Red Teaming
Sve što radimo, usmjereno prema jednom cilju. Simulacija napada punog opsega koja kombinira OSINT, socijalni inženjering, penetracijsko testiranje, fizički upad i, gdje je korisno, obrnuti inženjering, testirajući ne samo možete li biti probijeni, već i biste li to primijetili i koliko dobro biste reagirali.
Jednostavnim riječima
Kada kontrolna lista nije dovoljna
Penetracijsko testiranje pita koliko je vrata otključano. Red team postavlja teže pitanje: uz stvaran cilj, poput dolaska do sustava obračuna plaća ili baze korisničkih podataka, bi li odlučan protivnik uspio doći do njega, i bi li ga itko zaustavio? Objedinjujemo sve discipline koje nudimo, tehnologiju, ljude i fizički pristup, u jednu realističnu kampanju koja se odvija upravo onako kako bi se odvijala i kod stvarnog napadača.
Ovo je najistinitiji test vašeg ulaganja u sigurnost. Zajedno mjeri vašu prevenciju, otkrivanje i odgovor, te vašem rukovodstvu daje iskren odgovor na pitanje koje je najvažnije: kada bi se ovo doista dogodilo, kako bismo se zaista snašli? Budući da je namjerno tih i temeljit, realistični red team angažman traje dulje, obično dva mjeseca ili više.
Zamislite to kao vježbu evakuacije za stvarni kibernetički napad, provedenu na vašoj živoj organizaciji, a ne na planu na papiru. Nitko ne najavljuje alarm, tako da je ono što naučite istinsko: jesu li detektori dima radili, jesu li ljudi znali što učiniti, je li odgovor uslijedio u minutama ili je uljez slobodno lutao tjednima? Ta iskrenost je cijela poanta, i zato je red team obično posljednja procjena do koje organizacija sazrije, a ne prva.
Opseg i pokrivenost
Što red team kombinira
Izviđanje i OSINT
Gradimo sliku vaše organizacije isključivo iz javno dostupnih izvora, potpuno onako kako stvarni napadač planira svoj pristup.
- Izloženi ljudi, tehnologija i resursi
- Procurjele vjerodajnice iz prijašnjih proboja
- Slične domene i mogućnosti lažnog predstavljanja
- Najlakši, najtiši put unutra
Socijalni inženjering i početni pristup
Phishing, vishing ili fizičko uporište, ovisno o tome koji bi put stvarni protivnik najvjerojatnije odabrao za svoj prvi korak unutra.
- Ciljani spear phishing i pretekstni pozivi
- Fizički ulazak i pristup putem tajnog gosta
- Iskorištavanje izložene usluge dostupne s interneta
- Uspostavljanje tihog, pouzdanog uporišta
Uporište i bočno kretanje
Iz jedne kompromitirane točke krećemo se kroz mrežu prema cilju, namjerno i neopaženo.
- Interno izviđanje i pristup vjerodajnicama
- Bočno kretanje kroz sustave i segmente
- Korištenje postojećih alata sustava (living off the land) radi izbjegavanja otkrivanja
- Mapiranje puta do vrijednih sustava
Eskalacija ovlasti i dominacija nad domenom
Eskaliramo prema administratorskim ovlastima i potpunoj kontroli nad domenom, mjereći stvarni opseg štete jedne jedine pogreške.
- Napadački putovi kroz Active Directory do Domain Admin razine
- Pristup najvrjednijim sustavima i podacima organizacije
- Perzistencija koja preživljava ponovno pokretanje ili resetiranje
- Dokaz učinka, sigurno demonstriran
Mjerenje otkrivanja i odgovora
Tijekom cijelog procesa pratimo što je vaš nadzor uočio, a što propustio, dajući iskrenu mjeru vaše sposobnosti odgovora.
