Red teaming

Geen kwetsbaarheidsscan. Geen penetratietest. Een gesimuleerde aanval.

Een red team-traject is de meest getrouwe test van het vermogen van uw organisatie om een echte dreigingsactor te detecteren, erop te reageren en in te dammen. Het doel is niet om kwetsbaarheden te vinden. Het is om overeengekomen missiedoelen te bereiken, volledige domain compromise, toegang tot een specifieke dataset, een frauduleuze financiële transactie, via stealth, persistentie en geavanceerde evasie, terwijl uw verdedigingsteam onder normale omstandigheden werkt zonder voorafgaande waarschuwing.

Red team-operators van Evaluris gebruiken dezelfde TTP's als de geavanceerde persistente dreigingsactors die uw sector het meest waarschijnlijk tot doel hebben. Elk traject wordt uitgevoerd onder strikte operationele beveiliging, met custom tooling en living-off-the-land-technieken die zijn ontworpen om moderne EDR-, SIEM- en behavioral analytics-platforms te omzeilen.

Context

Wat red teaming meet dat penetratietesten niet kunnen

Penetratietesten vertellen u waar u kwetsbaar bent. Red teaming vertelt u of uw organisatie een gerichte aanval zou overleven, en beantwoordt de vragen die er voor uw securityprogramma en uw bestuur het meest toe doen:

Zou onze SOC een geavanceerde intrusie in uitvoering detecteren?

Hoe lang zou een aanvaller onopgemerkt toegang hebben?

Wat zou hij in die tijd kunnen bereiken?

Werkt ons incidentresponsplaybook onder echte omstandigheden?

Zijn onze securitytools afgestemd om geavanceerd vakmanschap te detecteren, of alleen commodity-malware?

Deze vragen kunnen niet worden beantwoord met een penetratietest. Zij vereisen een aanhoudende, op stealth gerichte simulatie van een tegenstander, uitgevoerd tegen uw live verdedigingspostuur.

Detectie is geen binair gegeven. De vraag is niet of uw maatregelen afgaan op bekende signatures. Het is of uw team gedrag van een tegenstander kan herkennen wanneer dat er precies uitziet als legitieme activiteit.

Aanpak

Methodologie

1

Inlichtingen en planning

Dreigingsprofilering van de tegenstandersgroepen die het meest relevant zijn voor uw sector en geografie. Planning van de aanvalsketen tegen gedefinieerde doelstellingen. Ontwikkeling van custom tooling en voorbereiding van evasie voor uw specifieke securitystack. Afronding van de rules of engagement.

2

Initiële toegang

Phishingcampagnes, externe exploitatie, targeting van de supply chain, fysieke toegang of insidersimulatie: de methode voor initiële toegang wordt bepaald door het overeengekomen scenario en het dreigingsactorprofiel. Alle pogingen tot initiële toegang worden gevolgd en gedocumenteerd met detectietiming.

3

Persistentie en evasie

Inrichting van persistente toegangsmechanismen die zijn ontworpen om reboots, herstarts van endpoint agents en geplande securitysweeps te overleven. Living-off-the-land-technieken krijgen voorrang om het op malware gebaseerde detectieoppervlak te minimaliseren.

4

Interne verkenning

Passieve enumeratie van het interne netwerk en AD. Profilering van gebruikers en systemen. Identificatie van de meest efficiënte paden naar de doelstellingen van het traject. Minimale ruis, maximale inlichtingen.

5

Laterale beweging en privilege-escalatie

Gecontroleerde voortgang door het netwerk naar de doelstellingen, met de minimale footprint die nodig is. Elke stap van laterale beweging wordt gelogd met tijdstempel voor analyse van detectiegaten.

6

Bereiken van doelstellingen

Najagen van overeengekomen doelstellingen van het traject: domain compromise, simulatie van data-exfiltratie, toegang tot financiële systemen of andere overeengekomen kroonjuweeldoelen. Bevindingen gedocumenteerd met een volledig impactnarratief.

7

Debrief en rapport

Volledig aanvalsnarratief geleverd aan het securityteam. Elke stap van het traject gekoppeld aan het detectiegat dat hij blootlegde. MITRE ATT&CK-heatmap van gedetecteerde versus niet-gedetecteerde technieken. Geprioriteerde aanbevelingen voor verbetering van detection engineering.

Opties

Trajectformaten

Black box

geen voorkennis verstrekt. Operators beginnen uitsluitend met publiek beschikbare informatie over uw organisatie.

Grey box

beperkte context verstrekt (IP-ranges, specifieke doelsystemen). Maximaliseert de efficiëntie voor organisaties met gedefinieerde hoogprioritaire doelstellingen.

Assumed compromise

start vanaf een gedefinieerde interne foothold, waarbij een via malware afgeleverde initiële toegang wordt gesimuleerd die al aanwezig is.

Regelgeving

Afstemming op compliance

FrameworkVereiste
DORA Art. 26TLPT, door dreigingsinformatie geleide penetratietesten voor significante financiële entiteiten
TIBER-EUEuropees kader voor ethical red teaming op basis van dreigingsinformatie
CBest (UK)CREST-afgestemde, intelligence-geleide tests van cyberweerbaarheid
CBUAERed team-oefeningen voor kritieke financiële infrastructuur
SAMAGeavanceerde red team-testen voor financiële instellingen van Tier 1
CRESTAfstemming van red team-methodologie en standaarden voor opleveringen
Resultaten

Op te leveren stukken

  • Red team-aanvalsnarratief, volledig chronologisch verslag van het traject van initiële toegang tot het bereiken van de doelstelling
  • Analyse van detectiegaten, elke uitgevoerde techniek gekoppeld aan of die werd gedetecteerd, hoe lang detectie duurde en wat de respons was
  • MITRE ATT&CK-heatmap, visuele weergave van gedetecteerde versus niet-gedetecteerde technieken over de kill chain
  • Debriefsessie met het blue team, door operators geleide walkthrough van de volledige aanvalsketen met uw verdedigingsteam
  • Managementsamenvatting, risiconarratief dat geschikt is voor het bestuur, met duidelijke verbeterprioriteiten voor het securityprogramma
  • Technisch rapport, volledig bewijs, gebruikte tooling, documentatie van technieken en herstelrichtlijnen
  • Hertestvenster, selectieve hertest van geprioriteerde verbeteringen in detection engineering

Klaar om dit traject af te bakenen?

Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.