企业红蓝对抗实战总结,防守方视角复盘
免责声明:本文仅为企业内部红蓝对抗演练防守侧复盘经验分享。所有红蓝对抗、渗透、应急操作必须在企业授权的演练环境内开展,严禁未经授权对任何线上业务、第三方系统实施探测、渗透、攻击操作,遵守网络安全相关法律法规。
前言
很多人聊红蓝对抗,大多站在红队视角,讲漏洞挖掘、EXP 利用、横向移动。但真实企业演练里,防守方的难度往往更大:资产庞大、业务复杂、存量老系统多、运维人手有限,还要兼顾业务连续性,不能为了防守随便关停服务。
本次复盘以防守方(蓝队)视角,还原一次企业内部红蓝对抗演练全过程:前期准备、演练中遭遇的攻击、告警处置、应急卡点,以及演练结束后的问题总结、长期优化方案。
核心感悟:红蓝对抗不是单纯拼谁能挖更多高危漏洞,真正考验的是企业安全体系的发现能力、告警研判、应急响应、资产治理能力。红队打的是单点突破,蓝队防守的是整个面。
一、演练前期:蓝队备战阶段
1. 资产梳理与测绘(防守第一道坎)
演练前最大痛点:资产台账不全,存在大量影子资产。
很多老旧业务、测试机、临时搭建的后台、外包托管系统,不在正式资产清单里,成为红队优先突破点。
本次蓝队动作:
- 梳理全部 IP 资产,区分生产 / 预发 / 测试 / 办公网,标记资产等级、负责人、开放端口;
- 用资产测绘工具扫描内网,发现未登记的影子资产、过期域名、闲置服务器;
- 对外网暴露资产重点标记:Web 管理后台、数据库、远程管理端口(RDP、SSH)、API 网关。
演练验证结果:红队第一个入口,就是一台长期无人维护的测试服务器,弱口令直接拿下,这台资产不在原有资产台账中。
结论:资产不清,所有防护都是空谈。影子资产是红蓝对抗里最常见突破口。
2. 基线加固与漏洞治理
演练前 1 个月,启动全主机基线核查(Linux/Windows):
- 清理闲置账号、禁用默认账号,修复弱口令;
- 关闭不必要端口与高危协议(SMBv1、Telnet、FTP);
- 服务器开启审计日志,EDR、WAF、堡垒机全部正常在线;
- 存量高危漏洞优先修复,中危漏洞排期,无法修复的漏洞添加 WAF 临时防护策略。
但这里踩了坑:只加固了服务器,忽略了中间件、Web 应用、第三方组件。很多老业务依赖老旧版本 Tomcat、Nginx,存在历史漏洞,没时间完整修复。
3. 告警体系与人员分工
搭建演练作战指挥台,打通 WAF、EDR、日志审计、防火墙、堡垒机告警,统一汇总到 SIEM。
蓝队人员分工:
- 研判组:告警实时筛选,区分误报、真实攻击;
- 处置组:主机隔离、漏洞临时封堵、账号冻结;
- 溯源组:追踪攻击路径,记录红队行为;
- 业务协调组:对接业务、运维,评估隔离操作对业务影响;
提前制定预案:账号封禁、服务器隔离、IP 拉黑、业务回滚、应急沟通流程。
提前明确红线:隔离生产主机前,必须评估业务影响,优先隔离测试 / 非核心资产,禁止随意切断核心业务。
4. 演练前的误区
❌ 误区 1:把全部希望寄托于安全设备,认为 WAF+EDR 就能挡住所有攻击
✅ 现实:红队大量使用业务逻辑漏洞、内网横向、钓鱼,很多行为不会触发高危告警。
❌ 误区 2:只关注外网边界,忽视办公网、运维通道
✅ 现实:钓鱼邮件、运维跳板机,是红队高频入口。
二、演练过程:红队攻击链路 & 蓝队现场处置复盘
红队完整攻击链路:钓鱼投递 → 办公主机拿下 → 跳板横向移动 → 寻找凭证 → 登录运维管理系统 → 进入业务服务器 → 权限维持
阶段 1:钓鱼突破办公终端(演练首日告警爆发)
