如何使用DBProxy充当数据库防火墙、使用mysql-audit进行主机端数据库审计、使用MySQL Sniffer进行数据库流量审计。第11章介绍如何进行办公网的数据防泄露。第12章和13章分别介绍如何进行办公网加固和基于开源软件开发准入系统。
作译者
---------------------------7731482 - 企业安全建设入门:基于开源软件打造企业网络安全---------------------------
刘焱 编著:
刘焱 百度安全Web防护产品线负责人,负责百度安全Web安全产品,包括防DDoS、Web应用防火墙、Web威胁感知、服务器安全以及安全数据分析等,具有近十年云安全及企业安全从业经历,全程参与了百度企业安全建设。研究兴趣包括机器学习、Web安全、僵尸网络、威胁情报等。他是FreeBuf专栏作家、i春秋知名讲师,多次在OWASP 、电子学会年会等发表演讲,参与编写了《大数据安全标准白皮书》。他还建立了微信公众号:“兜哥带你学安全”,发布了大量信息安全技术知识。
目录
7731482 - 企业安全建设入门:基于开源软件打造企业网络安全 - 9787111590705 - 机械工业出版社 - 定价 79
8055159 - 网络空间安全防御与态势感知 - 9787111610533 - 机械工业出版社 - 定价 99
8064256 - 数据安全架构设计与实战 - 9787111637875 - 机械工业出版社 - 定价 119
---------------------------8064256 - 数据安全架构设计与实战---------------------------
对本书的赞誉
序 一
序 二
前 言
第一部分 安全架构基础
第1章 架构 2
1.1 什么是架构 2
1.2 架构关注的问题 4
第2章 安全架构 5
2.1 什么是安全 5
前言
---------------------------8064256 - 数据安全架构设计与实战---------------------------
你一定听说过非常厉害的黑客,各种奇技淫巧,分分钟拖走大量数据!或入侵到目标内网,Get Shell、提升权限、拖走数据库!抑或根本不用进入内网,直接远程操作一番,就能窃取到大量数据,犹如探囊取物一般容易。
可是,站在黑客的对立面,作为防御的一方,公司频频遭遇入侵、网络攻击或数据泄露事件,一方面会面临巨大的业务损失,另一方面也会面临来自用户、媒体、监管层面的重重压力。
数据安全这是一个非常严峻的问题。数据泄露事件层出不穷,就算是安全建设得比较好的企业,也不能保证自己不出问题,况且在日常安全工作中,还面临着三大困境—资源有限、时间不够、能力不足,使得我们距离数据安全的目标还有不小的差距。
“资源有限”体现在企业在安全方面的投入往往不足,特别是在预防性安全建设、从源头开始安全建设的投入方面,更加缺乏。在有的产品团队,人力几乎全部投在业务方面,没有人对安全负责,产品发布上线后,也缺乏统一的安全增强基础设施(例如在统一的接入网关上实施强制身份认证),导致产品基本没有安全性可言。
“时间不够”是因为业务开发忙得不可开交,完成业务功能的时间都不够,哪里还有时间考虑安全呢?这也是为什么我们经常会发现有的JSON API接口根本就没有身份认证、授权、访问控制等机制,只要请求过来就返回数据。
“能力不足”体现在具备良好安全设计能力和良好开发能力的人员太少,基层开发人员普遍缺乏良好的安全实践和意识,写出来的应用频频出现高危漏洞。就算能够事先意识到安全问题,在实现上,安全解决方案也是五花八门,重复造轮子,且互不通用,往往问题多多,效率低下;就算发现了安全问题,然而牵一发而动全身,修改了问题还担心业务服务是否正常运转。
在几大困境面前,各产品团队往往寄希望于企业内安全团队的事后防御。殊不知,事后解决问题,也有诸多局限:
时间不等人,险情就是命令!当漏洞或事件报告过来的时候,无论是节假日,还是半夜时分,都需要立即启动应急响应,“三更起四更眠”屡见不鲜。数量不多时还可以承受,但长此以往,负责应急的同学身体也吃不消,需要不断招聘新人及启用岗位轮换机制。
依赖各种安全防御系统,没有从根本上解决问题,属于治标不治本,黑客经常能找到绕过安全防御系统的方法,就如同羸弱的身体失去了铠甲的保护。
