Angrepssimulering
Red teaming: en angrepssimulering som måler responsen deres
En penetrasjonstest svarer på hvor mange hull som finnes. Et red team-oppdrag svarer på et vanskeligere spørsmål: hvis noen faktisk kommer inn, oppdager dere det — og hva gjør dere da?
Avtalte spilleregler, kontrollert gjennomføring og full gjennomgang etterpå.
Innhold
Hva et red team-oppdrag omfatter
Vi jobber mot et konkret mål dere selv definerer, og bruker de veiene som faktisk fører fram.
Målrettet rekognosering
Hva finnes åpent om virksomheten? Ansatte, teknologier, leverandører, eksponerte tjenester og informasjon som er lagt ut i god tro. Dette er starten for enhver reell angriper.
Sosial manipulering
Målrettet phishing og andre forsøk på å få mennesker til å gjøre noe de ikke burde. Formålet er å måle rutiner, varslingsvei og responstid — ikke å henge ut enkeltansatte. Rapporteringen er alltid på gruppenivå.
Innledende fotfeste
Vi tar oss inn den veien som virker, enten det er en eksponert tjeneste, en gjenbrukt legitimasjon eller et vellykket phishingforsøk. Deretter måler vi hvor lang tid det tar før noen reagerer.
Lateral bevegelse
Fra første fotfeste og videre: rettighetseskalering, høsting av legitimasjon, bevegelse mellom soner og mot målet. Hvert steg dokumenteres med tidspunkt, slik at dere kan sammenligne med egne logger.
Måling av deteksjon
Vi noterer hva som ble oppdaget, hva som ble logget uten å utløse noe, og hva som gikk helt upåaktet hen. Det er denne oversikten som gir mest verdi til dem som jobber med overvåking.
Felles gjennomgang
Til slutt går vi gjennom hele forløpet sammen med teamet deres, steg for steg. Mange lærer mer av den økten enn av selve rapporten, fordi den kobler angrepet direkte mot deres egne logger og rutiner.
Gjennomføring
Seks faser i et oppdrag
- 01
Mål og spilleregler
Vi blir enige om målet, hva som er utenfor omfanget, hvem som vet om oppdraget og hvordan vi avbryter hvis noe uventet skjer. Alt skriftlig før vi starter.
- 02
Trusselbilde
Vi tar utgangspunkt i hvilke aktører som faktisk er relevante for bransjen deres, og bruker fremgangsmåter som ligner på det de bruker.
- 03
Rekognosering
Kartlegging av mennesker, teknologi og eksponerte tjenester, uten å røre noe. Dette er den mest undervurderte fasen i et angrep.
- 04
Inntrengning
Vi skaffer fotfeste gjennom den veien som viser seg å være enklest, og noterer nøyaktig tidspunkt for hvert steg.
- 05
Mot målet
Bevegelse innover mot det avtalte målet, med kontinuerlig dokumentasjon av hva som ble oppdaget underveis og hva som ikke ble det.
- 06
Rapport og gjennomgang
Full tidslinje, funn, anbefalinger for både forebygging og deteksjon, og en felles gjennomgang med teamet deres der alt kan gjenskapes.
Rammeverk
Hvor red teaming passer inn i norsk regelverk
Trusselbasert testing er i ferd med å bli et krav i deler av norsk næringsliv, ikke bare en øvelse for de modne.
DORA og TIBER-NO
DORA stiller krav om trusselbasert penetrasjonstesting for utpekte finansforetak, og slike oppdrag skal gjennomføres etter rammeverk som TIBER-EU, som Norges Bank har innført som TIBER-NO. Vi leverer ikke formelle TLPT-oppdrag under det rammeverket, men bruker samme angrepsmodell og kan brukes som forberedelse i forkant.
Sikkerhetsloven og graderte systemer
Systemer som er omfattet av sikkerhetsloven og krever leverandørklarering, må håndteres av klarerte leverandører. Det er vi ikke. Vi tester derfor de øvrige systemene deres, og avgrenser omfanget skriftlig, slik at grensen mot det graderte er entydig for begge parter.
Digitalsikkerhetsloven og NIS2
Kravene til hendelseshåndtering og varsling forutsetter at rutinene faktisk fungerer under press. Et red team-oppdrag er den mest realistiske måten å teste varslingskjeden på, uten å vente på en reell hendelse for å finne ut at den ikke virket.
NSMs grunnprinsipper for å oppdage og håndtere
Grunnprinsippene dekker ikke bare beskyttelse, men også evnen til å oppdage og håndtere hendelser. Rapporten viser konkret hvilke aktiviteter som ble fanget opp og hvilke som ikke ble det, og er dermed et direkte innspill til modenhetsarbeidet deres.
Når passer det
Red teaming er ikke første steg
Vi anbefaler sjelden et red team-oppdrag til en virksomhet som ikke har gjennomført en ordinær penetrasjonstest først. Grunnen er enkel: hvis det allerede finnes åpne, kjente svakheter, kommer vi inn på et par dager, og dere lærer lite dere ikke kunne fått billigere gjennom en vanlig test.
Red teaming gir mest verdi når grunnsikkerheten er på plass, og spørsmålet har flyttet seg fra «har vi hull?» til «oppdager vi det når noen kommer inn?». Det er også da resultatet er mest ubehagelig — og mest nyttig for dem som drifter overvåkingen.
Vi legger stor vekt på gjennomgangen etterpå. Et red team-oppdrag som slutter med en rapport ingen leser, er bortkastede penger. Det som gir varig effekt, er økten der teamet deres ser tidslinjen vår ved siden av sine egne logger og finner ut nøyaktig hvor varselet burde ha kommet.
Ofte stilte spørsmål
Om red team-oppdrag
Relaterte tjenester
Finn ut om dere faktisk oppdager en angriper
Vi setter opp et oppdrag med tydelige spilleregler og et konkret mål, og går gjennom hele forløpet med teamet deres etterpå.
Ta kontakt