红队发送仿内部通知钓鱼邮件,携带恶意宏文档。一名办公人员点击打开,终端被植入恶意程序。
告警现象:EDR 捕获异常进程创建、异常外联行为。
蓝队处置:
- 研判确认真实恶意行为,不是误报;
- 第一时间将该办公终端从内网隔离;
- 重置该员工所有域账号密码,冻结域账号;
- 检索全网同类邮件,排查其他中招终端;
- 提取样本,分析样本行为,更新邮件网关规则。
暴露问题:员工安全意识参差不齐,有同事习惯性打开附件;邮件告警规则偏少,初始邮件没有标记高危。
阶段 2:内网横向移动,凭证窃取(本次演练最大压力点)
红队拿下办公终端后,开始在内网横向扫描,抓取内存凭证、读取浏览器保存的账号密码,寻找可访问的跳板机。
现象:内网大量 445、3389、22 端口扫描,EDR 捕获 Lsass 内存读取行为。
蓝队处置动作:
- 临时防火墙策略,阻断该失陷主机对内网横向扫描流量;
- 全网排查存在相同账号密码复用的主机;
- 重置一批被窃取的运维账号;
- 排查域控、堡垒机登录日志,检查异常登录。
重大痛点:大量运维账号跨机器密码复用,一台终端失陷,红队直接拿着凭证登录多台服务器。这是内网防守最头疼的问题。
阶段 3:外网 Web 入口试探
红队同时并行对外网 Web 站点进行扫描:目录爆破、SQL 注入、文件上传测试。
WAF 产生海量告警,大量扫描类误报。
蓝队压力:告警太多,人工研判来不及,差点漏掉一条真实的后台弱口令登录告警。
优化动作:快速调整 WAF 规则,对扫描源 IP 进行封禁,重点关注登录成功、接口异常请求。
阶段 4:权限维持与痕迹清理
红队获取服务器权限后,创建隐藏账号、计划任务,尝试清理系统日志。
EDR 和日志审计发现异常计划任务创建、审计日志删除行为。
蓝队处置:
- 查杀恶意程序,删除后门账号、定时任务;
- 日志已经本地被删除,好在日志已经实时外送到 SIEM,溯源没有中断;
关键点:日志本地不可信,必须远程集中存储。一旦服务器被拿下,本地日志可以被攻击者删除。
演练期间蓝队遇到的典型困难
- 告警风暴:演练期间 WAF、EDR 每秒产生大量告警,大量扫描类误报,研判人员容易疲劳,容易漏报真实攻击;
- 业务和安全冲突:发现疑似失陷主机,业务团队担心隔离造成业务中断,需要反复沟通评估;
- 溯源慢:内网资产关联关系不清,攻击路径梳理耗时;
- 部分老旧系统无 EDR,无法采集进程日志,无法监测恶意行为,属于防护盲区。
三、演练结束,问题分类复盘(防守侧核心失分点)
1. 资产与边界类问题
- 影子资产、测试资产管控薄弱,成为低成本突破口;
- 办公网与运维网络没有强隔离,办公终端沦陷后可横向访问运维网段;
- 对外暴露的测试后台没有下线,没有做 IP 访问限制。
2. 身份与账号安全(最高危一类问题)
- 账号密码复用严重,一人多机同密码;
- 部分运维账号没有开启登录二次验证 MFA;
- 离职人员账号清理不及时,存在僵尸账号;
- 堡垒机审计存在部分账号审计不全。
3. 应用与漏洞治理
- 老业务系统漏洞修复排期漫长,无法快速修复;
- 第三方组件、开源依赖漏洞治理不及时;
- 后台管理系统只靠账号密码,缺少接口防暴力破解策略。
4. 安全设备、告警体系问题
- SIEM 告警规则不完善,大量误报,缺少场景化关联告警;只能看单点告警,缺少攻击链关联;
- 老旧服务器无法安装 EDR,存在监测盲区;
- 日志采集不全,部分中间件日志没有接入审计平台。
5. 人员与流程
- 员工钓鱼防范意识不足;
- 应急演练频次低,蓝队人员配合初期不熟练;
- 漏洞闭环管理机制不完善,历史漏洞容易反复出现。
