Red teaming
Geen kwetsbaarheidsscan. Geen penetratietest. Een gesimuleerde aanval.
Een red team-traject is de meest getrouwe test van het vermogen van uw organisatie om een echte dreigingsactor te detecteren, erop te reageren en in te dammen. Het doel is niet om kwetsbaarheden te vinden. Het is om overeengekomen missiedoelen te bereiken, volledige domain compromise, toegang tot een specifieke dataset, een frauduleuze financiële transactie, via stealth, persistentie en geavanceerde evasie, terwijl uw verdedigingsteam onder normale omstandigheden werkt zonder voorafgaande waarschuwing.
Red team-operators van Evaluris gebruiken dezelfde TTP's als de geavanceerde persistente dreigingsactors die uw sector het meest waarschijnlijk tot doel hebben. Elk traject wordt uitgevoerd onder strikte operationele beveiliging, met custom tooling en living-off-the-land-technieken die zijn ontworpen om moderne EDR-, SIEM- en behavioral analytics-platforms te omzeilen.
Wat red teaming meet dat penetratietesten niet kunnen
Penetratietesten vertellen u waar u kwetsbaar bent. Red teaming vertelt u of uw organisatie een gerichte aanval zou overleven, en beantwoordt de vragen die er voor uw securityprogramma en uw bestuur het meest toe doen:
Zou onze SOC een geavanceerde intrusie in uitvoering detecteren?
Hoe lang zou een aanvaller onopgemerkt toegang hebben?
Wat zou hij in die tijd kunnen bereiken?
Werkt ons incidentresponsplaybook onder echte omstandigheden?
Zijn onze securitytools afgestemd om geavanceerd vakmanschap te detecteren, of alleen commodity-malware?
Deze vragen kunnen niet worden beantwoord met een penetratietest. Zij vereisen een aanhoudende, op stealth gerichte simulatie van een tegenstander, uitgevoerd tegen uw live verdedigingspostuur.
Detectie is geen binair gegeven. De vraag is niet of uw maatregelen afgaan op bekende signatures. Het is of uw team gedrag van een tegenstander kan herkennen wanneer dat er precies uitziet als legitieme activiteit.
Methodologie
Inlichtingen en planning
Dreigingsprofilering van de tegenstandersgroepen die het meest relevant zijn voor uw sector en geografie. Planning van de aanvalsketen tegen gedefinieerde doelstellingen. Ontwikkeling van custom tooling en voorbereiding van evasie voor uw specifieke securitystack. Afronding van de rules of engagement.
Initiële toegang
Phishingcampagnes, externe exploitatie, targeting van de supply chain, fysieke toegang of insidersimulatie: de methode voor initiële toegang wordt bepaald door het overeengekomen scenario en het dreigingsactorprofiel. Alle pogingen tot initiële toegang worden gevolgd en gedocumenteerd met detectietiming.
Persistentie en evasie
Inrichting van persistente toegangsmechanismen die zijn ontworpen om reboots, herstarts van endpoint agents en geplande securitysweeps te overleven. Living-off-the-land-technieken krijgen voorrang om het op malware gebaseerde detectieoppervlak te minimaliseren.
Interne verkenning
Passieve enumeratie van het interne netwerk en AD. Profilering van gebruikers en systemen. Identificatie van de meest efficiënte paden naar de doelstellingen van het traject. Minimale ruis, maximale inlichtingen.
Laterale beweging en privilege-escalatie
Gecontroleerde voortgang door het netwerk naar de doelstellingen, met de minimale footprint die nodig is. Elke stap van laterale beweging wordt gelogd met tijdstempel voor analyse van detectiegaten.
Bereiken van doelstellingen
Najagen van overeengekomen doelstellingen van het traject: domain compromise, simulatie van data-exfiltratie, toegang tot financiële systemen of andere overeengekomen kroonjuweeldoelen. Bevindingen gedocumenteerd met een volledig impactnarratief.
Debrief en rapport
Volledig aanvalsnarratief geleverd aan het securityteam. Elke stap van het traject gekoppeld aan het detectiegat dat hij blootlegde. MITRE ATT&CK-heatmap van gedetecteerde versus niet-gedetecteerde technieken. Geprioriteerde aanbevelingen voor verbetering van detection engineering.
Trajectformaten
Black box
geen voorkennis verstrekt. Operators beginnen uitsluitend met publiek beschikbare informatie over uw organisatie.
Grey box
beperkte context verstrekt (IP-ranges, specifieke doelsystemen). Maximaliseert de efficiëntie voor organisaties met gedefinieerde hoogprioritaire doelstellingen.
Assumed compromise
start vanaf een gedefinieerde interne foothold, waarbij een via malware afgeleverde initiële toegang wordt gesimuleerd die al aanwezig is.
Afstemming op compliance
| Framework | Vereiste |
|---|---|
| DORA Art. 26 | TLPT, door dreigingsinformatie geleide penetratietesten voor significante financiële entiteiten |
| TIBER-EU | Europees kader voor ethical red teaming op basis van dreigingsinformatie |
| CBest (UK) | CREST-afgestemde, intelligence-geleide tests van cyberweerbaarheid |
| CBUAE | Red team-oefeningen voor kritieke financiële infrastructuur |
| SAMA | Geavanceerde red team-testen voor financiële instellingen van Tier 1 |
| CREST | Afstemming van red team-methodologie en standaarden voor opleveringen |
Op te leveren stukken
- Red team-aanvalsnarratief, volledig chronologisch verslag van het traject van initiële toegang tot het bereiken van de doelstelling
- Analyse van detectiegaten, elke uitgevoerde techniek gekoppeld aan of die werd gedetecteerd, hoe lang detectie duurde en wat de respons was
- MITRE ATT&CK-heatmap, visuele weergave van gedetecteerde versus niet-gedetecteerde technieken over de kill chain
- Debriefsessie met het blue team, door operators geleide walkthrough van de volledige aanvalsketen met uw verdedigingsteam
- Managementsamenvatting, risiconarratief dat geschikt is voor het bestuur, met duidelijke verbeterprioriteiten voor het securityprogramma
- Technisch rapport, volledig bewijs, gebruikte tooling, documentatie van technieken en herstelrichtlijnen
- Hertestvenster, selectieve hertest van geprioriteerde verbeteringen in detection engineering
Klaar om dit traject af te bakenen?
Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.