Red team un uzbrucēja darbību emulācija
Uz konkrētiem mērķiem balstīta uzbrucēja darbību emulācija atbilstošajos digitālajos, cilvēciskajos un fiziskajos uzbrukuma vektoros, sasaistīta ar MITRE ATT&CK un vērsta uz novēršanas, atklāšanas un reaģēšanas rezultātiem.
Ielaušanās tests atbild uz jautājumu „vai šī sistēma ir ievainojama?“. Red team atbild uz grūtāku: „ja spējīgs pretinieks apņemtos mūs kompromitēt, vai mēs viņu apturētu – un vai mēs to vispār pamanītu?“. Mēs veicam uz mērķi vērstus, pilna tvēruma projektus, kas no sākuma līdz beigām emulē uzbrucēju, sasaistītus ar MITRE ATT&CK: iegūstot sākotnējo piekļuvi, nodibinot noturību, eskalējot privilēģijas, kustoties sāniski un sasniedzot definētus mērķus, piemēram, sensitīvu datu kopu, produkcijas sistēmu vai domēna kontroli.
Projekti tiek stingri autorizēti un vadīti atbilstoši saskaņotām operacionālās drošības un drošas izpildes kontrolēm. Testēšanu var sākt no ārpuses vai no saskaņotas iekšējas sākuma pozīcijas, ja prioritāte ir sānkustības, privilēģiju paaugstināšanas, segmentācijas, atklāšanas un reaģēšanas pārbaude.
Nodevumi ietver vadībai paredzētu uzbrukuma aprakstu, tehnisko darbību laika līniju, MITRE ATT&CK kartējumu, atklāšanas un reaģēšanas novērojumus un prioritizētu nostiprināšanas plānu. Metodoloģija nodrošina arī tehnisko pamatu regulētiem TLPT projektiem.
- MITRE ATT&CK
- katrs paņēmiens kartēts visā uzbrukuma ķēdē
- TIBER-EU
- atbalsta ar TIBER-EU saskaņotu DORA TLPT
Kā tas notiek
-
01
Mērķi un testēšanas noteikumi
Saskaņojiet vērtīgākos mērķus, apjomu, OPSEC ierobežojumus, autorizāciju un drošības procedūras.
-
02
Izpēte un draudu profilēšana
OSINT un izlūkdati, lai modelētu attiecīgu uzbrucēju un plānotu reālistiskus uzbrukuma ceļus.
-
03
Sākotnējā piekļuve
Iegūstiet pozīciju – vai sāciet no saskaņotas pieņemtā pārkāpuma pozīcijas – slepeni un droši.
-
04
Sānkustība un pārbaudes mērķi
Eskalējiet privilēģijas, kustieties sāniski un tiecieties uz definētiem mērķiem, mērot atklāšanu.
-
05
Atklāšanas un reaģēšanas pārbaude
Izvērtējiet, ko blue team redzēja, palaida garām un kā reaģēja visā uzbrukuma ķēdē.
-
06
Ziņošana un purple team noslēguma posms
Uzbrukuma stāstījums vadībai, ATT&CK kartēti tehniskie konstatējumi, nostiprināšanas plāns un kopīga ziņojums.
Komplekti
- Pieņemta sākotnējā piekļuve
- Fokusēts iekšējs projekts, kas sākas no pozīcijas, lai testētu sānisko kustību un atklāšanu.
- Pilna tvēruma red team Populārs
- Pretinieka emulācija no sākotnējās piekļuves līdz mērķiem ar atklāšanas validāciju.
- TLPT / nepārtraukta testēšana
- TIBER-EU saskaņota draudu vadīta testēšana vai atkārtojama uzbrucēja darbību emulācijas programma.
Biežāk uzdotie jautājumi
Ar ko red team projekts atšķiras no ielaušanās testa?