四、落地优化方案(红蓝对抗后长期改进计划)
1. 资产治理:建立持续测绘机制
- 定期内网资产扫描,自动发现影子资产;
- 资产分级标签:核心业务、普通业务、测试资产;测试资产严格隔离,禁止和生产互通;
- 下线无用测试后台,管理后台限制 IP 白名单访问。
2. 账号安全加固(优先落地)
- 运维账号启用 MFA 多因素认证;
- 禁止账号密码复用,推行堡垒机接管所有服务器运维登录;
- 建立账号生命周期管理:入职开通、变更权限、离职即时回收权限;
- 定期批量扫描弱口令,自动告警。
3. 网络分区隔离,缩小横向攻击面
按照等保要求做网络域隔离:办公区、运维区、生产业务区互相隔离,最小权限访问。
即使办公终端被拿下,红队也不能直接横向进入业务服务器网段,切断横向移动链路。
4. 告警体系优化,减少告警疲劳
优化 SIEM,从单条告警升级为攻击场景关联告警:
例如:钓鱼样本执行 + 内存凭证读取 + 内网扫描,多条事件关联后触发高危告警。
持续调优规则,过滤误报,做告警分级:高危、中危、低危,优先处理高危告警。
5. 漏洞治理与 SDL 左移
- 上线前安全基线、漏洞扫描作为上线门禁;
- 老系统无法修复漏洞,通过网络白名单、WAF 防护做补偿控制;
- SDL 落地,在需求、编码阶段减少业务逻辑漏洞,减少红队可利用入口。
6. 常态化演练,而不是一年一次红蓝对抗
- 高频小演练:钓鱼演练、应急响应桌面推演;
- 定期组织蓝队培训:告警研判、主机溯源、恶意进程分析;
- 每次演练完成输出复盘报告,跟踪问题整改,形成闭环。
五、蓝队防守的核心思路总结
- 优先缩小攻击面:资产清理、网络隔离、最小开放权限。红队能利用的入口越少,防守压力越低。防守最好的方式,就是不给对手可利用的漏洞。
- 重点防横向移动:外网边界被突破有时候很难完全杜绝,内网账号隔离、网段隔离,阻止横向渗透,这是内网防守核心。
- 日志外存是溯源底线:不要信任服务器本地日志,日志实时远程存储,就算主机被攻陷,还能溯源取证。
- 告警质量 > 告警数量:大量无效告警会掩盖真实攻击,不要盲目堆砌告警规则。
- 红蓝对抗最终目标不是 “守住这一次演练”,而是发现安全体系短板,推动常态化安全治理。演练只是检验手段,整改落地才是价值。
六、蓝队常见误区提醒
- ❌ 单纯追求 “百分百阻挡所有攻击”
✅ 现实很难做到,防守目标是尽早发现、快速阻断、限制影响范围、及时溯源,完全零突破是不现实的。 - ❌ 演练结束报告写完就存档,不跟踪整改
✅ 很多企业红蓝对抗变成一次性表演,问题不改,下次演练红队依旧从同一个点突破。 - ❌ 安全团队单打独斗
✅ 红蓝对抗需要业务、运维、人事、开发多方配合,安全只是协调推动角色。钓鱼、账号、业务漏洞,都需要业务侧配合落地。
结尾
红蓝对抗对于防守方最大的价值,就是用实战检验安全体系的短板。红队是帮我们发现风险的 “体检医生”。
一次演练的胜负不重要,把演练暴露的影子资产、账号复用、横向移动、告警误报等问题逐步闭环治理,持续优化安全基线、网络隔离、SDL 流程,才能持续提升企业真实抗攻击能力。
以上就是今天的分享,觉得有帮助,记得点赞+收藏,以上所说到的漏洞扫描工具都整理成压缩包了,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
同时还为准备学习网络安全(黑客)或者正在学习,整理了一套360独家内部资料,包含以下内容,如有需要也可文末获取:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】