- Što su vaši alati i tim otkrili, i kada
- Gdje bi jedno jedino upozorenje prekinulo lanac napada
- Brzina odgovora i eskalacija u praksi
- Jasna usporedba stanja prije i poslije za vaš obrambeni tim
Cilj i učinak
Dosežemo dogovoreni cilj i dokazujemo to, tako da je poslovni učinak neupitan i lako ga je komunicirati rukovodstvu.
- Dogovoreni najvrjedniji cilj, dosegnut
- Učinak izražen poslovnim jezikom
- Korak-po-korak rekonstrukcija cijelog napada
- Konkretna, prioritizirana poboljšanja
Vrijednost
Što dobivate
Test stvarne otpornosti
Ne popis ranjivosti, već jasan odgovor na pitanje bi li motivirani napadač mogao doći do vaših najvrjednijih sustava i koliko bi daleko dogurao.
Otkrivanje i odgovor, izmjereni
Saznajete uočavaju li i zaustavljaju li vaš tim, alati i procesi upad u tijeku, ili on prolazi neopažen.
Pouke koje može iskoristiti cijeli vaš tim
Zajednička sesija predstavljanja rezultata s vašim obrambenim timom pretvara vježbu u konkretna, trajna poboljšanja tehnologije, ljudi i procesa.
Metodologija
Kako radimo
Postavljanje cilja
Zajedno pisano definiramo cilj, pravila testiranja te što ulazi, a što ne ulazi u opseg.
Izviđanje i planiranje
Proučavamo vašu površinu napada i osmišljavamo najrealniji put kojim bi protivnik krenuo prema cilju.
Izvedba
Kontrolirana, višefazna kampanja koja traje tjednima, kombinirajući tehnologiju, ljude i, gdje je dogovoreno, fizički pristup.
Izvještavanje
Izvješće o napadu korak po korak, povezano s MITRE ATT&CK, s onim što je vaša obrana vidjela i propustila te konkretnim poboljšanjima.
Radionica s vašim timom
Zajednička sesija s vašim obrambenim timom u kojoj napad prolazimo korak po korak i dogovaramo poboljšanja.
Ponovno testiranje
Potvrđujemo da su ključni nalazi doista otklonjeni.
Za tehničkog čitatelja
Pogled ispod haube
Svaku radnju mapiramo na MITRE ATT&CK okvir, tako da se priča angažmana čita kao jasan slijed napadačkih tehnika, a ne kao skup nepovezanih nalaza. To vašem obrambenom timu olakšava da precizno vidi koje su taktike otkrili, koje su propustili i gdje bi jedno jedino pravilo detekcije prekinulo cijeli lanac.
Red teaming testira ljude i procese jednako koliko i tehnologiju, i upravo zato je toliko snažan. Stvarni incidenti rijetko se svode na jedan domišljat exploit: svode se na phishing e-poruku koja je upalila, upozorenje koje nitko nije obradio i propust u segmentaciji koji je jednom prijenosnom računalu omogućio pristup poslužitelju kojem nikada nije smjelo pristupiti. Te ljudske i proceduralne propuste iznosimo na vidjelo i pretvaramo ih u popravke. Kada to cilj zahtijeva, možemo čak primijeniti i obrnuti inženjering na vaš vlastiti softver kako bismo izgradili prilagođeni put unutra, vrstu ciljanog napada koju generički test nikada ne pokušava.
Svaki je angažman u potpunosti ovlašten, strogo omeđen opsegom i potpuno povjerljiv, s izravnom linijom za trenutnu eskalaciju u slučaju da se otkrije nešto istinski osjetljivo.
Red team je ujedno mjesto na kojem se spaja cijeli naš raspon usluga. Faza izviđanja je OSINT vježba; početni pristup može biti phishing kampanja ili fizički ulazak putem tajnog gosta; interna faza je penetracijsko testiranje u prikrivenom načinu rada; a kada to cilj zahtijeva, možemo čak primijeniti i obrnuti inženjering na vaš vlastiti softver kako bismo izgradili prilagođeni put unutra. Malo je specijaliziranih tvrtki koje mogu objediniti sve te discipline u jednoj koordiniranoj operaciji, a upravo ta širina omogućuje nam da modeliramo istinski sposobnog protivnika, a ne puku kontrolnu listu.