Ielaušanās testā noteiktā periodā izvērtē definētu tehnisko tvērumu un parasti cenšas identificēt un pārbaudīt ievainojamības. Red team projekts ir vērsts uz mērķa sasniegšanu un var apvienot tehniskus, cilvēciskus un fiziskus uzbrukuma ceļus, lai emulētu attiecīgu pretinieku. Par projektu zina neliela uzticama kontroles grupa, bet aizsardzības komanda var netikt informēta, lai varētu izmērīt atklāšanu un reaģēšanu. Galvenais rezultāts ir uzbrukuma ceļu un aizsardzības efektivitātes novērtējums, ne tikai ievainojamību saraksts.
Kas ir red team pārbaude ar pieņemtu sākotnējo piekļuvi, un kad to izvēlēties?
Pārbaudē ar pieņemtu sākotnējo piekļuvi darbs sākas no jau iegūtas pozīcijas, piemēram, kompromitētas darbstacijas vai derīgiem lietotāja piekļuves datiem, nevis daļu projekta veltot sākotnējās piekļuves iegūšanai. Šī pieeja ir piemērota, ja prioritāte ir iekšējā noturība: sānkustība, privilēģiju paaugstināšana, segmentācija un atklāšanas spējas. Daudzas organizācijas ārējo posmu apvieno ar šādu rezerves scenāriju, lai pārbaudītu iekšējās kontroles arī tad, ja noteiktajā laikā neizdodas pārvarēt perimetru.
Vai ir droši palaist red team pret mūsu produkcijas vidi?
To var veikt droši tikai ar stingru autorizāciju un riska kontroli. Pirms testēšanas saskaņojam mērķus, izņēmumus, datu apstrādes noteikumus, eskalācijas kontaktus, apturēšanas nosacījumus un aizliegtās darbības. Uzticama klienta kontroles persona jebkurā brīdī var apturēt vai mainīt darbības virzienu. Atlikušais risks saglabājas, un tas ir skaidri jāpieņem.
Vai red team strādā ar mūsu blue team, vai paliek slēpts?
Aktīvajā posmā red team parasti saglabā slepenību, lai aizsardzības komandas atklāšanu un reaģēšanu varētu izmērīt reālistiskos apstākļos. Projekts noslēdzas ar strukturētu pārrunu un, ja tas ir saskaņots, atlasītu paņēmienu atkārtošanu purple team formātā, lai uzlabotu atklāšanu un reaģēšanas procedūras. Ja mērķis jau no sākuma ir nepārtraukta sadarbība, piemērotāks parasti ir atsevišķs purple team projekts.
Kā tas saistās ar DORA un TIBER-EU draudu vadīto testēšanu?
Red team testēšana nodrošina daļu no tehniskās metodoloģijas, ko izmanto regulētā, uz kiberdraudiem balstītā ielaušanās testēšanā. Finanšu sabiedrībām, kurām saskaņā ar DORA noteikta TLPT veikšana, projektam jāatbilst arī TLPT RTS pārvaldības, pakalpojumu sniedzēju, tvēruma, ziņošanas un iestādes uzraudzības prasībām, un var izmantot atjaunināto TIBER-EU ietvaru. Organizācijas ārpus šā tvēruma var izmantot līdzīgas pretinieka darbību emulācijas metodes, nesaucot projektu par regulētu TLPT.
Noderīgi rīki
- Noteikt testa tvērumu
Sagatavojiet testa tvēruma aprakstu vienas minūtes laikā
- Drošības brieduma novērtējums
Novērtējiet organizāciju sešās drošības jomās
Visi pakalpojumi
- Drošības auditi
Identificējiet izmantojamas ievainojamības un nosakiet novēršanas prioritātes.
- Sociālās inženierijas novērtējums
Novērtējiet noturību pret pikšķerēšanu, balss krāpniecību un citām sociālās inženierijas metodēm.
- Purple Team
Kopīgi pārbaudiet un pilnveidojiet atklāšanu un reaģēšanu.
Noteikt testa tvērumu
[email protected] +371 2256 5353
Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma