LELexEdge词汇锋面
网络安全行业黑话

Blue Team

蓝队 · 守护网络安全的防御者

防御/检测安全工具
BLUE
定义
Blue Team网络安全领域的行业黑话Blue Team 是安全行业中负责防御的角色,包括安全监控、威胁检测、事件响应和安全加固。

最后更新:2026-03-18

什么是Blue Team?

Blue Team 是安全行业中负责防御的角色,包括安全监控、威胁检测、事件响应和安全加固。蓝队的日常工作是与红队(攻击者)和真实威胁进行持续对抗。

  • 负责防御、检测和响应
  • SOC 分析师是蓝队的核心角色
  • 蓝队的工作往往不如红队「酷」但同样重要

Blue Team详解

Blue Team 负责组织的安全防御,工作涵盖:安全监控(SIEM 告警分析)、威胁检测(规则编写和威胁狩猎)、事件响应(DFIR)、安全加固(补丁管理、配置审计)。蓝队的挑战在于:攻击者只需要找到一个突破口,而防御者需要保护所有攻击面。蓝队的工作往往不如红队「酷」,但对组织安全的贡献同样甚至更加重要。Purple Team 模式通过红蓝协作来最大化双方的价值。

Blue Team怎么用?

蓝队

网络安全的守门员,负责发现和阻止攻击

Blue Team 是安全行业中负责防御的角色,通过监控、检测和响应来保护组织免受网络威胁,与 Red Team 形成攻防对抗。

译:负责安全防御、威胁检测和事件响应的防守团队

真实语境对话示例

蓝队分析师

今天 SIEM 告警里发现了异常的 PowerShell 活动,排查后确认是红队演练的痕迹

安全经理

蓝队的价值不在于阻止所有攻击,而在于缩短从入侵到发现的时间

红队成员

好的蓝队让红队的工作变得非常困难,这才是安全的正确状态

说人话

负责安全防御、威胁检测和事件响应的防守团队

Blue Team的参考来源

关于Blue Team的常见问题

蓝队的日常工作是什么
安全监控、告警分析、应急响应、安全加固、检测规则编写、威胁狩猎,确保组织安全防线有效运转。
蓝队需要什么技能
日志分析、SIEM/EDR 使用、网络流量分析、恶意软件分析、脚本编程、MITRE ATT&CK 框架应用。