Полноценная имитация противника. С деловой целью.
Сквозная имитация действий противника с заранее заданной целью и без предупреждения команды защиты. Вопрос здесь не в том, есть ли уязвимость, а в том, заметит ли ваша организация, локализует ли и отреагирует ли, когда кто-то уже внутри.
Red team измеряет обнаружение, а не длину списка дефектов
Пентест отвечает, что эксплуатируется. Учение red team отвечает, что происходит дальше: сколько времени пройдёт, прежде чем кто-то заметит; дойдёт ли оповещение до человека; знает ли этот человек, что делать; выдержит ли локализация под давлением. Проверяется вся организация, а не только техника: процесс, дежурство и принятие решений входят в объём наравне со средой.
- Цель — конкретный деловой результат, определённый вместе с вами, а не перечень технических находок.
- Команду защиты не предупреждают, потому что измеряется именно её естественная реакция.
- В конце каждое выполненное действие сопоставляется с тем, что обнаружение действительно записало.
- Результат вскрывает пробелы в видимости и процессах, которые устранением уязвимостей не закрываются.
Что входит
Ниже — стандартный объём для типового проекта. Всё можно скорректировать на этапе согласования границ, без доплаты.
- Целевой фишинг по отобранным сотрудникам
- Разведка по открытым источникам о ключевых людях
- Работа под легендой по телефону и в мессенджерах
- Открытый наружу периметр
- Утёкшие учётные данные и повторное использование паролей
- Удалённый доступ и порталы подрядчиков
- Контролируемый подброс USB и переданные физически носители
- Повышение привилегий локально и в домене
- Сбор учётных данных из памяти и с диска
- Злоупотребление доверием между системами
- Горизонтальное перемещение между сегментами сети
- Доступ к репозиториям, конвейерам сборки и секретам
- Тихое закрепление и восстановление доступа
- Достижение базы данных, назначенной целью
- Доступ к финансовой или платёжной системе
- Имитация выгрузки чувствительного набора данных
- Контроль над административной консолью
- Достижение критичной продуктивной среды
- Доказательство последствий без причинения ущерба
- Время до первого обнаружения
- Качество сработавшего оповещения и куда оно ушло
- Эскалация и подъём дежурной смены
- Действенность применённой локализации
- Внутренние коммуникации во время инцидента
- Записи и следы, доступные для расследования
- Обход EDR и антивируса в рамках согласованных правил
- Канал управления и контролируемое закрепление
- Повышение прав в Active Directory и злоупотребление делегированием
- Kerberoasting и извлечение учётных данных из памяти
- Переход между локальной сетью и облаком
- Уборка следов и восстановление среды
Форматы
подстраиваются под объёмПолный red team
Учение без предупреждения: цель задана, маршрут свободен в рамках правил. Оценивает работу защиты в условиях, близких к реальным, включая то, что происходит вне рабочего времени.
Purple team
Атака и защита в одной комнате: техники выполняются по одной, и тут же проверяется, что появилось в мониторинге. Меньше внезапности, больше донастройки правил и охвата.
Assumed breach
Начинаем с уже выданного доступа, как если бы первичная компрометация произошла. Это сокращает фазу входа и переносит усилия на горизонтальное перемещение, обнаружение и локализацию.
Когда учение с противником оправдано
Red team предполагает, что фундамент уже есть. Без мониторинга и без плана реагирования учение измеряет пустоту — при тех же затратах пентест дал бы больше.
Инструменты куплены, правила включены, дашборды собраны — и никаких свидетельств, что настоящая атака вызовет оповещение, по которому можно действовать. Учение превращает предположение в измерение.
Утверждённый документ, продуманный порядок, график дежурств на бумаге. Действительно ли происходит эскалация и сколько она занимает, покажет только учение без предупреждения.
Несколько циклов пентеста закрыто, и следующий вопрос уже другой: если известные дефекты устранены, сможет ли кто-то всё же дойти до цели маршрутом, который никто не предполагал?
Отдельные отрасли и договоры требуют доказательств способности обнаруживать и реагировать, а не только отсутствия уязвимостей. Именно это и даёт такое учение.
Как мы это делаем
[этапы]Определение цели и правил
С узким кругом лиц мы согласуем конкретную цель, что запрещено, какие системы остаются нетронутыми и как учение прекращается, если что-то выходит за план. Фиксируем, кто в курсе — обычно это несколько человек, — чтобы остальная организация реагировала по-настоящему.
Сбор сведений об организации
Собираем всё, что доступно публично: люди, роли, поставщики, технологии, адреса, прошлые утечки и цифровой след. Это тот же материал, который собрал бы противник перед выбором пути внутрь, и он нередко сам указывает на слабое звено.
Получение первичного доступа
Выполняем выбранный маршрут: легенда, открытый периметр, повторно использованный пароль или подрядчик. Каждая попытка помечается временем, чтобы позже сопоставить её с тем, что видела защита, включая неудавшиеся попытки.
