Red Teaming

Nu o scanare de vulnerabilități. Nu un test de penetrare. Un atac simulat.

O misiune de red teaming este testul de cea mai înaltă fidelitate al capacității organizației dumneavoastră de a detecta, a răspunde și a conține un actor de amenințare din lumea reală. Obiectivul nu este să găsească vulnerabilități. Este să atingă obiectivele de misiune convenite — compromiterea completă a domeniului, accesul la un set specific de date, o tranzacție financiară frauduloasă — prin discreție, persistență și evaziune avansată, în timp ce echipa dumneavoastră de apărare operează în condiții normale, fără avertisment prealabil.

Operatorii de red teaming Evaluris folosesc aceleași tactici, tehnici și proceduri folosite de actorii de amenințare persistentă avansată cel mai probabil să vizeze sectorul dumneavoastră. Fiecare misiune se desfășoară sub securitate operațională strictă, folosind instrumente personalizate și tehnici living-off-the-land concepute pentru a învinge platformele moderne EDR, SIEM și de analiză comportamentală.

Context

Ce măsoară red teaming-ul și testarea de penetrare nu poate

Testarea de penetrare vă spune unde sunteți vulnerabili. Red teaming-ul vă spune dacă organizația dumneavoastră ar supraviețui unui atac țintit, răspunzând la întrebările care contează cel mai mult pentru programul de securitate și pentru consiliu:

SOC-ul nostru ar detecta o intruziune sofisticată în desfășurare?

Cât timp ar avea un atacator acces nedetectat?

Ce ar putea atinge în acel interval?

Playbook-ul nostru de răspuns la incidente funcționează în condiții reale?

Sunt instrumentele noastre de securitate acordate pentru a detecta practică operațională avansată sau doar malware de rutină?

La aceste întrebări nu se poate răspunde printr-un test de penetrare. Ele cer o simulare susținută a adversarului, axată pe discreție, desfășurată împotriva posturii dumneavoastră defensive live.

Detectarea nu este binară. Întrebarea nu este dacă controalele dumneavoastră se declanșează pe semnături cunoscute. Este dacă echipa dumneavoastră poate identifica comportamentul adversarului atunci când arată exact ca o activitate legitimă.

Abordare

Metodologie

1

Informații și planificare

Profilarea amenințărilor grupurilor de adversari cele mai relevante pentru sectorul și geografia dumneavoastră. Planificarea lanțului de atac față de obiective definite. Dezvoltarea de instrumente personalizate și pregătirea evaziunii pentru stiva dumneavoastră specifică de securitate. Finalizarea regulilor de angajament.

2

Acces inițial

Campanii de phishing, exploatare externă, țintirea lanțului de aprovizionare, acces fizic sau simulare de insider — metoda de acces inițial este determinată de scenariul convenit și de profilul actorului de amenințare. Toate tentativele de acces inițial sunt urmărite și documentate cu momentul detectării.

3

Persistență și evaziune

Stabilirea unor mecanisme de acces persistent concepute să supraviețuiască repornirilor, repornirilor agentului de endpoint și verificărilor de securitate programate. Tehnicile living-off-the-land sunt prioritizate pentru a minimiza suprafața de detectare bazată pe malware.

4

Recunoaștere internă

Enumerare internă pasivă a rețelei și a AD. Profilarea utilizatorilor și a sistemelor. Identificarea celor mai eficiente căi către obiectivele misiunii. Zgomot minim, informații maxime.

5

Mișcare laterală și escaladarea privilegiilor

Progresie controlată prin rețea către obiective, folosind amprenta minimă necesară. Fiecare pas de mișcare laterală este înregistrat cu marcaj temporal pentru analiza lacunelor de detectare.

6

Atingerea obiectivului

Urmărirea obiectivelor de misiune convenite: compromiterea domeniului, simularea exfiltrării datelor, accesul la sisteme financiare sau alte ținte critice convenite. Constatările sunt documentate cu narațiunea completă a impactului.

7

Debriefing și raport

Narațiunea completă a atacului, livrată echipei de securitate. Fiecare pas al misiunii este mapat la lacuna de detectare pe care a dezvăluit-o. Hartă termică MITRE ATT&CK a tehnicilor detectate versus nedetectate. Recomandări prioritizate pentru îmbunătățirea ingineriei de detectare.

Opțiuni

Formate de angajament

Black Box

nu se furnizează cunoștințe prealabile. Operatorii încep doar cu informațiile disponibile public despre organizația dumneavoastră.

Grey Box

se furnizează context limitat (intervale IP, sisteme țintă specifice). Maximizează eficiența pentru organizațiile cu obiective de prioritate înaltă definite.

Compromitere asumată

pornind de la un cap de pod intern definit, simulând un acces inițial livrat prin malware, deja prezent.

Reglementare

Aliniere la Compliance

CadruCerință
DORA Art. 26TLPT, testare de penetrare bazată pe amenințări pentru entitățile financiare semnificative
TIBER-EUCadrul european de red teaming etic, bazat pe informații despre amenințări
CBest (UK)Testare a rezilienței cibernetice bazată pe informații, aliniată CREST
CBUAEExerciții de red teaming pentru infrastructura financiară critică
SAMATestare avansată de red teaming pentru instituțiile financiare de nivel 1
CRESTAlinierea metodologiei de red teaming și standardele livrabilelor
Rezultate

Livrabile

  • Narațiunea de atac Red Team, relatare cronologică completă a misiunii, de la accesul inițial până la atingerea obiectivului
  • Analiza lacunelor de detectare, fiecare tehnică executată mapată la dacă a fost detectată, cât a durat detectarea și care a fost răspunsul
  • Hartă termică MITRE ATT&CK, reprezentare vizuală a tehnicilor detectate versus nedetectate de-a lungul kill chain-ului
  • Sesiune de debriefing Blue Team, prezentare condusă de operator a întregului lanț de atac, împreună cu echipa dumneavoastră de apărare
  • Rezumat executiv, narațiune de risc pregătită pentru consiliu, cu priorități clare de îmbunătățire a programului de securitate
  • Raport tehnic, dovezi complete, instrumente folosite, documentarea tehnicilor și îndrumări de remediere
  • Fereastră de retestare, retestare selectivă a îmbunătățirilor prioritizate de inginerie a detectării

Sunteți gata să delimitați acest angajament?

Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.