Simulazione avversariale
Red teaming: simulazioni di attacco contro la Sua organizzazione
Un penetration test risponde alla domanda «quali vulnerabilità ho». Un'operazione di red team risponde a una domanda diversa e più scomoda: «se qualcuno entrasse davvero, ce ne accorgeremmo e in quanto tempo».
Obiettivi concordati, regole d'ingaggio scritte, nessuna sorpresa contrattuale.
Ambito
Che cosa comprende un'operazione
Le tecniche seguono il framework MITRE ATT&CK e il profilo di minaccia rilevante per il Suo settore.
Ricognizione esterna
Superficie esposta, fughe di credenziali, informazioni pubbliche su dipendenti e fornitori, ambienti dimenticati raggiungibili da Internet.
Accesso iniziale
Phishing mirato, applicazioni esposte, credenziali riutilizzate e, quando concordato, canali fisici o dispositivi consegnati alla sede.
Persistenza ed evasione
Mantenimento dell'accesso e verifica di quanto le Sue soluzioni di rilevamento riescano effettivamente a intercettare l'attività.
Movimento laterale
Percorsi in Active Directory e negli ambienti cloud, abuso di deleghe e di relazioni di fiducia fra domini e sottoscrizioni.
Raggiungimento degli obiettivi
Puntiamo a obiettivi concreti concordati con Lei: accesso a un archivio, a un sistema di pagamento o al dominio amministrativo.
Sessione purple team
Ripercorriamo l'operazione insieme al Suo team difensivo, indicando quali eventi erano visibili e quali regole di rilevamento mancavano.
Svolgimento
Dalle regole d'ingaggio alla sessione conclusiva
- 01
Definizione degli obiettivi
Stabiliamo che cosa deve essere dimostrato, quali sistemi sono fuori portata e chi, all'interno dell'organizzazione, è a conoscenza dell'operazione.
- 02
Profilazione della minaccia
Selezioniamo tecniche coerenti con gli attori realmente attivi nel Suo settore, evitando scenari suggestivi ma privi di rilevanza pratica.
- 03
Esecuzione
Operazione condotta nell'arco di settimane, con ritmo controllato e un referente di fiducia per interrompere l'attività in qualsiasi momento.
- 04
Ricostruzione temporale
Consegniamo la sequenza completa delle azioni con orari e indicatori, così il Suo SOC può confrontarla con i propri log e allarmi.
- 05
Sessione congiunta e raccomandazioni
Confronto con il team difensivo su che cosa è stato rilevato, che cosa è sfuggito e quali regole introdurre, con priorità di intervento.
Riferimenti normativi
Quando il red teaming è richiesto dal regolatore
DORA e test basati sulle minacce
Il regolamento sulla resilienza operativa digitale prevede, per le entità finanziarie più rilevanti, test avanzati basati su scenari di minaccia reali. Le nostre operazioni sono strutturate secondo la stessa logica di ingaggio e di rendicontazione adottata in questi programmi.
Perimetro di Sicurezza Nazionale Cibernetica
Per i soggetti inclusi nel PSNC la resilienza va dimostrata sui beni ICT più critici. Un'operazione con obiettivi concordati produce evidenze concrete sulla capacità di rilevamento e reazione, non solo sull'elenco delle vulnerabilità presenti.
NIS2 e gestione degli incidenti
Il D.Lgs. 138/2024 impone procedure di gestione degli incidenti e tempi di notifica stringenti verso l'ACN. La simulazione mette alla prova quelle procedure prima che lo faccia un incidente reale, misurando il tempo che intercorre fra l'evento e la sua identificazione.
ISO/IEC 27001 e prova dei controlli
Un'operazione di red team fornisce all'ente di certificazione l'evidenza che i controlli non sono soltanto documentati ma effettivamente operanti, con particolare riguardo al monitoraggio e alla gestione degli eventi di sicurezza.
Domande frequenti
Red teaming: dubbi ricorrenti
Servizi collegati
Scopra in quanto tempo vi accorgereste di un attacco
Definiamo insieme obiettivi, regole d'ingaggio e criteri di successo dell'operazione.
Parli con un nostro tester