网络安全行业黑话
Blue Team
蓝队 · 守护网络安全的防御者
防御/检测安全工具
BLUE
- 定义
- Blue Team是网络安全领域的行业黑话。Blue Team 是安全行业中负责防御的角色,包括安全监控、威胁检测、事件响应和安全加固。
最后更新:2026-03-18
什么是Blue Team?
Blue Team 是安全行业中负责防御的角色,包括安全监控、威胁检测、事件响应和安全加固。蓝队的日常工作是与红队(攻击者)和真实威胁进行持续对抗。
- 负责防御、检测和响应
- SOC 分析师是蓝队的核心角色
- 蓝队的工作往往不如红队「酷」但同样重要
Blue Team详解
Blue Team 负责组织的安全防御,工作涵盖:安全监控(SIEM 告警分析)、威胁检测(规则编写和威胁狩猎)、事件响应(DFIR)、安全加固(补丁管理、配置审计)。蓝队的挑战在于:攻击者只需要找到一个突破口,而防御者需要保护所有攻击面。蓝队的工作往往不如红队「酷」,但对组织安全的贡献同样甚至更加重要。Purple Team 模式通过红蓝协作来最大化双方的价值。
Blue Team怎么用?
蓝队
网络安全的守门员,负责发现和阻止攻击
Blue Team 是安全行业中负责防御的角色,通过监控、检测和响应来保护组织免受网络威胁,与 Red Team 形成攻防对抗。
译:负责安全防御、威胁检测和事件响应的防守团队
真实语境对话示例
蓝队分析师
今天 SIEM 告警里发现了异常的 PowerShell 活动,排查后确认是红队演练的痕迹
安全经理
蓝队的价值不在于阻止所有攻击,而在于缩短从入侵到发现的时间
红队成员
好的蓝队让红队的工作变得非常困难,这才是安全的正确状态
说人话
负责安全防御、威胁检测和事件响应的防守团队
Blue Team的参考来源
关于Blue Team的常见问题
- 蓝队的日常工作是什么
- 安全监控、告警分析、应急响应、安全加固、检测规则编写、威胁狩猎,确保组织安全防线有效运转。
- 蓝队需要什么技能
- 日志分析、SIEM/EDR 使用、网络流量分析、恶意软件分析、脚本编程、MITRE ATT&CK 框架应用。