Purple Teaming

Red team-ul găsește golurile. Purple team-ul le închide, cu apărătorii dumneavoastră în sală.

Misiunile de red teaming produc un raport. Misiunile de purple teaming produc un program de securitate îmbunătățit măsurabil. Distincția contează, pentru că o constatare documentată într-un raport asupra căreia SOC-ul dumneavoastră nu poate acționa, nu știe cum să o detecteze sau nu are acoperirea de instrumente pentru a o aborda este o constatare care va fi exploatată în următorul atac real.

Purple teaming-ul execută scenarii de atac ale adversarului în colaborare directă, în timp real, cu blue team-ul dumneavoastră, validând detecțiile față de activitatea de atac live, acordând logica alertelor pe loc și transferând cunoștințele despre adversar de care au nevoie apărătorii pentru a închide decalajul dintre ceea ce promite stiva de securitate și ceea ce livrează.

Context

De ce majoritatea programelor de detectare au o problemă de încredere

Organizațiile investesc intens în platforme SIEM, instrumente EDR, analiză comportamentală și automatizare SOAR. Majoritatea nu au nicio dovadă empirică dacă acele instrumente ar detecta un adversar sofisticat. Acordarea alertelor se bazează pe recomandările furnizorului, nu pe date reale de atac. Regulile de detectare sunt moștenite din cadre, nu validate față de mediul dumneavoastră specific, configurațiile specifice ale activelor și TTP-urile specifice cele mai relevante pentru profilul dumneavoastră de amenințare.

Purple teaming-ul este modul în care construiți acele dovezi — sistematic, pe fiecare tactică din matricea MITRE ATT&CK care contează pentru organizația dumneavoastră.

Rezultatul unei misiuni de purple teaming nu este o listă de constatări. Este o hartă de acoperire a detectării care arată exact ce tehnici ale adversarului detectează stiva dumneavoastră de securitate, pe care le ratează și ce modificări ale regulilor, instrumentelor sau proceselor ar închide fiecare gol.

Abordare

Metodologie

1

Definirea domeniului ATT&CK și planificarea scenariilor

Selectarea tehnicilor MITRE ATT&CK relevante pentru peisajul dumneavoastră de amenințări, activele critice și stiva de securitate. Proiectarea scenariilor aliniată la grupurile de adversari specifice cel mai probabil să vizeze sectorul dumneavoastră. Prioritizarea tehnicilor cu cea mai mare probabilitate de lacună de detectare, pe baza evaluării capabilităților blue team-ului înainte de misiune.

2

Testare atomică (tehnică cu tehnică)

Executarea sistematică a tehnicilor individuale ATT&CK, cu blue team-ul observând în timp real. Pentru fiecare tehnică: operatorul execută atacul, blue team-ul evaluează dacă s-a declanșat o detecție, datele de jurnal sunt revizuite în colaborare, iar rezultatul detectării (detectat, detectat cu întârziere, ratat) este documentat.

3

Acordarea detectării (live)

Acolo unde o tehnică nu este detectată, operatorul și blue team-ul lucrează împreună pentru a identifica ce sursă de jurnal ar fi prins-o, ce logică de regulă s-ar fi declanșat și ce modificare de configurație ar permite detectarea — implementată live în timpul misiunii, nu programată pentru un sprint viitor.

4

Executarea scenariilor înlănțuite

După testarea atomică, se execută lanțuri complete de atac care combină mai multe tehnici în secvență, validând dacă detecțiile individuale îmbunătățite se mențin atunci când tehnicile sunt înlănțuite așa cum le-ar înlănțui un adversar real.

5

Măsurare și raportare

Matrice completă de acoperire MITRE ATT&CK: tehnici testate, rata de detectare, timpul până la detectare și scorul calității răspunsului. Backlog prioritizat de inginerie a detectării. Recomandări de configurare a instrumentelor. Analiza lacunelor stivei de securitate.

Domeniu

Ce testăm

  • Tehnici de acces inițial (phishing, exploatare externă, lanț de aprovizionare)
  • Acces la credențiale (Kerberoasting, dumping LSASS, acces la fișiere de credențiale)
  • Mișcare laterală (WMI, PsExec, SMB, WinRM, DCOM)
  • Evaziunea apărării (LOLBins, ofuscare, timestomping, ștergerea jurnalelor)
  • Mecanisme de persistență (sarcini programate, chei de rulare din registry, abonamente WMI)
  • Command and control (tunelare DNS, tipare C2 HTTP/S, C2 peste platforme legitime)
  • Tehnici de exfiltrare (abuzul sincronizării cloud, exfiltrare DNS, transfer criptat)
  • Tehnici de atac asupra sistemelor AI (acolo unde instrumentele de securitate AI sunt în domeniu)
Reglementare

Aliniere la Compliance

CadruCerință
DORA Art. 25 & 26Testarea securității TIC și TLPT; purple teaming-ul satisface cerințele avansate de testare
TIBER-EUExerciții de purple teaming ca strat de validare după misiunile de red teaming
ISO 27001:2022A.5.37, proceduri operaționale documentate; îmbunătățirea detectării și a răspunsului
NIS2 Art. 21Validarea capabilităților de monitorizare a securității, detectare și răspuns la incidente
SAMAValidarea capabilității avansate de detectare pentru programele de securitate din sectorul financiar
Rezultate

Livrabile

  • Hartă termică de acoperire MITRE ATT&CK, acoperirea detectării înainte și după, pentru toate tehnicile testate
  • Backlog de inginerie a detectării, listă prioritizată de reguli de detectare de creat, acordat sau retras, cu îndrumări de implementare
  • Recomandări de configurare a instrumentelor, recomandări de acordare specifice EDR, SIEM și SOAR pentru fiecare gol identificat
  • Jurnalul rezultatelor testelor atomice, înregistrare tehnică cu tehnică, cu marcaj temporal, starea detectării și calitatea răspunsului
  • Narațiunea scenariului înlănțuit, rezultatele execuției atacului pe lanț complet, după acordare
  • Rezumat executiv, evaluarea maturității programului de detectare, cu ținte de îmbunătățire măsurabile
  • Raport tehnic, documentație completă a acoperirii testelor, constatări și recomandări
  • Sesiune de benchmark de urmărire, urmărire opțională la 30 de zile pentru a măsura îmbunătățirea față de linia de bază

Sunteți gata să delimitați acest angajament?

Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.