Cum arată o operațiune
Simularea de adversar este planificată în jurul unei amenințări realiste pentru sectorul și geografia voastră, mapată pe MITRE ATT&CK și executată discret. Faze tipice:
- Recunoaștere — informații din surse deschise despre organizație, personal, furnizori și tehnologie; identificarea căilor plauzibile de acces inițial.
- Acces inițial — phishing sau alte pretexte de inginerie socială, servicii expuse, expunere de credențiale, încrederea în furnizori — oricare este realistă și în perimetru.
- Punct de sprijin și escaladare — persistență, escaladarea privilegiilor și mișcare laterală, cu atenție la ce jurnalizează și alertează controalele voastre.
- Obiectiv — dovada atingerii țintei convenite: un fișier marcator, o captură de ecran, o acțiune controlată — niciodată o pagubă reală.
- Debrief — rejucarea pașilor cheie cu apărătorii voștri și o listă comună de îmbunătățiri ale detecției și proceselor.
Reguli de angajament
Fiecare operațiune este guvernată de reguli de angajament semnate care stabilesc obiectivele, perimetrul, tehnicile permise, procedura de deconflictare, condițiile de siguranță și de oprire și contactele nominalizate de ambele părți, susținute de autoritatea documentată a proprietarilor activelor, spațiilor, sistemelor, datelor și a angajatorului. Tehnicile sunt nedistructive, iar impactul este simulat prin metode convenite; datele personale sunt minimizate, iar raportarea despre persoane urmează regulile de angajament și garanțiile aplicabile din dreptul muncii și privind confidențialitatea — în mod implicit raportăm tipare, nu nume.
Discreție
Cumpărătorii de red team se așteaptă la asta și așa lucrăm: un grup mic de contacte de încredere, fără studii de caz publice și dovezi gestionate conform termenilor conveniți de gestionare a datelor și șterse după proiect, sub rezerva oricăror excepții de păstrare legale, contractuale sau de legal hold menționate în contract. Un exercițiu red team standard nu este automat o testare de penetrare bazată pe amenințări (TLPT) conform DORA.