Symulacja przeciwnika
Red teaming — symulacja realnego ataku na organizację
Test penetracyjny odpowiada na pytanie, czy system da się zaatakować. Red teaming odpowiada na trudniejsze: czy ktokolwiek to zauważy i ile czasu minie, zanim Państwa zespół zareaguje.
Cele, granice i zasady eskalacji ustalamy pisemnie przed startem, ze sponsorem po Państwa stronie.
Czym to się różni
Red teaming a test penetracyjny
Test penetracyjny ma zakres i dąży do pokrycia: przechodzimy przez wszystkie funkcje aplikacji i raportujemy wszystko, co znajdziemy. Red teaming ma cel. Uzgadniamy go z zarządem — może nim być dostęp do bazy klientów, uprawnienia administratora domeny albo wykonanie przelewu w środowisku testowym — i szukamy najkrótszej drogi, która do niego prowadzi.
Z tej różnicy wynika wszystko pozostałe. Nie interesuje nas kompletna lista podatności, tylko ta jedna, która działa i nie wywoła alarmu. Ćwiczenie obejmuje ludzi, procesy i technologię naraz, ponieważ realny napastnik również nie ogranicza się do jednego wektora.
Efektem nie jest wyłącznie lista znalezisk, lecz oś czasu ataku zestawiona z tym, co w tym samym momencie widział Państwa zespół bezpieczeństwa. To zestawienie zwykle okazuje się najcenniejszą częścią raportu: pokazuje, w którym miejscu sygnał był dostępny w logach, ale nikt nie przełożył go na działanie.
Przebieg ćwiczenia
Jak prowadzimy ćwiczenie red team
Każdy etap ma uzgodnione granice, a przebieg jest dokumentowany na bieżąco, żeby dało się go później odtworzyć minuta po minucie.
- 01
Ustalenie celów i zasad
Ze sponsorem po Państwa stronie definiujemy cele ataku, systemy wyłączone z zakresu, dozwolone techniki oraz warunki natychmiastowego przerwania ćwiczenia.
- 02
Rozpoznanie
Zbieramy informacje dostępne publicznie: strukturę organizacji, adresy poczty, wycieki danych uwierzytelniających, technologie i dostawców powiązanych z Państwa firmą.
- 03
Uzyskanie przyczółka
Ukierunkowany phishing, nadużycie usługi wystawionej na zewnątrz lub inna uzgodniona droga wejścia. Wybieramy najcichszą dostępną opcję, nie najprostszą.
- 04
Ruch boczny i utrwalenie dostępu
Rozbudowujemy dostęp w kierunku celu, obserwując jednocześnie, które nasze działania generują zdarzenia widoczne dla zespołu monitorującego.
- 05
Realizacja celu
Osiągamy uzgodniony cel i dokumentujemy dowód. Nie kopiujemy ani nie modyfikujemy danych rzeczywistych — dowodem jest wykazana możliwość, nie jej wykorzystanie.
- 06
Omówienie i sesja purple team
Zestawiamy oś czasu ataku z rejestrami wykrywania, wspólnie z Państwa zespołem strojąc reguły detekcji i uzupełniając braki w telemetrii.
Wektory
Co obejmuje scenariusz red team
Zestaw wektorów dobieramy do celu ćwiczenia i do profilu ryzyka Państwa organizacji.
Socjotechnika i phishing ukierunkowany
Kampanie przygotowane pod konkretne role i procesy, z infrastrukturą przypominającą Państwa środowisko. Mierzymy nie tylko liczbę kliknięć, ale przede wszystkim czas do zgłoszenia incydentu.
Atak na powierzchnię zewnętrzną
Usługi wystawione do internetu, portale logowania, systemy zdalnego dostępu oraz zapomniane środowiska testowe, które nadal odpowiadają na żądania z zewnątrz.
Ruch boczny w sieci wewnętrznej
Nadużycia uprawnień w Active Directory, przejmowanie poświadczeń, skuteczność segmentacji oraz droga od stacji roboczej do systemów krytycznych.
Ścieżki w środowisku chmurowym
Wykorzystanie tożsamości chmurowych, relacji zaufania między kontami oraz sekretów pozostawionych w pipeline'ach wdrożeniowych i repozytoriach.
Testy odporności na scenariusz ransomware
Symulacja etapów poprzedzających szyfrowanie: eskalacja uprawnień, dostęp do kopii zapasowych i przygotowanie do eksfiltracji — bez wykonywania działań destrukcyjnych.
Ocena wykrywania i reagowania
Dla każdego etapu ustalamy, czy zdarzenie zostało zarejestrowane, czy wygenerowało alert i czy ktokolwiek podjął działanie. Ta część raportu ma największą wartość operacyjną.
Zgodność
Red teaming a wymogi nadzorcze
W sektorze finansowym testy oparte na scenariuszach realnych zagrożeń przestały być dobrą praktyką, a stały się obowiązkiem.
DORA i testy TLPT
Rozporządzenie DORA wprowadza zaawansowane testy penetracyjne oparte na analizie zagrożeń dla wyznaczonych podmiotów finansowych, wzorowane na ramach TIBER-EU. Nasze ćwiczenia realizujemy w logice zbliżonej do TLPT: cel, scenariusz zagrożenia i pomiar zdolności obrony.
Rekomendacja D i wytyczne KNF
Instytucje nadzorowane muszą regularnie weryfikować skuteczność zabezpieczeń środowiska teleinformatycznego oraz gotowość do reagowania na incydenty. Ćwiczenie red team dostarcza dowodu opartego na obserwacji, a nie na deklaracji właścicieli systemów.
KSC i NIS2 — obsługa incydentów
Ustawa o krajowym systemie cyberbezpieczeństwa nakłada obowiązki dotyczące wykrywania i zgłaszania incydentów w określonych terminach. Ćwiczenie pokazuje, czy w praktyce zdążyliby Państwo rozpoznać incydent i zgłosić go w wymaganym czasie.
ISO 27001 — zarządzanie incydentami
Zabezpieczenia z obszaru zarządzania incydentami wymagają nie tylko posiadania procedury, ale też jej weryfikacji. Raport z ćwiczenia stanowi dowód przetestowania procesu w warunkach zbliżonych do rzeczywistych, wraz z wnioskami i planem usprawnień.
Najczęstsze pytania
Red teaming — pytania klientów
Powiązane usługi
Usługi testów penetracyjnych
Podstawa, od której warto zacząć przed pierwszym ćwiczeniem red team.
Testy penetracyjne środowisk chmurowych
Ścieżki eskalacji w chmurze najczęściej wykorzystywane w scenariuszach ataku.
Rozwiązania bezpieczeństwa
Jak dobrać zakres i kolejność działań do dojrzałości Państwa organizacji.
Sprawdźmy, czy Państwa zespół zauważy atak w trakcie jego trwania
Prosimy o kontakt, aby omówić cele ćwiczenia i uzgodnić scenariusz. Rozmowa wstępna jest bezpłatna.
Prosimy o kontakt