Red Teaming
Nu o scanare de vulnerabilități. Nu un test de penetrare. Un atac simulat.
O misiune de red teaming este testul de cea mai înaltă fidelitate al capacității organizației dumneavoastră de a detecta, a răspunde și a conține un actor de amenințare din lumea reală. Obiectivul nu este să găsească vulnerabilități. Este să atingă obiectivele de misiune convenite — compromiterea completă a domeniului, accesul la un set specific de date, o tranzacție financiară frauduloasă — prin discreție, persistență și evaziune avansată, în timp ce echipa dumneavoastră de apărare operează în condiții normale, fără avertisment prealabil.
Operatorii de red teaming Evaluris folosesc aceleași tactici, tehnici și proceduri folosite de actorii de amenințare persistentă avansată cel mai probabil să vizeze sectorul dumneavoastră. Fiecare misiune se desfășoară sub securitate operațională strictă, folosind instrumente personalizate și tehnici living-off-the-land concepute pentru a învinge platformele moderne EDR, SIEM și de analiză comportamentală.
Ce măsoară red teaming-ul și testarea de penetrare nu poate
Testarea de penetrare vă spune unde sunteți vulnerabili. Red teaming-ul vă spune dacă organizația dumneavoastră ar supraviețui unui atac țintit, răspunzând la întrebările care contează cel mai mult pentru programul de securitate și pentru consiliu:
SOC-ul nostru ar detecta o intruziune sofisticată în desfășurare?
Cât timp ar avea un atacator acces nedetectat?
Ce ar putea atinge în acel interval?
Playbook-ul nostru de răspuns la incidente funcționează în condiții reale?
Sunt instrumentele noastre de securitate acordate pentru a detecta practică operațională avansată sau doar malware de rutină?
La aceste întrebări nu se poate răspunde printr-un test de penetrare. Ele cer o simulare susținută a adversarului, axată pe discreție, desfășurată împotriva posturii dumneavoastră defensive live.
Detectarea nu este binară. Întrebarea nu este dacă controalele dumneavoastră se declanșează pe semnături cunoscute. Este dacă echipa dumneavoastră poate identifica comportamentul adversarului atunci când arată exact ca o activitate legitimă.
Metodologie
Informații și planificare
Profilarea amenințărilor grupurilor de adversari cele mai relevante pentru sectorul și geografia dumneavoastră. Planificarea lanțului de atac față de obiective definite. Dezvoltarea de instrumente personalizate și pregătirea evaziunii pentru stiva dumneavoastră specifică de securitate. Finalizarea regulilor de angajament.
Acces inițial
Campanii de phishing, exploatare externă, țintirea lanțului de aprovizionare, acces fizic sau simulare de insider — metoda de acces inițial este determinată de scenariul convenit și de profilul actorului de amenințare. Toate tentativele de acces inițial sunt urmărite și documentate cu momentul detectării.
Persistență și evaziune
Stabilirea unor mecanisme de acces persistent concepute să supraviețuiască repornirilor, repornirilor agentului de endpoint și verificărilor de securitate programate. Tehnicile living-off-the-land sunt prioritizate pentru a minimiza suprafața de detectare bazată pe malware.
Recunoaștere internă
Enumerare internă pasivă a rețelei și a AD. Profilarea utilizatorilor și a sistemelor. Identificarea celor mai eficiente căi către obiectivele misiunii. Zgomot minim, informații maxime.
Mișcare laterală și escaladarea privilegiilor
Progresie controlată prin rețea către obiective, folosind amprenta minimă necesară. Fiecare pas de mișcare laterală este înregistrat cu marcaj temporal pentru analiza lacunelor de detectare.
Atingerea obiectivului
Urmărirea obiectivelor de misiune convenite: compromiterea domeniului, simularea exfiltrării datelor, accesul la sisteme financiare sau alte ținte critice convenite. Constatările sunt documentate cu narațiunea completă a impactului.
Debriefing și raport
Narațiunea completă a atacului, livrată echipei de securitate. Fiecare pas al misiunii este mapat la lacuna de detectare pe care a dezvăluit-o. Hartă termică MITRE ATT&CK a tehnicilor detectate versus nedetectate. Recomandări prioritizate pentru îmbunătățirea ingineriei de detectare.
Formate de angajament
Black Box
nu se furnizează cunoștințe prealabile. Operatorii încep doar cu informațiile disponibile public despre organizația dumneavoastră.
Grey Box
se furnizează context limitat (intervale IP, sisteme țintă specifice). Maximizează eficiența pentru organizațiile cu obiective de prioritate înaltă definite.
Compromitere asumată
pornind de la un cap de pod intern definit, simulând un acces inițial livrat prin malware, deja prezent.
Aliniere la Compliance
| Cadru | Cerință |
|---|---|
| DORA Art. 26 | TLPT, testare de penetrare bazată pe amenințări pentru entitățile financiare semnificative |
| TIBER-EU | Cadrul european de red teaming etic, bazat pe informații despre amenințări |
| CBest (UK) | Testare a rezilienței cibernetice bazată pe informații, aliniată CREST |
| CBUAE | Exerciții de red teaming pentru infrastructura financiară critică |
| SAMA | Testare avansată de red teaming pentru instituțiile financiare de nivel 1 |
| CREST | Alinierea metodologiei de red teaming și standardele livrabilelor |
Livrabile
- Narațiunea de atac Red Team, relatare cronologică completă a misiunii, de la accesul inițial până la atingerea obiectivului
- Analiza lacunelor de detectare, fiecare tehnică executată mapată la dacă a fost detectată, cât a durat detectarea și care a fost răspunsul
- Hartă termică MITRE ATT&CK, reprezentare vizuală a tehnicilor detectate versus nedetectate de-a lungul kill chain-ului
- Sesiune de debriefing Blue Team, prezentare condusă de operator a întregului lanț de atac, împreună cu echipa dumneavoastră de apărare
- Rezumat executiv, narațiune de risc pregătită pentru consiliu, cu priorități clare de îmbunătățire a programului de securitate
- Raport tehnic, dovezi complete, instrumente folosite, documentarea tehnicilor și îndrumări de remediere
- Fereastră de retestare, retestare selectivă a îmbunătățirilor prioritizate de inginerie a detectării
Sunteți gata să delimitați acest angajament?
Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.