Vai al contenuto
GlabIT
GlabIT

Simulazione di avversario · orientata agli obiettivi

Operazioni red team

Operazioni red team orientate agli obiettivi sotto regole di ingaggio firmate, mappate su MITRE ATT&CK — scoprite se i vostri rilevamenti se ne accorgerebbero.

In una frase

Una simulazione orientata agli obiettivi di un avversario reale — phishing, compromissione esterna, movimento laterale — condotta sotto regole di ingaggio rigorose per verificare se persone, processi e rilevamenti funzionano davvero.

A chi serve

  • Organizzazioni che già eseguono pentest regolari e vogliono sapere se qualcuno si accorgerebbe di un attacco reale
  • Aziende con un SOC o un fornitore MDR la cui copertura di rilevamento non è mai stata testata end-to-end
  • Board e CISO che si preparano alle aspettative DORA sui threat-led penetration test (TLPT)
  • Team che vogliono una prova controllata di un incidente prima di uno reale

Com’è fatta un’operazione

La simulazione di avversario è pianificata intorno a una minaccia realistica per il vostro settore e la vostra geografia, mappata su MITRE ATT&CK, ed eseguita in silenzio. Fasi tipiche:

  1. Ricognizione — intelligence da fonti aperte su organizzazione, personale, fornitori e tecnologia; identificazione di percorsi plausibili di accesso iniziale.
  2. Accesso iniziale — phishing o altri pretesti di ingegneria sociale, servizi esposti, esposizione di credenziali, fiducia nei fornitori — quello che è realistico e in perimetro.
  3. Punto d’appoggio ed escalation — persistenza, escalation dei privilegi e movimento laterale, con attenzione a cosa i vostri controlli registrano e segnalano.
  4. Obiettivo — prova del raggiungimento del target concordato: un file segnaposto, uno screenshot, un’azione controllata — mai un danno reale.
  5. Debrief — ripercorriamo i passi chiave con i vostri difensori e stiliamo un elenco congiunto di miglioramenti a rilevamenti e processi.

Regole di ingaggio

Ogni operazione è disciplinata da regole di ingaggio firmate che stabiliscono obiettivi, perimetro, tecniche ammesse, procedura di deconfliction, condizioni di sicurezza e di stop e contatti nominati da entrambe le parti, supportate dall’autorità documentata dei proprietari di asset, locali, sistemi, dati e del datore di lavoro. Le tecniche sono non distruttive e l’impatto è simulato con metodi concordati; i dati personali sono minimizzati, e il reporting sulle persone segue le regole di ingaggio e le tutele giuslavoristiche e di privacy applicabili — di norma riportiamo schemi, non nomi.

Riservatezza

Chi acquista un red team se lo aspetta e noi lavoriamo così: un piccolo gruppo di contatti fidati, nessun case study pubblico, ed evidenze gestite secondo termini di gestione dei dati concordati e cancellate dopo l’incarico, salvo eccezioni di conservazione legali, contrattuali o di legal hold indicate nel contratto. Un esercizio red team standard non è automaticamente un threat-led penetration test (TLPT) ai sensi di DORA.

Consegne

Cosa ricevete

  • Regole di ingaggio e autorità

    Obiettivi, perimetro, tecniche ammesse, procedura di deconfliction, condizioni di sicurezza e di stop e contatti nominati — firmati da entrambe le parti, insieme all'autorità documentata dei proprietari di asset, locali, sistemi, dati e — per attività che coinvolgono il personale — del datore di lavoro, prima che qualsiasi cosa inizi.

  • Narrativa dell'attacco

    La cronologia completa di cosa abbiamo fatto, quando e come, mappata passo per passo sulle tecniche MITRE ATT&CK.

  • Valutazione di rilevamento e risposta

    Per ogni passo, se è stato registrato, segnalato, sottoposto a triage e gestito — e quanto ha richiesto ciascuna fase. È la parte che il vostro SOC leggerà due volte.

