Symulacja przeciwnika

Red teaming — symulacja realnego ataku na organizację

Test penetracyjny odpowiada na pytanie, czy system da się zaatakować. Red teaming odpowiada na trudniejsze: czy ktokolwiek to zauważy i ile czasu minie, zanim Państwa zespół zareaguje.

Cele, granice i zasady eskalacji ustalamy pisemnie przed startem, ze sponsorem po Państwa stronie.

Czym to się różni

Red teaming a test penetracyjny

Test penetracyjny ma zakres i dąży do pokrycia: przechodzimy przez wszystkie funkcje aplikacji i raportujemy wszystko, co znajdziemy. Red teaming ma cel. Uzgadniamy go z zarządem — może nim być dostęp do bazy klientów, uprawnienia administratora domeny albo wykonanie przelewu w środowisku testowym — i szukamy najkrótszej drogi, która do niego prowadzi.

Z tej różnicy wynika wszystko pozostałe. Nie interesuje nas kompletna lista podatności, tylko ta jedna, która działa i nie wywoła alarmu. Ćwiczenie obejmuje ludzi, procesy i technologię naraz, ponieważ realny napastnik również nie ogranicza się do jednego wektora.

Efektem nie jest wyłącznie lista znalezisk, lecz oś czasu ataku zestawiona z tym, co w tym samym momencie widział Państwa zespół bezpieczeństwa. To zestawienie zwykle okazuje się najcenniejszą częścią raportu: pokazuje, w którym miejscu sygnał był dostępny w logach, ale nikt nie przełożył go na działanie.

Przebieg ćwiczenia

Jak prowadzimy ćwiczenie red team

Każdy etap ma uzgodnione granice, a przebieg jest dokumentowany na bieżąco, żeby dało się go później odtworzyć minuta po minucie.

  1. 01

    Ustalenie celów i zasad

    Ze sponsorem po Państwa stronie definiujemy cele ataku, systemy wyłączone z zakresu, dozwolone techniki oraz warunki natychmiastowego przerwania ćwiczenia.

  2. 02

    Rozpoznanie

    Zbieramy informacje dostępne publicznie: strukturę organizacji, adresy poczty, wycieki danych uwierzytelniających, technologie i dostawców powiązanych z Państwa firmą.

  3. 03

    Uzyskanie przyczółka

    Ukierunkowany phishing, nadużycie usługi wystawionej na zewnątrz lub inna uzgodniona droga wejścia. Wybieramy najcichszą dostępną opcję, nie najprostszą.

  4. 04

    Ruch boczny i utrwalenie dostępu

    Rozbudowujemy dostęp w kierunku celu, obserwując jednocześnie, które nasze działania generują zdarzenia widoczne dla zespołu monitorującego.

  5. 05

    Realizacja celu

    Osiągamy uzgodniony cel i dokumentujemy dowód. Nie kopiujemy ani nie modyfikujemy danych rzeczywistych — dowodem jest wykazana możliwość, nie jej wykorzystanie.

  6. 06

    Omówienie i sesja purple team

    Zestawiamy oś czasu ataku z rejestrami wykrywania, wspólnie z Państwa zespołem strojąc reguły detekcji i uzupełniając braki w telemetrii.

Wektory

Co obejmuje scenariusz red team

Zestaw wektorów dobieramy do celu ćwiczenia i do profilu ryzyka Państwa organizacji.

Socjotechnika i phishing ukierunkowany

Kampanie przygotowane pod konkretne role i procesy, z infrastrukturą przypominającą Państwa środowisko. Mierzymy nie tylko liczbę kliknięć, ale przede wszystkim czas do zgłoszenia incydentu.

Atak na powierzchnię zewnętrzną

Usługi wystawione do internetu, portale logowania, systemy zdalnego dostępu oraz zapomniane środowiska testowe, które nadal odpowiadają na żądania z zewnątrz.

Ruch boczny w sieci wewnętrznej

Nadużycia uprawnień w Active Directory, przejmowanie poświadczeń, skuteczność segmentacji oraz droga od stacji roboczej do systemów krytycznych.

Ścieżki w środowisku chmurowym

Wykorzystanie tożsamości chmurowych, relacji zaufania między kontami oraz sekretów pozostawionych w pipeline'ach wdrożeniowych i repozytoriach.

Testy odporności na scenariusz ransomware

Symulacja etapów poprzedzających szyfrowanie: eskalacja uprawnień, dostęp do kopii zapasowych i przygotowanie do eksfiltracji — bez wykonywania działań destrukcyjnych.

Ocena wykrywania i reagowania

Dla każdego etapu ustalamy, czy zdarzenie zostało zarejestrowane, czy wygenerowało alert i czy ktokolwiek podjął działanie. Ta część raportu ma największą wartość operacyjną.

Zgodność

Red teaming a wymogi nadzorcze

W sektorze finansowym testy oparte na scenariuszach realnych zagrożeń przestały być dobrą praktyką, a stały się obowiązkiem.

DORA i testy TLPT

Rozporządzenie DORA wprowadza zaawansowane testy penetracyjne oparte na analizie zagrożeń dla wyznaczonych podmiotów finansowych, wzorowane na ramach TIBER-EU. Nasze ćwiczenia realizujemy w logice zbliżonej do TLPT: cel, scenariusz zagrożenia i pomiar zdolności obrony.

Rekomendacja D i wytyczne KNF

Instytucje nadzorowane muszą regularnie weryfikować skuteczność zabezpieczeń środowiska teleinformatycznego oraz gotowość do reagowania na incydenty. Ćwiczenie red team dostarcza dowodu opartego na obserwacji, a nie na deklaracji właścicieli systemów.

KSC i NIS2 — obsługa incydentów

Ustawa o krajowym systemie cyberbezpieczeństwa nakłada obowiązki dotyczące wykrywania i zgłaszania incydentów w określonych terminach. Ćwiczenie pokazuje, czy w praktyce zdążyliby Państwo rozpoznać incydent i zgłosić go w wymaganym czasie.

ISO 27001 — zarządzanie incydentami

Zabezpieczenia z obszaru zarządzania incydentami wymagają nie tylko posiadania procedury, ale też jej weryfikacji. Raport z ćwiczenia stanowi dowód przetestowania procesu w warunkach zbliżonych do rzeczywistych, wraz z wnioskami i planem usprawnień.

Najczęstsze pytania

Red teaming — pytania klientów

Powiązane usługi

Sprawdźmy, czy Państwa zespół zauważy atak w trakcie jego trwania

Prosimy o kontakt, aby omówić cele ćwiczenia i uzgodnić scenariusz. Rozmowa wstępna jest bezpłatna.

Prosimy o kontakt