Ćwiczenie Red Team
Dla organizacji w Polsce kontekst oczekiwań cyberbezpieczeństwa zorientowany na NIS2 daje ramy gotowości dla Red Team Exercise prowadzonego według celu, ze zakresowanym śladem dowodowym, pisemną autoryzacją, uzgodnionymi celami, zasadami zaangażowania, oknami blackout, wskazanymi kontaktami i warunkami zatrzymania. BilgeQor zwraca ustalenia oparte na dowodach, artefakty odtworzenia i omówienie końcowe dla approved zakresu. Zakres jest określany w pisemnej propozycji i nie obejmuje niekontrolowanego testowania, ciągłego monitorowania, działań destrukcyjnych ani gwarancji, że każda słabość zostanie znaleziona.
Oceń, jak twoja obrona działa przeciwko ustrukturyzowanej, autoryzowanej symulacji przeciwnika przeprowadzanej w ramach uzgodnionych celów, zakresu i zasad zaangażowania.
Dobrze pasuje, jeśli
- ✓Masz autoryzowaną ocenę specjalistyczną z uzgodnionym celem, zakresem i oknem testowym lub zasadami zaangażowania
- ✓Potrzebujesz oceny o określonym i ograniczonym zakresie w ramach wyraźnie potwierdzonych parametrów
- ✓Chcesz udokumentowanych ustaleń i priorytetowych obserwacji z kontrolowanego zaangażowania
- ✓Rozumiesz, że to zakresowana ocena, a nie ciągła ochrona ani gwarantowany wynik
Nie pasuje, jeśli
- –Potrzebujesz dorywczego skanowania lub rutynowych kontroli podatności
- –Potrzebujesz nagłej reakcji na żywo lub nieautoryzowanych testów
- –Oczekujesz gwarantowanego wykrywania exploitów lub pełnej ochrony
- –Potrzebujesz monitorowania 24/7, MDR lub ciągłego polowania na zagrożenia poza zakresem zaangażowania
Idealny dla
- Organizacje z ustaloną zdolnością wykrywania lub reagowania, które chcą uczciwej, ograniczonej oceny
- Liderzy bezpieczeństwa przygotowujący się do przeglądu zarządu, wniosku klienta o assurance lub wewnętrznego kamienia milowego walidacji
- Zespoły, które ukończyły wcześniejsze oceny podatności i są gotowe do ćwiczenia ukierunkowanego na cel
- Firmy, które potrzebują udokumentowanej narracji o tym, jak autoryzowana ścieżka przeciwnika rozwinęłaby się w stosunku do uzgodnionych celów
To, co my oceniamy
- Rozpoznanie open-source wyłącznie wobec uzgodnionych celów w zakresie
- Autoryzowane próby początkowego dostępu wobec wyraźnie uzgodnionej powierzchni wejścia
- Cele ruchu bocznego ograniczone uzgodnioną listą celów i zasadami zaangażowania
- Obserwacja wykrywania i reakcji w stosunku do uzgodnionych celów ćwiczeń
- Raportowanie, artefakty replay i debrief obejmujący obraną autoryzowaną ścieżkę
Elementy dostawy
Wymagania wstępne i autoryzacja
- +Podpisany list autoryzacyjny od członka kierownictwa z uprawnieniami do zasobów w zakresie
- +Pisemne zasady zaangażowania obejmujące cele, metody, działania zabronione i warunki zatrzymania
- +Zakresowana lista celów z wyraźnymi aktywami, sieciami, tożsamościami i aplikacjami objętymi zakresem
- +Uzgodnione okna zaciemnienia i wszelkie okresy, w których aktywność ćwiczeniowa musi zostać wstrzymana
- +Nazwane główne i zapasowe punkty kontaktowe osiągalne w całym oknie zaangażowania
- +Powiadomienia dostawców hostingu, chmury lub stron trzecich, uzyskiwane gdy są wymagane
Wykluczenia i granice
- Inżynieria społeczna pracowników, klientów lub partnerów nie jest uwzględniona, chyba że zostanie wyraźnie dodana na piśmie i jest zgodna z prawem na uzgodnionym rynku
- Technologia operacyjna, przemysłowe systemy sterowania i środowiska krytyczne dla bezpieczeństwa są domyślnie poza zakresem
- Wyklucza się platformy SaaS i systemy obsługiwane przez dostawców trzeciej strony, chyba że dostawca udzieli wyraźnej pisemnej zgody
- Działanie typu denial-of-service, działania destrukcyjne i eksfiltracja danych poza uzgodnionymi artefaktami dowodowymi są zabronione
- To zaangażowanie nie gwarantuje odkrycia każdej słabości, ani nie gwarantuje konkretnego wyniku
- To zaangażowanie nie wydaje certyfikacji, akredytacji ani poświadczenia zgodności.
- Ciągłe monitorowanie, operacja SOC, MDR i reakcja na incydenty na żywo nie są włączone
Jak to działa
Ustalanie zakresu i celów
Uzgadniamy cele, obiekty objęte zakresem, kryteria sukcesu, działania zabronione, okna blackout i okno zaangażowania. Nic nie jest rozpoczynane, dopóki zakres nie zostanie udokumentowany.
Autoryzacja
Podpisany list autoryzacyjny i pisemne zasady zaangażowania są potwierdzane przed jakąkolwiek aktywnością. Kontakty podstawowe i zapasowe są wskazane z nazwiska, a warunki stop są uzgodnione na piśmie.
Wykonanie
Wykonujemy autoryzowane rozpoznanie, wstępne próby dostępu i cele ruchu bocznego w uzgodnionych zasadach zaangażowania, wstrzymując pracę na okna blackout i przestrzegając wszystkich warunków zatrzymania.
Raportowanie
Dostarczamy narrację wykonawczą, ustalenia techniczne, artefakty powtórki i priorytetowe wskazówki dotyczące naprawy. Dowody są bezpiecznie udostępniane Twoim wymienionym kontaktom.
Omówienie
Przeprowadzamy wspólną odprawę z interesariuszami ds. bezpieczeństwa i inżynierii, aby przejść przez obserwacje, odpowiedzieć na pytania i dostosować się do priorytetów naprawczych.
Najpierw zakres zapytania. Potwierdzamy cel, autoryzację, okno testu i zasady zaangażowania na piśmie przed późniejszym krokiem handlowym. Ta strona nie przyjmuje płatności i nie rozpoczyna pracy specjalistycznej. Żadna praca specjalistyczna nie zaczyna się przed autoryzacją zakresu.
Zakres i wycena
Ostateczny zakres i wycena zależą od autoryzowanego celu, środowiska i uzgodnionych warunków testowania.
Często zadawane pytania
Gotowy do omówienia swojego zakresu?
Opowiedz nam o swoim celu, środowisku i oknie testów. Zwrócimy ofertę z zakresem.