Isporuke
Što dobivate
Sažetak za rukovodstvo
Jasni zaključci na razini poslovanja, napisani za rukovodstvo i donositelje odluka, bez nepotrebnog žargona.
Tehnički nalazi prema riziku
Svaki problem klasificiran od kritičnog do niskog, s CVSS ocjenom, tako da vaš tim uvijek zna što popraviti prvo.
Dokazi za svaki nalaz
Snimke zaslona, zapisnici i dokaz koncepta za svaki problem, tako da ništa nije teoretsko i sve je provjerljivo.
Prioritizirani plan otklanjanja
Konkretni, provedivi popravci: prvo hitne sigurnosne mjere, zatim strateška poboljšanja.
Radionica za predstavljanje rezultata
Pregled nalaza zajedno s vašim timom, uključujući pitanja i odgovore te sljedeće korake.
Ponovno testiranje ključnih nalaza
Potvrda da su najvažniji propusti doista otklonjeni nakon što ih je vaš tim popravio.
Za koga je namijenjeno
Kada ste spremni za red team
Samostalno ili kombinirano
Red teaming najbolje funkcionira kada je vaša osnovna sigurnosna higijena već na dobroj razini. Ako ste tek na početku tog puta, penetracijsko testiranje unaprijed će vam pružiti bolji omjer vrijednosti i troška, i to ćemo vam iskreno reći. Kada budete spremni, ovo je angažman koji dokazuje kako se vaši ljudi, procesi i tehnologija zaista drže zajedno.
Pitanja i odgovori
Red teaming: pitanja i odgovori
Po čemu se red team razlikuje od penetracijskog testiranja?
Penetracijsko testiranje pronalazi što je moguće više ranjivosti u dogovorenom sustavu. Red team teži jednom stvarnom cilju bilo kojim realističnim putem, tehničkim, ljudskim ili fizičkim, i mjeri otkrivate li i odgovarate li tijekom tog procesa. Testira vašu obranu u cjelini, a ne samo propuste jednog sustava.
Koliko traje red team angažman?
Budući da je namjerno tih i temeljit, realistični red team obično traje dva mjeseca ili više. Žurba bi poništila smisao: stvarni je protivnik strpljiv, a takvi smo i mi.
Je li to sigurno, ili bi moglo nešto pokvariti?
Pažljivo je kontrolirano. Angažman je u potpunosti ovlašten i omeđen opsegom, radnje se biraju tako da se izbjegnu poremećaji, a postoji i izravan kanal za eskalaciju kako bi se sve istinski osjetljivo moglo odmah riješiti.
Trebamo li obavijestiti naš sigurnosni tim da se ovo događa?
Obično ne, jer je upravo njihova iskrena reakcija ono što mjerimo. Mala, pouzdana „white cell” skupina viših dionika zna za angažman i može ga u svakom trenutku zaustaviti, no širi obrambeni tim ostaje neupućen kako bi test ostao realističan.
Kako znamo jesmo li spremni za red team?
Ako je vaša osnovna sigurnosna higijena još uvijek slaba, penetracijsko testiranje unaprijed pružit će vam znatno bolji omjer vrijednosti i troška, i to ćemo vam iskreno reći. Red team se isplati tek kada imate kontrole i nadzor koje vrijedi staviti na kušnju.
Što dobivamo na kraju?
Potpunu naraciju napada mapiranu na MITRE ATT&CK, iskren prikaz onoga što je vaša obrana otkrila, a što propustila, poslovni učinak cilja kojeg smo dosegnuli, te prioritizirani plan konkretnih poboljšanja, prezentiran na zajedničkoj sesiji s vašim timom.

