Red teaming

Mitte haavatavuste skaneerimine. Mitte läbitungimistest. Simuleeritud rünne.

Red teaming koostöö on kõrgeima truudusega test teie organisatsiooni võimele tuvastada, reageerida ja piirata tegelikku ohuallikat. Eesmärk ei ole haavatavuste leidmine. Eesmärk on saavutada kokkulepitud missiooni eesmärgid — täielik domeeni kompromiteerimine, juurdepääs konkreetsele andmekogumile, petturlik finantstehing — varjatuse, püsivuse ja täiustatud kõrvalehoidmise kaudu, samal ajal kui teie kaitsetiim tegutseb tavatingimustes ilma eelneva hoiatuseta.

Evalurise red team operaatorid kasutavad samu taktikaid, tehnikaid ja protseduure, mida kasutavad teie sektorit kõige tõenäolisemalt sihtivad täiustatud püsivad ohuallikad. Iga koostöö viiakse läbi range operatiivturvalisuse all, kasutades kohandatud tööriistu ja living-off-the-land tehnikaid, mis on loodud kaasaegsetest EDR-, SIEM- ja käitumisanalüütika platvormidest möödumiseks.

Kontekst

Mida red teaming mõõdab, mida läbitungimistestimine ei saa

Läbitungimistestimine näitab, kus olete haavatav. Red teaming näitab, kas teie organisatsioon peaks vastu sihitud ründele, vastates küsimustele, mis teie turvaprogrammile ja nõukogule kõige rohkem loevad:

Kas meie SOC tuvastaks käimasoleva keeruka sissetungi?

Kui kaua oleks ründajal avastamata juurdepääs?

Millele nad selle ajaga ligi pääseksid?

Kas meie intsidendile reageerimise tegevuskava töötab tegelikes tingimustes?

Kas meie turvatööriistad on häälestatud tuvastama täiustatud ründekäsitlust või ainult tavalist pahavara?

Neile küsimustele ei saa vastata läbitungimistestiga. Need nõuavad püsivat, varjamisele keskendunud vastase simulatsiooni teie elava kaitsehoiaku vastu.

Tuvastamine ei ole jah/ei küsimus. Küsimus ei ole selles, kas teie kontrollid käivituvad teadaolevate allkirjade peal. Küsimus on, kas teie meeskond suudab tuvastada vastase käitumist, kui see näeb täpselt välja nagu legitiimne tegevus.

Lähenemine

Metodoloogia

1

Luure ja planeerimine

Teie sektorile ja geograafiale kõige asjakohasemate vastaserühmade ohuprofileerimine. Ründeahela planeerimine määratletud eesmärkide vastu. Kohandatud tööriistade arendus ja kõrvalehoidmise ettevalmistus teie konkreetsele turvapakile. Tegevusreeglite lõplik vormistamine.

2

Esmane juurdepääs

Andmepüügi kampaaniad, väline ekspluateerimine, tarneahela sihtimine, füüsiline juurdepääs või siseringi simulatsioon: esmane juurdepääsu meetod määratakse kokkulepitud stsenaariumi ja ohuallika profiili järgi. Kõik esmased juurdepääsukatsed jälgitakse ja dokumenteeritakse tuvastamise ajastusega.

3

Püsivus ja kõrvalehoidmine

Püsivate juurdepääsumehhanismide loomine, mis on loodud ellu jääma taaskäivitustel, otspunktiagendi taaskäivitustel ja planeeritud turvapühkimistel. Living-off-the-land tehnikad prioriseeritud, et minimeerida pahvarapõhist tuvastamispinda.

4

Sisemine luure

Passiivne sisevõrgu ja AD loendamine. Kasutajate ja süsteemide profileerimine. Kõige tõhusamate ründeteekondade tuvastamine projekti eesmärkide suunas. Minimaalne müra, maksimaalne luure.

5

Külgliikumine ja privileegide eskaleerimine

Kontrollitud edenemine võrgus eesmärkide suunas, kasutades minimaalset vajalikku jalajälge. Iga külgliikumise samm logitakse ajatempliga tuvastamise lünkade analüüsiks.

6

Eesmärkide saavutamine

Kokkulepitud koostöö eesmärkide saavutamine: domeeni kompromiteerimine, andmete väljaviimise simulatsioon, finantssüsteemi juurdepääs või muud kokkulepitud kroonijuveelid. Leiud dokumenteeritud täieliku mõjunarratiiviga.

7

Kokkuvõte ja aruanne

Täielik ründenarratiiv turvameeskonnale. Iga koostöö samm kaardistatud tuvastamise lüngaga, mille see paljastas. MITRE ATT&CK soojuskaart tuvastatud ja tuvastamata tehnikatest. Prioriseeritud soovitused tuvastamise inseneritöö parandamiseks.

Valikud

Projekti vormid

Must kast

eelnevat teadmist ei anta. Operaatorid alustavad ainult teie organisatsiooni kohta avalikult kättesaadava teabega.

Hall kast

antakse piiratud kontekst (IP-vahemikud, konkreetsed sihtsüsteemid). Maksimeerib tõhusust organisatsioonidele, millel on määratletud kõrge prioriteediga eesmärgid.

Eeldatud kompromiteerimine

alustades määratletud sisemisest tugipunktist, simuleerides juba olemasolevat pahavaraga toodud esmast juurdepääsu.

Regulatiivne

Vastavuse kooskõla

RaamistikNõue
DORA Art. 26TLPT, ohupõhine läbitungimistestimine olulistele finantsüksustele
TIBER-EUEuroopa ohuluurel põhinev eetiline red teaming raamistik
CBest (UK)CREST-iga kooskõlas ohupõhine kübervastupidavuse testimine
CBUAERed teami õppused kriitilisele finantstaristule
SAMATäiustatud red team testimine 1. taseme finantsasutustele
CRESTRed teami metoodika joondamine ja tarnete standardid
Väljundid

Tarned

  • Red team ründenarratiiv, täielik kronoloogiline ülevaade projektist esmasest juurdepääsust eesmärgi saavutamiseni
  • Tuvastamise lünkade analüüs, iga täidetud tehnika kaardistatud sellega, kas see tuvastati, kui kaua tuvastamine aega võttis ja milline oli reageering
  • MITRE ATT&CK soojuskaart, tuvastatud ja tuvastamata tehnikate visuaalne esitus kogu ründeahela ulatuses
  • Blue team järelarutelu, operaatori juhitud täisahela läbivaatus teie kaitsetiimiga
  • Juhtkokkuvõte, nõukogule valmis riskinarratiiv selgete turvaprogrammi parendamise prioriteetidega
  • Tehniline aruanne, täielikud tõendid, kasutatud tööriistad, tehnikate dokumentatsioon ja parandusjuhised
  • Kordustesti aken, prioriseeritud tuvastamise inseneriparanduste valikuline kordustest

Kas olete valmis seda projekti määratlema?

Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.