Simulazione avversariale

Red teaming: simulazioni di attacco contro la Sua organizzazione

Un penetration test risponde alla domanda «quali vulnerabilità ho». Un'operazione di red team risponde a una domanda diversa e più scomoda: «se qualcuno entrasse davvero, ce ne accorgeremmo e in quanto tempo».

Obiettivi concordati, regole d'ingaggio scritte, nessuna sorpresa contrattuale.

Ambito

Che cosa comprende un'operazione

Le tecniche seguono il framework MITRE ATT&CK e il profilo di minaccia rilevante per il Suo settore.

Ricognizione esterna

Superficie esposta, fughe di credenziali, informazioni pubbliche su dipendenti e fornitori, ambienti dimenticati raggiungibili da Internet.

Accesso iniziale

Phishing mirato, applicazioni esposte, credenziali riutilizzate e, quando concordato, canali fisici o dispositivi consegnati alla sede.

Persistenza ed evasione

Mantenimento dell'accesso e verifica di quanto le Sue soluzioni di rilevamento riescano effettivamente a intercettare l'attività.

Movimento laterale

Percorsi in Active Directory e negli ambienti cloud, abuso di deleghe e di relazioni di fiducia fra domini e sottoscrizioni.

Raggiungimento degli obiettivi

Puntiamo a obiettivi concreti concordati con Lei: accesso a un archivio, a un sistema di pagamento o al dominio amministrativo.

Sessione purple team

Ripercorriamo l'operazione insieme al Suo team difensivo, indicando quali eventi erano visibili e quali regole di rilevamento mancavano.

Svolgimento

Dalle regole d'ingaggio alla sessione conclusiva

  1. 01

    Definizione degli obiettivi

    Stabiliamo che cosa deve essere dimostrato, quali sistemi sono fuori portata e chi, all'interno dell'organizzazione, è a conoscenza dell'operazione.

  2. 02

    Profilazione della minaccia

    Selezioniamo tecniche coerenti con gli attori realmente attivi nel Suo settore, evitando scenari suggestivi ma privi di rilevanza pratica.

  3. 03

    Esecuzione

    Operazione condotta nell'arco di settimane, con ritmo controllato e un referente di fiducia per interrompere l'attività in qualsiasi momento.

  4. 04

    Ricostruzione temporale

    Consegniamo la sequenza completa delle azioni con orari e indicatori, così il Suo SOC può confrontarla con i propri log e allarmi.

  5. 05

    Sessione congiunta e raccomandazioni

    Confronto con il team difensivo su che cosa è stato rilevato, che cosa è sfuggito e quali regole introdurre, con priorità di intervento.

Riferimenti normativi

Quando il red teaming è richiesto dal regolatore

DORA e test basati sulle minacce

Il regolamento sulla resilienza operativa digitale prevede, per le entità finanziarie più rilevanti, test avanzati basati su scenari di minaccia reali. Le nostre operazioni sono strutturate secondo la stessa logica di ingaggio e di rendicontazione adottata in questi programmi.

Perimetro di Sicurezza Nazionale Cibernetica

Per i soggetti inclusi nel PSNC la resilienza va dimostrata sui beni ICT più critici. Un'operazione con obiettivi concordati produce evidenze concrete sulla capacità di rilevamento e reazione, non solo sull'elenco delle vulnerabilità presenti.

NIS2 e gestione degli incidenti

Il D.Lgs. 138/2024 impone procedure di gestione degli incidenti e tempi di notifica stringenti verso l'ACN. La simulazione mette alla prova quelle procedure prima che lo faccia un incidente reale, misurando il tempo che intercorre fra l'evento e la sua identificazione.

ISO/IEC 27001 e prova dei controlli

Un'operazione di red team fornisce all'ente di certificazione l'evidenza che i controlli non sono soltanto documentati ma effettivamente operanti, con particolare riguardo al monitoraggio e alla gestione degli eventi di sicurezza.

Domande frequenti

Red teaming: dubbi ricorrenti

Servizi collegati

Scopra in quanto tempo vi accorgereste di un attacco

Definiamo insieme obiettivi, regole d'ingaggio e criteri di successo dell'operazione.

Parli con un nostro tester