Przejdź do głównej treści
BilgeQor

Ćwiczenie Red Team

Dla organizacji w Polsce kontekst oczekiwań cyberbezpieczeństwa zorientowany na NIS2 daje ramy gotowości dla Red Team Exercise prowadzonego według celu, ze zakresowanym śladem dowodowym, pisemną autoryzacją, uzgodnionymi celami, zasadami zaangażowania, oknami blackout, wskazanymi kontaktami i warunkami zatrzymania. BilgeQor zwraca ustalenia oparte na dowodach, artefakty odtworzenia i omówienie końcowe dla approved zakresu. Zakres jest określany w pisemnej propozycji i nie obejmuje niekontrolowanego testowania, ciągłego monitorowania, działań destrukcyjnych ani gwarancji, że każda słabość zostanie znaleziona.

Oceń, jak twoja obrona działa przeciwko ustrukturyzowanej, autoryzowanej symulacji przeciwnika przeprowadzanej w ramach uzgodnionych celów, zakresu i zasad zaangażowania.

Zaangażowanie zdefiniowane przez zakres

Dobrze pasuje, jeśli

  • ✓Masz autoryzowaną ocenę specjalistyczną z uzgodnionym celem, zakresem i oknem testowym lub zasadami zaangażowania
  • ✓Potrzebujesz oceny o określonym i ograniczonym zakresie w ramach wyraźnie potwierdzonych parametrów
  • ✓Chcesz udokumentowanych ustaleń i priorytetowych obserwacji z kontrolowanego zaangażowania
  • ✓Rozumiesz, że to zakresowana ocena, a nie ciągła ochrona ani gwarantowany wynik

Nie pasuje, jeśli

  • –Potrzebujesz dorywczego skanowania lub rutynowych kontroli podatności
  • –Potrzebujesz nagłej reakcji na żywo lub nieautoryzowanych testów
  • –Oczekujesz gwarantowanego wykrywania exploitów lub pełnej ochrony
  • –Potrzebujesz monitorowania 24/7, MDR lub ciągłego polowania na zagrożenia poza zakresem zaangażowania

Idealny dla

  • Organizacje z ustaloną zdolnością wykrywania lub reagowania, które chcą uczciwej, ograniczonej oceny
  • Liderzy bezpieczeństwa przygotowujący się do przeglądu zarządu, wniosku klienta o assurance lub wewnętrznego kamienia milowego walidacji
  • Zespoły, które ukończyły wcześniejsze oceny podatności i są gotowe do ćwiczenia ukierunkowanego na cel
  • Firmy, które potrzebują udokumentowanej narracji o tym, jak autoryzowana ścieżka przeciwnika rozwinęłaby się w stosunku do uzgodnionych celów

To, co my oceniamy

  • Rozpoznanie open-source wyłącznie wobec uzgodnionych celów w zakresie
  • Autoryzowane próby początkowego dostępu wobec wyraźnie uzgodnionej powierzchni wejścia
  • Cele ruchu bocznego ograniczone uzgodnioną listą celów i zasadami zaangażowania
  • Obserwacja wykrywania i reakcji w stosunku do uzgodnionych celów ćwiczeń
  • Raportowanie, artefakty replay i debrief obejmujący obraną autoryzowaną ścieżkę

Elementy dostawy

Narracja dla kierownictwa podsumowująca autoryzowane ćwiczenie i zaobserwowane wyniki
Raport z ustaleń technicznych z powagą, odniesieniami do dowodów i priorytetowymi wytycznymi dotyczącymi remediacji
Artefakty replay i oś czasu autoryzowanych wykonanych kroków
Obserwacje wykrywania i reakcji w stosunku do uzgodnionych celów
Wspólna sesja debrief z interesariuszami bezpieczeństwa i inżynierii
Opcjonalnie: zakresowany retest naprawionych ustaleń, uzgodniony osobno

Wymagania wstępne i autoryzacja

  • +Podpisany list autoryzacyjny od członka kierownictwa z uprawnieniami do zasobów w zakresie
  • +Pisemne zasady zaangażowania obejmujące cele, metody, działania zabronione i warunki zatrzymania
  • +Zakresowana lista celów z wyraźnymi aktywami, sieciami, tożsamościami i aplikacjami objętymi zakresem
  • +Uzgodnione okna zaciemnienia i wszelkie okresy, w których aktywność ćwiczeniowa musi zostać wstrzymana
  • +Nazwane główne i zapasowe punkty kontaktowe osiągalne w całym oknie zaangażowania
  • +Powiadomienia dostawców hostingu, chmury lub stron trzecich, uzyskiwane gdy są wymagane

Wykluczenia i granice

  • Inżynieria społeczna pracowników, klientów lub partnerów nie jest uwzględniona, chyba że zostanie wyraźnie dodana na piśmie i jest zgodna z prawem na uzgodnionym rynku
  • Technologia operacyjna, przemysłowe systemy sterowania i środowiska krytyczne dla bezpieczeństwa są domyślnie poza zakresem
  • Wyklucza się platformy SaaS i systemy obsługiwane przez dostawców trzeciej strony, chyba że dostawca udzieli wyraźnej pisemnej zgody
  • Działanie typu denial-of-service, działania destrukcyjne i eksfiltracja danych poza uzgodnionymi artefaktami dowodowymi są zabronione
  • To zaangażowanie nie gwarantuje odkrycia każdej słabości, ani nie gwarantuje konkretnego wyniku
  • To zaangażowanie nie wydaje certyfikacji, akredytacji ani poświadczenia zgodności.
  • Ciągłe monitorowanie, operacja SOC, MDR i reakcja na incydenty na żywo nie są włączone

Jak to działa

1

Ustalanie zakresu i celów

Uzgadniamy cele, obiekty objęte zakresem, kryteria sukcesu, działania zabronione, okna blackout i okno zaangażowania. Nic nie jest rozpoczynane, dopóki zakres nie zostanie udokumentowany.

2

Autoryzacja

Podpisany list autoryzacyjny i pisemne zasady zaangażowania są potwierdzane przed jakąkolwiek aktywnością. Kontakty podstawowe i zapasowe są wskazane z nazwiska, a warunki stop są uzgodnione na piśmie.

3

Wykonanie

Wykonujemy autoryzowane rozpoznanie, wstępne próby dostępu i cele ruchu bocznego w uzgodnionych zasadach zaangażowania, wstrzymując pracę na okna blackout i przestrzegając wszystkich warunków zatrzymania.

4

Raportowanie

Dostarczamy narrację wykonawczą, ustalenia techniczne, artefakty powtórki i priorytetowe wskazówki dotyczące naprawy. Dowody są bezpiecznie udostępniane Twoim wymienionym kontaktom.

5

Omówienie

Przeprowadzamy wspólną odprawę z interesariuszami ds. bezpieczeństwa i inżynierii, aby przejść przez obserwacje, odpowiedzieć na pytania i dostosować się do priorytetów naprawczych.

Najpierw zakres zapytania. Potwierdzamy cel, autoryzację, okno testu i zasady zaangażowania na piśmie przed późniejszym krokiem handlowym. Ta strona nie przyjmuje płatności i nie rozpoczyna pracy specjalistycznej. Żadna praca specjalistyczna nie zaczyna się przed autoryzacją zakresu.

Zakres i wycena

Ostateczny zakres i wycena zależą od autoryzowanego celu, środowiska i uzgodnionych warunków testowania.

Często zadawane pytania

Gotowy do omówienia swojego zakresu?

Opowiedz nam o swoim celu, środowisku i oknie testów. Zwrócimy ofertę z zakresem.