  • Risultati e raccomandazioni

    Debolezze tecniche e procedurali classificate in base a quanto hanno contribuito a raggiungere l'obiettivo, ciascuna con una correzione specifica.

  • Debrief purple team

    Una sessione congiunta con i vostri difensori in cui si ripercorrono i passi chiave, così i rilevamenti migliorano il giorno stesso, non in un backlog.

  • Gestione di evidenze e dati

    Note OSINT, risultati del phishing, credenziali catturate ed evidenze di accesso sono gestiti rigorosamente secondo le regole di ingaggio — minimizzati durante l'esercizio, condivisi solo con il white team, e restituiti o cancellati in modo sicuro alla fine.

Modello di incarico

Come si svolge

Modello
Prezzo fisso per insieme di obiettivi; un unico contatto fidato dalla vostra parte ("white team") conosce il calendario.
Tempi tipici
Definiti da obiettivi e perimetro e concordati nella proposta; le operazioni multi-obiettivo richiedono più tempo.
  1. 01

    Obiettivi e regole

    Concordiamo cosa significa "successo" per l'avversario — accesso a un sistema, un insieme di dati o un processo specifico — e cosa è escluso.

  2. 02

    Ricognizione

    Cosa può apprendere un esterno sulla vostra organizzazione, le persone e la tecnologia, e i percorsi di accesso iniziale che ne derivano.

  3. 03

    Esecuzione

    Accesso iniziale, persistenza, escalation dei privilegi e movimento laterale verso l'obiettivo, in silenzio, con deconfliction sempre disponibile.

  4. 04

    Report e debrief

    Narrativa, valutazione del rilevamento, sessione purple team e piano di rimedio.

FAQ

Le domande che fa un CISO scettico

In cosa un red team è diverso da un penetration test?

Un pentest cerca quante più vulnerabilità possibile entro un perimetro. Un red team persegue un obiettivo per qualsiasi via realistica funzioni e misura lungo il percorso rilevamento e risposta. I pentest trovano debolezze; i red team verificano se ve ne accorgereste e fermereste un attaccante che le usa.

Fate phishing, intrusione fisica o ingegneria sociale?

Sì — phishing e altre tecniche di ingegneria sociale, e intrusione fisica o ingegneria sociale in loco, sono offerti dove gli obiettivi lo richiedono e dove esiste l'autorità appropriata. Ogni scenario di questo tipo — incluse ricerche sul personale, uso di credenziali e impersonazione di fornitori — è perimetrato esplicitamente, dipende dal contratto e dalla giurisdizione, ed è coperto dalle regole di ingaggio firmate, da tutele giuslavoristiche e di privacy e da una clausola di dovere di diligenza (duty of care).

Chi nella nostra organizzazione sa che sta succedendo?

Il minor numero possibile di persone — di solito una o due in un "white team" in grado di fare deconfliction con incidenti reali e fermare l'esercizio. SOC e IT normalmente non vengono informati, altrimenti il test non misura nulla.

Può danneggiare la produzione?

Le tecniche sono scelte per essere non distruttive e l'impatto è simulato — file segnaposto invece di cifratura, cancellazione o esfiltrazione reali — secondo i termini di gestione dei dati delle regole di ingaggio. La deconfliction è sempre disponibile, valgono le regole di sicurezza e di stop, e l'operazione si ferma immediatamente su richiesta. Il rischio residuo è discusso e accettato per iscritto prima dell'esecuzione.

Soddisfa il TLPT di DORA?

Il threat-led penetration testing di DORA segue il framework TIBER-EU e ha requisiti specifici su perimetro, threat intelligence e indipendenza dei tester. Vi diremo chiaramente se un dato incarico li soddisfa o se è un esercizio preparatorio.

Scoprite se qualcuno se ne accorgerebbe

Gli incarichi red team sono perimetrati in una call riservata. Diteci cosa farebbe più male e progettiamo un'operazione intorno a quello.