Angrepssimulering

Red teaming: en angrepssimulering som måler responsen deres

En penetrasjonstest svarer på hvor mange hull som finnes. Et red team-oppdrag svarer på et vanskeligere spørsmål: hvis noen faktisk kommer inn, oppdager dere det — og hva gjør dere da?

Avtalte spilleregler, kontrollert gjennomføring og full gjennomgang etterpå.

Innhold

Hva et red team-oppdrag omfatter

Vi jobber mot et konkret mål dere selv definerer, og bruker de veiene som faktisk fører fram.

Målrettet rekognosering

Hva finnes åpent om virksomheten? Ansatte, teknologier, leverandører, eksponerte tjenester og informasjon som er lagt ut i god tro. Dette er starten for enhver reell angriper.

Sosial manipulering

Målrettet phishing og andre forsøk på å få mennesker til å gjøre noe de ikke burde. Formålet er å måle rutiner, varslingsvei og responstid — ikke å henge ut enkeltansatte. Rapporteringen er alltid på gruppenivå.

Innledende fotfeste

Vi tar oss inn den veien som virker, enten det er en eksponert tjeneste, en gjenbrukt legitimasjon eller et vellykket phishingforsøk. Deretter måler vi hvor lang tid det tar før noen reagerer.

Lateral bevegelse

Fra første fotfeste og videre: rettighetseskalering, høsting av legitimasjon, bevegelse mellom soner og mot målet. Hvert steg dokumenteres med tidspunkt, slik at dere kan sammenligne med egne logger.

Måling av deteksjon

Vi noterer hva som ble oppdaget, hva som ble logget uten å utløse noe, og hva som gikk helt upåaktet hen. Det er denne oversikten som gir mest verdi til dem som jobber med overvåking.

Felles gjennomgang

Til slutt går vi gjennom hele forløpet sammen med teamet deres, steg for steg. Mange lærer mer av den økten enn av selve rapporten, fordi den kobler angrepet direkte mot deres egne logger og rutiner.

Gjennomføring

Seks faser i et oppdrag

  1. 01

    Mål og spilleregler

    Vi blir enige om målet, hva som er utenfor omfanget, hvem som vet om oppdraget og hvordan vi avbryter hvis noe uventet skjer. Alt skriftlig før vi starter.

  2. 02

    Trusselbilde

    Vi tar utgangspunkt i hvilke aktører som faktisk er relevante for bransjen deres, og bruker fremgangsmåter som ligner på det de bruker.

  3. 03

    Rekognosering

    Kartlegging av mennesker, teknologi og eksponerte tjenester, uten å røre noe. Dette er den mest undervurderte fasen i et angrep.

  4. 04

    Inntrengning

    Vi skaffer fotfeste gjennom den veien som viser seg å være enklest, og noterer nøyaktig tidspunkt for hvert steg.

  5. 05

    Mot målet

    Bevegelse innover mot det avtalte målet, med kontinuerlig dokumentasjon av hva som ble oppdaget underveis og hva som ikke ble det.

  6. 06

    Rapport og gjennomgang

    Full tidslinje, funn, anbefalinger for både forebygging og deteksjon, og en felles gjennomgang med teamet deres der alt kan gjenskapes.

Rammeverk

Hvor red teaming passer inn i norsk regelverk

Trusselbasert testing er i ferd med å bli et krav i deler av norsk næringsliv, ikke bare en øvelse for de modne.

DORA og TIBER-NO

DORA stiller krav om trusselbasert penetrasjonstesting for utpekte finansforetak, og slike oppdrag skal gjennomføres etter rammeverk som TIBER-EU, som Norges Bank har innført som TIBER-NO. Vi leverer ikke formelle TLPT-oppdrag under det rammeverket, men bruker samme angrepsmodell og kan brukes som forberedelse i forkant.

Sikkerhetsloven og graderte systemer

Systemer som er omfattet av sikkerhetsloven og krever leverandørklarering, må håndteres av klarerte leverandører. Det er vi ikke. Vi tester derfor de øvrige systemene deres, og avgrenser omfanget skriftlig, slik at grensen mot det graderte er entydig for begge parter.

Digitalsikkerhetsloven og NIS2

Kravene til hendelseshåndtering og varsling forutsetter at rutinene faktisk fungerer under press. Et red team-oppdrag er den mest realistiske måten å teste varslingskjeden på, uten å vente på en reell hendelse for å finne ut at den ikke virket.

NSMs grunnprinsipper for å oppdage og håndtere

Grunnprinsippene dekker ikke bare beskyttelse, men også evnen til å oppdage og håndtere hendelser. Rapporten viser konkret hvilke aktiviteter som ble fanget opp og hvilke som ikke ble det, og er dermed et direkte innspill til modenhetsarbeidet deres.

Når passer det

Red teaming er ikke første steg

Vi anbefaler sjelden et red team-oppdrag til en virksomhet som ikke har gjennomført en ordinær penetrasjonstest først. Grunnen er enkel: hvis det allerede finnes åpne, kjente svakheter, kommer vi inn på et par dager, og dere lærer lite dere ikke kunne fått billigere gjennom en vanlig test.

Red teaming gir mest verdi når grunnsikkerheten er på plass, og spørsmålet har flyttet seg fra «har vi hull?» til «oppdager vi det når noen kommer inn?». Det er også da resultatet er mest ubehagelig — og mest nyttig for dem som drifter overvåkingen.

Vi legger stor vekt på gjennomgangen etterpå. Et red team-oppdrag som slutter med en rapport ingen leser, er bortkastede penger. Det som gir varig effekt, er økten der teamet deres ser tidslinjen vår ved siden av sine egne logger og finner ut nøyaktig hvor varselet burde ha kommet.

Ofte stilte spørsmål

Om red team-oppdrag

Relaterte tjenester

Finn ut om dere faktisk oppdager en angriper

Vi setter opp et oppdrag med tydelige spilleregler og et konkret mål, og går gjennom hele forløpet med teamet deres etterpå.

Ta kontakt