Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

1.02 Drošības testēšana

Red team un uzbrucēja darbību emulācija

Uz konkrētiem mērķiem balstīta uzbrucēja darbību emulācija atbilstošajos digitālajos, cilvēciskajos un fiziskajos uzbrukuma vektoros, sasaistīta ar MITRE ATT&CK un vērsta uz novēršanas, atklāšanas un reaģēšanas rezultātiem.

Ielaušanās tests atbild uz jautājumu „vai šī sistēma ir ievainojama?“. Red team atbild uz grūtāku: „ja spējīgs pretinieks apņemtos mūs kompromitēt, vai mēs viņu apturētu – un vai mēs to vispār pamanītu?“. Mēs veicam uz mērķi vērstus, pilna tvēruma projektus, kas no sākuma līdz beigām emulē uzbrucēju, sasaistītus ar MITRE ATT&CK: iegūstot sākotnējo piekļuvi, nodibinot noturību, eskalējot privilēģijas, kustoties sāniski un sasniedzot definētus mērķus, piemēram, sensitīvu datu kopu, produkcijas sistēmu vai domēna kontroli.

Projekti tiek stingri autorizēti un vadīti atbilstoši saskaņotām operacionālās drošības un drošas izpildes kontrolēm. Testēšanu var sākt no ārpuses vai no saskaņotas iekšējas sākuma pozīcijas, ja prioritāte ir sānkustības, privilēģiju paaugstināšanas, segmentācijas, atklāšanas un reaģēšanas pārbaude.

Nodevumi ietver vadībai paredzētu uzbrukuma aprakstu, tehnisko darbību laika līniju, MITRE ATT&CK kartējumu, atklāšanas un reaģēšanas novērojumus un prioritizētu nostiprināšanas plānu. Metodoloģija nodrošina arī tehnisko pamatu regulētiem TLPT projektiem.

MITRE ATT&CK
katrs paņēmiens kartēts visā uzbrukuma ķēdē
TIBER-EU
atbalsta ar TIBER-EU saskaņotu DORA TLPT

01

Kā tas notiek

  1. 01

    Mērķi un testēšanas noteikumi

    Saskaņojiet vērtīgākos mērķus, apjomu, OPSEC ierobežojumus, autorizāciju un drošības procedūras.

  2. 02

    Izpēte un draudu profilēšana

    OSINT un izlūkdati, lai modelētu attiecīgu uzbrucēju un plānotu reālistiskus uzbrukuma ceļus.

  3. 03

    Sākotnējā piekļuve

    Iegūstiet pozīciju – vai sāciet no saskaņotas pieņemtā pārkāpuma pozīcijas – slepeni un droši.

  4. 04

    Sānkustība un pārbaudes mērķi

    Eskalējiet privilēģijas, kustieties sāniski un tiecieties uz definētiem mērķiem, mērot atklāšanu.

  5. 05

    Atklāšanas un reaģēšanas pārbaude

    Izvērtējiet, ko blue team redzēja, palaida garām un kā reaģēja visā uzbrukuma ķēdē.

  6. 06

    Ziņošana un purple team noslēguma posms

    Uzbrukuma stāstījums vadībai, ATT&CK kartēti tehniskie konstatējumi, nostiprināšanas plāns un kopīga ziņojums.

02

Komplekti

Pieņemta sākotnējā piekļuve
Fokusēts iekšējs projekts, kas sākas no pozīcijas, lai testētu sānisko kustību un atklāšanu.
Pilna tvēruma red team Populārs
Pretinieka emulācija no sākotnējās piekļuves līdz mērķiem ar atklāšanas validāciju.
TLPT / nepārtraukta testēšana
TIBER-EU saskaņota draudu vadīta testēšana vai atkārtojama uzbrucēja darbību emulācijas programma.

03

Biežāk uzdotie jautājumi

Ar ko red team projekts atšķiras no ielaušanās testa?

Ielaušanās testā noteiktā periodā izvērtē definētu tehnisko tvērumu un parasti cenšas identificēt un pārbaudīt ievainojamības. Red team projekts ir vērsts uz mērķa sasniegšanu un var apvienot tehniskus, cilvēciskus un fiziskus uzbrukuma ceļus, lai emulētu attiecīgu pretinieku. Par projektu zina neliela uzticama kontroles grupa, bet aizsardzības komanda var netikt informēta, lai varētu izmērīt atklāšanu un reaģēšanu. Galvenais rezultāts ir uzbrukuma ceļu un aizsardzības efektivitātes novērtējums, ne tikai ievainojamību saraksts.

Kas ir red team pārbaude ar pieņemtu sākotnējo piekļuvi, un kad to izvēlēties?

Pārbaudē ar pieņemtu sākotnējo piekļuvi darbs sākas no jau iegūtas pozīcijas, piemēram, kompromitētas darbstacijas vai derīgiem lietotāja piekļuves datiem, nevis daļu projekta veltot sākotnējās piekļuves iegūšanai. Šī pieeja ir piemērota, ja prioritāte ir iekšējā noturība: sānkustība, privilēģiju paaugstināšana, segmentācija un atklāšanas spējas. Daudzas organizācijas ārējo posmu apvieno ar šādu rezerves scenāriju, lai pārbaudītu iekšējās kontroles arī tad, ja noteiktajā laikā neizdodas pārvarēt perimetru.

Vai ir droši palaist red team pret mūsu produkcijas vidi?

To var veikt droši tikai ar stingru autorizāciju un riska kontroli. Pirms testēšanas saskaņojam mērķus, izņēmumus, datu apstrādes noteikumus, eskalācijas kontaktus, apturēšanas nosacījumus un aizliegtās darbības. Uzticama klienta kontroles persona jebkurā brīdī var apturēt vai mainīt darbības virzienu. Atlikušais risks saglabājas, un tas ir skaidri jāpieņem.

Vai red team strādā ar mūsu blue team, vai paliek slēpts?

Aktīvajā posmā red team parasti saglabā slepenību, lai aizsardzības komandas atklāšanu un reaģēšanu varētu izmērīt reālistiskos apstākļos. Projekts noslēdzas ar strukturētu pārrunu un, ja tas ir saskaņots, atlasītu paņēmienu atkārtošanu purple team formātā, lai uzlabotu atklāšanu un reaģēšanas procedūras. Ja mērķis jau no sākuma ir nepārtraukta sadarbība, piemērotāks parasti ir atsevišķs purple team projekts.

Kā tas saistās ar DORA un TIBER-EU draudu vadīto testēšanu?

Red team testēšana nodrošina daļu no tehniskās metodoloģijas, ko izmanto regulētā, uz kiberdraudiem balstītā ielaušanās testēšanā. Finanšu sabiedrībām, kurām saskaņā ar DORA noteikta TLPT veikšana, projektam jāatbilst arī TLPT RTS pārvaldības, pakalpojumu sniedzēju, tvēruma, ziņošanas un iestādes uzraudzības prasībām, un var izmantot atjaunināto TIBER-EU ietvaru. Organizācijas ārpus šā tvēruma var izmantot līdzīgas pretinieka darbību emulācijas metodes, nesaucot projektu par regulētu TLPT.

04

Noderīgi rīki

05

Visi pakalpojumi

Noteikt testa tvērumu

[email protected] +371 2256 5353

Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma