Purple teaming

Red team leiab lüngad. Purple team sulgeb need, teie kaitsjad ruumis.

Red team koostööd toodavad aruande. Purple team koostööd toodavad mõõdetavalt parandatud turvaprogrammi. Eristus loeb, sest leid, mis on dokumenteeritud aruandes, millele teie SOC ei oska reageerida, mida ta ei oska tuvastada või mille katmiseks puuduvad tööriistad, on leid, mida ekspluateeritakse järgmises tegelikus ründes.

Purple teaming täidab vastase ründestsenaariume otseses, reaalajas koostöös teie blue teamiga, kinnitades tuvastamisi elava ründetegevuse vastu, häälestades hoiatusloogikat kohapeal ja andes edasi vastase teadmisi, mida teie kaitsjad vajavad, et sulgeda lõhe selle vahel, mida teie turvapakk lubab, ja selle vahel, mida see tegelikult tarnib.

Kontekst

Miks enamikul tuvastamisprogrammidel on kindlusprobleem

Organisatsioonid investeerivad tugevalt SIEM-platvormidesse, EDR-tööriistadesse, käitumisanalüütikasse ja SOAR-automatiseerimisse. Enamikul puuduvad empiirilised tõendid, kas need tööriistad tuvastaksid keeruka vastase. Hoiatuste häälestamine põhineb tarnija soovitustel, mitte tegelikel ründeandmetel. Tuvastamisreeglid pärinevad raamistikest, mitte ei ole kinnitatud teie konkreetse keskkonna, teie konkreetsete varade konfiguratsioonide ja teie ohuprofiilile kõige asjakohasemate TTP-de vastu.

Purple teaming on viis, kuidas seda tõendit süstemaatiliselt ehitada, iga MITRE ATT&CK maatriksi taktika ulatuses, mis teie organisatsioonile oluline on.

Purple team projekti väljund ei ole leidude nimekiri. See on tuvastamise katvuse kaart, mis näitab täpselt, milliseid vastase tehnikaid teie turvapakk tuvastab, millised jäävad vahele ja millised muudatused reeglites, tööriistades või protsessides iga lünga sulgeksid.

Lähenemine

Metodoloogia

1

ATT&CK ulatus ja stsenaariumide planeerimine

MITRE ATT&CK tehnikate valik, mis on asjakohased teie ohumaastikule, kroonijuveelidele ja turvapakile. Stsenaariumide kujundamine joondatud konkreetsete vastaserühmadega, kes teie sektorit kõige tõenäolisemalt sihivad. Kõrgeima tuvastamise lünga tõenäosusega tehnikate prioriseerimine koostöö-eelse blue team'i võimekuse hindamise põhjal.

2

Aatomtestimine (tehnika kaupa)

Üksikute ATT&CK tehnikate süstemaatiline täitmine, blue team jälgib reaalajas. Iga tehnika puhul: operaator täidab ründe, blue team hindab, kas tuvastamine käivitus, logiandmeid vaadatakse koos üle ja tuvastamise tulemus (tuvastatud, tuvastatud viivitusega, vahele jäänud) dokumenteeritakse.

3

Tuvastamise häälestamine (reaalajas)

Kui tehnikat ei tuvastata, töötavad operaator ja blue team koos, et tuvastada, milline logiallikas oleks selle tabanud, milline reegliloogika oleks käivitunud ja milline konfiguratsioonimuudatus võimaldaks tuvastamist, juurutatud reaalajas koostöö ajal, mitte lükatud tulevasesse sprinti.

4

Ahelatud stsenaariumide täitmine

Pärast aatomtestimist täidetakse täielikud ründeahelad, ühendades mitu tehnikat järjest, kinnitades kas parandatud üksiktuvastused peavad, kui tehnikad aheldatakse nii, nagu tegelik vastane neid aheldaks.

5

Mõõtmine ja aruandlus

Täielik MITRE ATT&CK katvuse maatriks: testitud tehnikad, tuvastamise määr, aeg-tuvastamiseni ja reageerimise kvaliteedi skoor. Prioriseeritud tuvastamise inseneritöö jääk. Tööriistade konfiguratsiooni soovitused. Turvapaki lünkade analüüs.

Ulatus

Mida me testime

  • Esmane juurdepääsu tehnikad (andmepüük, väline ekspluateerimine, tarneahel)
  • Tunnustele juurdepääs (Kerberoasting, LSASS dumpimine, tunnustefailidele juurdepääs)
  • Külgliikumine (WMI, PsExec, SMB, WinRM, DCOM)
  • Kaitse vältimine (LOLBinid, hägustamine, ajatemplite võltsimine, logide tühjendamine)
  • Püsivusmehhanismid (ajastatud ülesanded, registri käivitusvõtmed, WMI tellimused)
  • Käsk ja kontroll (DNS-tunnel, HTTP/S C2 mustrid, C2 legitiimsete platvormide kaudu)
  • Väljaviimise tehnikad (pilvesünkrooni kuritarvitamine, DNS-väljaviimine, krüpteeritud ülekanne)
  • AI-süsteemide ründetehnikad (kui AI turvatööriistad on ulatuses)
Regulatiivne

Vastavuse kooskõla

RaamistikNõue
DORA Art. 25 & 26IKT turvatestimine ja TLPT, purple teaming täidab täiustatud testimisnõudeid
TIBER-EUPurple team õppused kinnituskihina pärast red team projekte
ISO 27001:2022A.5.37, dokumenteeritud tegevusprotseduurid; tuvastamise ja reageerimise parandamine
NIS2 Art. 21Turvaseire, tuvastamise ja intsidendile reageerimise võimekuse kinnitamine
SAMATäiustatud tuvastamisvõimekuse kinnitamine finantssektori turvaprogrammidele
Väljundid

Tarned

  • MITRE ATT&CK katvuse soojuskaart, tuvastamise katvus enne ja pärast kõigi testitud tehnikate ulatuses
  • Tuvastamise inseneritöö jääk, prioriseeritud nimekiri tuvastamisreeglitest, mida luua, häälestada või kasutusest eemaldada, koos juurutusjuhistega
  • Tööriistade konfiguratsiooni soovitused, EDR, SIEM ja SOAR-spetsiifilised häälestussoovitused iga tuvastatud lünga kohta
  • Aatomtestide tulemuste logi, tehnika kaupa tulemuse kirje ajatempli, tuvastamise staatuse ja reageerimise kvaliteediga
  • Ahelatud stsenaariumi narratiiv, täisahela ründe täitmise tulemused pärast häälestamist
  • Juhtkokkuvõte, tuvastamisprogrammi küpsuse hindamine mõõdetavate parendamiseesmärkidega
  • Tehniline aruanne, täielik testikatvuse dokumentatsioon, leiud ja soovitused
  • Järelvõrdluse sessioon, valikuline 30-päevane järelkontroll baasjoone vastu paranemise mõõtmiseks

Kas olete valmis seda projekti määratlema?

Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.