事后修复很可能会影响业务连续性,即便产品团队已经知道问题出在哪里了,但是由于业务不能停,风险迟迟得不到修复,因此还可能引发更大的问题。
安全不是喊口号就能做好的。实际上,安全是一项系统性工程,需要方法论的指导,也需要实践的参考。
我们如何才能克服上述三大困境,更好地保护业务,防止数据泄露呢?本书尝试通过一套组合拳逐一化解:
通过安全架构方法论的引入,探讨如何从源头开始设计产品自身的安全架构,快速提升产品自身的安全能力,让产品(网络服务等)天然就具有免疫力,构建安全能力的第一道防线。
梳理安全技术体系架构,建立并完善安全领域的基础设施及各种支撑系统,让产品与安全基础设施分工协作,并对协作进行疏导(即“哪些应该交给产品自身来实现,哪些交给安全基础设施进行落地”),减少各业务在安全上的重复性建设和资源投入,避免重复造轮子,让业务聚焦到业务上去,节省业务团队在安全方面投入的时间。产品外部的安全能力,构成了第二道防线。
序言
---------------------------7731482 - 企业安全建设入门:基于开源软件打造企业网络安全---------------------------
纵观人类发展的历史,已经先后经历了农业革命、工业革命、信息革命。每一次产业技术革命,都给人类社会带来巨大而深刻的影响。伴随着云计算、物联网、大数据、移动互联网、人工智能等技术引领的数字化变革,全球各个市场、各个行业已经紧密地联系为一个统一体。
数据显示,2015年中国信息经济规模已经超过18万亿元,电子商务交易额超过20万亿元,数据总量已经超过1000亿元,占全球数据总量的13%。可以预见,未来5年中国大数据产业规模年均增长率将超过50%,到2020年中国的数据总量将超8000亿元,占全球数据总量的20%,届时中国将成为世界第一数据资源大国和“全球数据中心”。每个硬币都有两面,信息经济是推动经济发展的新动能,潜力巨大,前景广阔,与此同时,各类麻烦与威胁也接踵而至。
2016年10月,美国从东海岸的波士顿、纽约、华盛顿,到西海岸的洛杉矶、旧金山和西雅图互联网服务全面宕机。包括 Twitter、Paypal、Spotify 在内多个人们每天都用的热门网站被迫中断服务。据了解,此次“断网”事件是由于美国最主要DNS服务商Dyn遭遇了大规模DDoS攻击所致。攻击者使用了一种叫作“物联网破坏者”的Mirai病毒来进行肉鸡搜索。其中,这些设备中有大量的DVR(数字录像机,一般用来记录监控录像,用户可联网查看)和网络摄像头(通过Wifi来联网,用户可以使用App进行实时查看的摄像头)。媒体将此次事件形容为“史上最严重DDoS攻击”,不仅规模惊人,而且对人们生活产生了严重影响。2017年5月12日起,全球范围内爆发基于Windows网络共享协议进行攻击传播的蠕虫恶意代码,这是不法分子通过改造之前泄露的NSA黑客武器库中“永恒之蓝”攻击程序发起的网络攻击事件。五个小时内,包括英国、俄罗斯、整个欧洲以及中国的多个高校校内网、大型企业内网和政府机构专网中招,被勒索支付高额赎金才能解密恢复文件,对重要数据造成严重破坏。各类安全事件已经成为日常新闻的头版常客,严重影响着各种社会经济活动。值得关注的是,分析师们开始把网络攻击事件和严重级别的飓风相提并论,全球网络攻击事件造成的经济损失可能高达500多亿美元。
这是最好的时代,也是最坏的时代。《中华人民共和国网络安全法》已于2017年6月1日起施行。这是我国第一部全面规范网络空间安全管理方面问题的基础性法律,是我国网络空间法治建设的重要里程碑,是依法治网、化解网络风险的法律重器,是让互联网在法治轨道上健康运行的重要保障。《中华人民共和国网络安全法》强调在网络安全等级保护制度的基础上,对关键信息基础设施实行重点保护,明确关键信息基础设施的运营者负有更多的安全保护义务,并配以国家安全审查、重要数据强制本地存储等法律措施,确保关键信息基础设施的运行安全。这对企业安全运营者提出了严格的要求。
兜哥在书中所阐述的企业安全建设内容,涉及网络安全的方方面面,包括从办公网到业务网的防护系统建设与基础加固,涵盖网络从外到内的全过程,涉及网络准入技术、蜜罐与攻击欺骗技术、数据库安全技术、SIEM/SOC系统技术、数据防泄密技术和SDL与代码审计技术,以及威胁情报的落地、风控系统建设,到整个企业的安全态势感知系统建设。书中特别提到了对Web业务系统的防护与加固建议。由于多年来网络技术的发展,特别是Web 2.0技术的大范围普及,攻击者们早已将注意力从以往对网络服务器的攻击逐步转移到了对Web应用的攻击上。根据Gartner调查显示,信息安全攻击有75%都是发生在Web应用而非网络层面上。同时,数据也显示,三分之二的Web站点都相当脆弱,易受攻击。作为国内第一个推出Web 2.0漏洞扫描产品的公司,安赛科技通过多年来对国内用户的深入接触发现,目前绝大多数企业还是将大量的投资花费在网络和服务器的安全上,并没有从真正意义上检测Web应用本身的安全,这也就给了攻击者以可乘之机。因此,安赛科技于2013年在行业内率先推出了基于全流量的大数据分析产品——漏洞感知,利用双向数据流检测技术与Web完整攻击周期架构,可以实现对攻击的预判与精准报警,该产品广受好评。2016年12月27日,国务院全文刊发了《“十三五”国家信息化规划》,再次强调了态势感知的重要性。“十大任务”中的最后一项是健全网络安全保障体系,提出“全天候全方位感知网络安全态势”。对这些技术,兜哥在书中做了详尽的阐述,据我提炼理解,主要包括资产识别、漏洞扫描、攻击监测,以及安全的可视化几个方面。
本书是兜哥多年从业经验的真实写照,可谓是呕心之作。在万物互联时代,已经没有可以独善其身的安全孤岛,只有相对安全和不安全的各种子生态。企业安全建设者、运营者在日常工作过程中,需要整体把控,综合考量,可以接受某种程度上的渗透和泄露,只需要把风险控制于可接受范围之内,避免出现破窗效应,否则任何安全措施的效果都会大打折扣,进入“死环”。
近些年,随着安全行业蒸蒸日上,越来越多的公司认识到安全的重要性,逐步建立自己的安全团队。但工作十年、经验丰富、适合负责整个安全团队的人在业内非常稀少,且很多公司在一开始也没有魄力投入巨大成本在一个安全人才上,因此很多公司的安全需求变成了机会,流动到了年轻一辈的安全工程师手里。我相信,阅读本书也是一个机会,本书为广大的安全工程师提供了一个重要的抓手。
林榆坚,安赛科技CEO
媒体评论
---------------------------8064256 - 数据安全架构设计与实战---------------------------
数据安全问题其实一直存在,只是在大数据、基于大数据的人工智能时代变得更加重要。本书在覆盖信息安全、网络安全基础知识与最佳实践的基础上,对数据安全相关问题做了更深入的探讨……这本书非常适合软件开发型企业的开发主管、信息安全主管与开发工程师阅读,也适合高校信息安全专业的同学作为了解业界网络安全实践的参考书使用。
—— 谭晓生 北京赛博英杰科技有限公司创始人
本书站在企业的角度对安全架构设计给出了详尽的指导,从理论到实现,都沉淀自作者多年的工作实践经验,有着重要的参考意义。本书对数据安全建设给出了非常完整的框架,是当前企业接触互联网与大数据后所急需的工作手册。
—— 吴翰清 阿里云首席安全科学家
如何保障数据安全是目前各行业广泛面临的挑战,而保障好数据安全要涉及基础设施、系统架构、业务应用甚至生态链条的方方面面,做好、做扎实尤其不易。郑云文的这本书非常契合当前行业的需求,特别是对数据安全保障的关键环节有着翔实的实践经验分享,能够给安全从业者良好的借鉴。
—— 韦韬(Lenx) 百度首席安全科学家,北大客座教授
随着信息化社会的高速发展,安全问题越来越多地得到大家的关注。但安全是一个庞大的系统工程,而数据安全往往是贯穿整个工程的核心焦点。数据安全的难点不仅在于复杂多样的对抗技术,更在于如何进行工程落地,整合成适配的解决方案,并在业务成长的过程中同样完善发展,这一切都深深地困扰着安全从业者。本书作者结合在大型互联网企业的工作经验,针对上述难点,系统地讲述数据安全建设方法,并总结出一套保障数据安全的方法论。推荐从事安全工作的朋友们阅读此书。
—— 杨勇(Coolc) 腾讯安全平台部负责人,腾讯安全学院副院长
本书使用的源代码发布在:https://github.com/zhyale/book1
欢迎读者在此提交问题或反馈意见
---------------------------8055159 - 网络空间安全防御与态势感知---------------------------