Перемещение и повышение прав
От первой точки опоры продвигаемся к цели: повышаем привилегии, собираем учётные данные, пересекаем сегменты, дотягиваемся до систем. Работаем с оглядкой на скрытность: излишний шум отвечал бы не на тот вопрос.
Достижение цели
Дойдя до цели, показываем результат без ущерба: доказательство доступа есть, реальной выгрузки чувствительных данных и разрушающих изменений нет. Важно подтвердить, что маршрут существует, и зафиксировать, как он был пройден.
Совместная реконструкция
Самое ценное — финальная сессия: хронология атаки рядом с хронологией защиты. Где оповещение сработало, а никто не посмотрел; где записи не было вовсе; где локализация сработала. Из этого получается список улучшений обнаружения, упорядоченный по важности.
Публичные стандарты, на которых строится работа
Учение следует признанным методикам имитации противника, поэтому результаты сопоставимы во времени и понятны регуляторам и аудиторам.
- MITRE ATT&CK
- Каждая выполненная техника снабжена идентификатором: по ним строится матрица покрытия вашего обнаружения и отслеживается прогресс от учения к учению.
- TIBER-EU
- Европейская методика проверок на основе разведданных об угрозах задаёт роли, фазы и меры предосторожности для учений в боевых средах и служит ориентиром для европейского финансового сектора.
- CBEST и аналоги
- Национальные программы проверок на основе разведданных устроены схожим образом: цель выбирается по реальным сведениям об угрозах, выполнение контролируется, а в конце проводится совместная реконструкция.
- NIST SP 800-53 / CSF
- Меры по обнаружению и реагированию дают словарь, чтобы описать каждый пробел теми терминами, которыми ваша функция управления рисками уже пользуется.
- Cyber Kill Chain
- Модель атаки по фазам помогает показать, на каком звене цепочки организация прервала продвижение — или не прервала.
- Правила проведения работ
- Документ, подписанный до начала: объём, запреты, окна, аварийные контакты и критерии остановки. Именно он отделяет санкционированное учение от настоящего инцидента.
Результаты
два уровня · NDAОписание хода атаки
Полный рассказ в хронологическом порядке: от первого контакта до цели. Этот документ совет директоров прочитывает целиком, потому что в нём речь о решениях и последствиях, а не о технических идентификаторах.
Две хронологии рядом
Каждое выполненное действие с отметкой времени напротив того, что защита записала, на что подняла тревогу и что пропустила. Это ядро учения и обычно источник самых быстрых изменений.
Матрица покрытия обнаружения
Использованные техники по идентификаторам: что было обнаружено, что попало в журнал без оповещения и что не оставило следа вовсе.
Оценка реагирования
Как эскалация прошла на практике: кого подняли, насколько быстро, какое решение приняли и что именно прервала локализация.
Рекомендации по обнаружению
Конкретные правки правил, недостающие источники журналов и охват, который нужно добавить, — в порядке того, что оборвало бы маршрут раньше всего.
Сессия реконструкции
Рабочая встреча с командой защиты, где учение разбирается шаг за шагом, с временем на вопросы. Как передача знаний она стоит больше любой главы отчёта.
Частые вопросы
Пентест берёт вширь: покрыть поверхность и найти как можно больше эксплуатируемых дефектов в границах работ. Red team берёт вглубь, к цели, и измеряет реакцию организации. Первый отвечает, что уязвимо; второй — что произойдёт, когда этим воспользуются.
Нет, и в этом весь смысл. Об учении знает узкий круг — обычно руководитель безопасности и юристы, — у них на руках подписанное разрешение, чтобы прекратить всё, если реакция начнёт выходить наружу. Остальные реагируют, не зная, и только так можно измерить настоящую реакцию.
Правила проведения работ задают запрещённые действия, неприкосновенные системы и критерий немедленной остановки. Аварийные контакты с обеих сторон открыты всё время, а подписанное разрешение предъявляется, как только оно нужно, чтобы прекратить эскалацию.
Если нет мониторинга, дающего оповещения, по которым можно действовать, и нет работающего плана реагирования, учение измерит пустоту, о которой вы и так знаете. В этом случае пентест вместе с настройкой обнаружения даст больше. Red team имеет смысл, когда есть защита, которую можно проверить.
Если социальная инженерия входит в объём — да, с прямой оговоркой: ни один результат не персонифицируется для дисциплинарных выводов и не подаётся в виде, раскрывающем конкретного человека. Значение имеет действенность меры защиты и процесса, а не список тех, кто нажал на ссылку.
Заметно дольше пентеста: скрытность требует медленного темпа, а к цели идут маршрутом, а не сканированием. Срок определяется вместе с целью, и завершающая реконструкция нередко даёт столько же, сколько само выполнение.
Да, и именно здесь формат себя оправдывает. Техники записаны по идентификаторам, поэтому следующее учение показывает, что стало обнаруживаемым, что по-прежнему невидимо и сократилось ли время реакции, — измеренный прогресс, а не впечатление.
Готовы увидеть свои слабые места?
Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.