Red teaming
Mitte haavatavuste skaneerimine. Mitte läbitungimistest. Simuleeritud rünne.
Red teaming koostöö on kõrgeima truudusega test teie organisatsiooni võimele tuvastada, reageerida ja piirata tegelikku ohuallikat. Eesmärk ei ole haavatavuste leidmine. Eesmärk on saavutada kokkulepitud missiooni eesmärgid — täielik domeeni kompromiteerimine, juurdepääs konkreetsele andmekogumile, petturlik finantstehing — varjatuse, püsivuse ja täiustatud kõrvalehoidmise kaudu, samal ajal kui teie kaitsetiim tegutseb tavatingimustes ilma eelneva hoiatuseta.
Evalurise red team operaatorid kasutavad samu taktikaid, tehnikaid ja protseduure, mida kasutavad teie sektorit kõige tõenäolisemalt sihtivad täiustatud püsivad ohuallikad. Iga koostöö viiakse läbi range operatiivturvalisuse all, kasutades kohandatud tööriistu ja living-off-the-land tehnikaid, mis on loodud kaasaegsetest EDR-, SIEM- ja käitumisanalüütika platvormidest möödumiseks.
Mida red teaming mõõdab, mida läbitungimistestimine ei saa
Läbitungimistestimine näitab, kus olete haavatav. Red teaming näitab, kas teie organisatsioon peaks vastu sihitud ründele, vastates küsimustele, mis teie turvaprogrammile ja nõukogule kõige rohkem loevad:
Kas meie SOC tuvastaks käimasoleva keeruka sissetungi?
Kui kaua oleks ründajal avastamata juurdepääs?
Millele nad selle ajaga ligi pääseksid?
Kas meie intsidendile reageerimise tegevuskava töötab tegelikes tingimustes?
Kas meie turvatööriistad on häälestatud tuvastama täiustatud ründekäsitlust või ainult tavalist pahavara?
Neile küsimustele ei saa vastata läbitungimistestiga. Need nõuavad püsivat, varjamisele keskendunud vastase simulatsiooni teie elava kaitsehoiaku vastu.
Tuvastamine ei ole jah/ei küsimus. Küsimus ei ole selles, kas teie kontrollid käivituvad teadaolevate allkirjade peal. Küsimus on, kas teie meeskond suudab tuvastada vastase käitumist, kui see näeb täpselt välja nagu legitiimne tegevus.
Metodoloogia
Luure ja planeerimine
Teie sektorile ja geograafiale kõige asjakohasemate vastaserühmade ohuprofileerimine. Ründeahela planeerimine määratletud eesmärkide vastu. Kohandatud tööriistade arendus ja kõrvalehoidmise ettevalmistus teie konkreetsele turvapakile. Tegevusreeglite lõplik vormistamine.
Esmane juurdepääs
Andmepüügi kampaaniad, väline ekspluateerimine, tarneahela sihtimine, füüsiline juurdepääs või siseringi simulatsioon: esmane juurdepääsu meetod määratakse kokkulepitud stsenaariumi ja ohuallika profiili järgi. Kõik esmased juurdepääsukatsed jälgitakse ja dokumenteeritakse tuvastamise ajastusega.
Püsivus ja kõrvalehoidmine
Püsivate juurdepääsumehhanismide loomine, mis on loodud ellu jääma taaskäivitustel, otspunktiagendi taaskäivitustel ja planeeritud turvapühkimistel. Living-off-the-land tehnikad prioriseeritud, et minimeerida pahvarapõhist tuvastamispinda.
Sisemine luure
Passiivne sisevõrgu ja AD loendamine. Kasutajate ja süsteemide profileerimine. Kõige tõhusamate ründeteekondade tuvastamine projekti eesmärkide suunas. Minimaalne müra, maksimaalne luure.
Külgliikumine ja privileegide eskaleerimine
Kontrollitud edenemine võrgus eesmärkide suunas, kasutades minimaalset vajalikku jalajälge. Iga külgliikumise samm logitakse ajatempliga tuvastamise lünkade analüüsiks.
Eesmärkide saavutamine
Kokkulepitud koostöö eesmärkide saavutamine: domeeni kompromiteerimine, andmete väljaviimise simulatsioon, finantssüsteemi juurdepääs või muud kokkulepitud kroonijuveelid. Leiud dokumenteeritud täieliku mõjunarratiiviga.
Kokkuvõte ja aruanne
Täielik ründenarratiiv turvameeskonnale. Iga koostöö samm kaardistatud tuvastamise lüngaga, mille see paljastas. MITRE ATT&CK soojuskaart tuvastatud ja tuvastamata tehnikatest. Prioriseeritud soovitused tuvastamise inseneritöö parandamiseks.
Projekti vormid
Must kast
eelnevat teadmist ei anta. Operaatorid alustavad ainult teie organisatsiooni kohta avalikult kättesaadava teabega.
Hall kast
antakse piiratud kontekst (IP-vahemikud, konkreetsed sihtsüsteemid). Maksimeerib tõhusust organisatsioonidele, millel on määratletud kõrge prioriteediga eesmärgid.
Eeldatud kompromiteerimine
alustades määratletud sisemisest tugipunktist, simuleerides juba olemasolevat pahavaraga toodud esmast juurdepääsu.
Vastavuse kooskõla
| Raamistik | Nõue |
|---|---|
| DORA Art. 26 | TLPT, ohupõhine läbitungimistestimine olulistele finantsüksustele |
| TIBER-EU | Euroopa ohuluurel põhinev eetiline red teaming raamistik |
| CBest (UK) | CREST-iga kooskõlas ohupõhine kübervastupidavuse testimine |
| CBUAE | Red teami õppused kriitilisele finantstaristule |
| SAMA | Täiustatud red team testimine 1. taseme finantsasutustele |
| CREST | Red teami metoodika joondamine ja tarnete standardid |
Tarned
- Red team ründenarratiiv, täielik kronoloogiline ülevaade projektist esmasest juurdepääsust eesmärgi saavutamiseni
- Tuvastamise lünkade analüüs, iga täidetud tehnika kaardistatud sellega, kas see tuvastati, kui kaua tuvastamine aega võttis ja milline oli reageering
- MITRE ATT&CK soojuskaart, tuvastatud ja tuvastamata tehnikate visuaalne esitus kogu ründeahela ulatuses
- Blue team järelarutelu, operaatori juhitud täisahela läbivaatus teie kaitsetiimiga
- Juhtkokkuvõte, nõukogule valmis riskinarratiiv selgete turvaprogrammi parendamise prioriteetidega
- Tehniline aruanne, täielikud tõendid, kasutatud tööriistad, tehnikate dokumentatsioon ja parandusjuhised
- Kordustesti aken, prioriseeritud tuvastamise inseneriparanduste valikuline kordustest
Kas olete valmis seda projekti määratlema?
Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.