Simulação de adversário

Red teaming: um adversário real, sem aviso à equipa

Um teste de intrusão responde a «que falhas existem». Um exercício de red team responde a outra pergunta: quanto tempo demora a sua organização a perceber que está a ser atacada — e o que faz a seguir.

Objetivos acordados por escrito. Nada fora do âmbito autorizado.

Teste de intrusão ou red team

São exercícios com perguntas diferentes. Fazer o segundo antes de dominar o primeiro costuma ser dinheiro mal aplicado.

Teste de intrusãoExercício de red team
Pergunta a que respondeQue vulnerabilidades existem neste âmbito?Um adversário atingiria este objetivo sem ser detetado?
ÂmbitoSistemas e aplicações definidos à partidaObjetivo definido; o caminho é escolhido durante o exercício
Conhecimento internoA equipa técnica sabe que o teste decorreApenas um pequeno grupo autorizado tem conhecimento
CoberturaAmpla e exaustiva dentro do âmbitoProfunda ao longo de um percurso realista
ResultadoInventário priorizado de achadosCronologia do ataque face à deteção e à resposta
Quando escolherSempre; é a base de qualquer programaQuando já existe uma equipa de deteção para avaliar

Execução

As fases de um exercício

  1. 01

    Objetivos e regras

    Definimos por escrito o que conta como sucesso, o que está proibido e quem, do lado do cliente, tem conhecimento do exercício.

  2. 02

    Reconhecimento

    Levantamento do que está publicamente disponível sobre a organização, as pessoas e a tecnologia, tal como faria um adversário.

  3. 03

    Acesso inicial

    Phishing dirigido, exploração de um serviço exposto ou outro vetor acordado, sempre dentro dos limites autorizados.

  4. 04

    Persistência e movimentação

    Manutenção do acesso e progressão lateral em direção ao objetivo, com registo detalhado de cada passo e do respetivo momento.

  5. 05

    Objetivo e demonstração

    Demonstramos o acesso ao ativo alvo sem causar dano nem exfiltrar dados reais para fora do ambiente acordado.

  6. 06

    Debriefing conjunto

    Percorremos a cronologia com a equipa de defesa: o que foi detetado, o que passou despercebido e que ajustes fecham as lacunas.

Enquadramento

Red teaming e obrigações regulamentares

DORA e testes avançados

O regime europeu de resiliência operacional digital prevê testes avançados baseados em ameaças para entidades financeiras significativas. Estruturamos o exercício com a documentação e a rastreabilidade que essa exigência pressupõe.

NIS2

Além das medidas técnicas, a diretiva coloca ênfase no tratamento de incidentes e na comunicação. Um exercício de red team põe à prova esse processo em condições reais, incluindo os prazos internos de escalada.

CNCS e resposta a incidentes

O exercício permite ensaiar a articulação com o CNCS e com o CERT.PT antes de haver um incidente verdadeiro, incluindo quem decide comunicar, com que informação e em quanto tempo.

RGPD

Testamos também a fase que costuma ser esquecida: a deteção da exfiltração e a capacidade de cumprir o prazo de notificação de violação de dados à CNPD, com informação suficiente para ser útil.

Perguntas frequentes

Dúvidas sobre exercícios de red team

Também lhe pode interessar

Quanto tempo demoraria a perceber?

Falemos sobre objetivos, regras e calendário. A conversa inicial é gratuita e confidencial.

Falar sobre o exercício