Basilisk
BASILISK
[services_red_team]RED TEAM

Полноценная имитация противника. С деловой целью.

Сквозная имитация действий противника с заранее заданной целью и без предупреждения команды защиты. Вопрос здесь не в том, есть ли уязвимость, а в том, заметит ли ваша организация, локализует ли и отреагирует ли, когда кто-то уже внутри.

Red team измеряет обнаружение, а не длину списка дефектов

Пентест отвечает, что эксплуатируется. Учение red team отвечает, что происходит дальше: сколько времени пройдёт, прежде чем кто-то заметит; дойдёт ли оповещение до человека; знает ли этот человек, что делать; выдержит ли локализация под давлением. Проверяется вся организация, а не только техника: процесс, дежурство и принятие решений входят в объём наравне со средой.

  • Цель — конкретный деловой результат, определённый вместе с вами, а не перечень технических находок.
  • Команду защиты не предупреждают, потому что измеряется именно её естественная реакция.
  • В конце каждое выполненное действие сопоставляется с тем, что обнаружение действительно записало.
  • Результат вскрывает пробелы в видимости и процессах, которые устранением уязвимостей не закрываются.

Что входит

Ниже — стандартный объём для типового проекта. Всё можно скорректировать на этапе согласования границ, без доплаты.

// первичный доступ
  • Целевой фишинг по отобранным сотрудникам
  • Разведка по открытым источникам о ключевых людях
  • Работа под легендой по телефону и в мессенджерах
  • Открытый наружу периметр
  • Утёкшие учётные данные и повторное использование паролей
  • Удалённый доступ и порталы подрядчиков
  • Контролируемый подброс USB и переданные физически носители
// перемещение
  • Повышение привилегий локально и в домене
  • Сбор учётных данных из памяти и с диска
  • Злоупотребление доверием между системами
  • Горизонтальное перемещение между сегментами сети
  • Доступ к репозиториям, конвейерам сборки и секретам
  • Тихое закрепление и восстановление доступа
// цель
  • Достижение базы данных, назначенной целью
  • Доступ к финансовой или платёжной системе
  • Имитация выгрузки чувствительного набора данных
  • Контроль над административной консолью
  • Достижение критичной продуктивной среды
  • Доказательство последствий без причинения ущерба
// реагирование
  • Время до первого обнаружения
  • Качество сработавшего оповещения и куда оно ушло
  • Эскалация и подъём дежурной смены
  • Действенность применённой локализации
  • Внутренние коммуникации во время инцидента
  • Записи и следы, доступные для расследования
// обход защиты и пост-эксплуатация
  • Обход EDR и антивируса в рамках согласованных правил
  • Канал управления и контролируемое закрепление
  • Повышение прав в Active Directory и злоупотребление делегированием
  • Kerberoasting и извлечение учётных данных из памяти
  • Переход между локальной сетью и облаком
  • Уборка следов и восстановление среды

Форматы

подстраиваются под объём
01 /

Полный red team

Учение без предупреждения: цель задана, маршрут свободен в рамках правил. Оценивает работу защиты в условиях, близких к реальным, включая то, что происходит вне рабочего времени.

02 /

Purple team

Атака и защита в одной комнате: техники выполняются по одной, и тут же проверяется, что появилось в мониторинге. Меньше внезапности, больше донастройки правил и охвата.

03 /

Assumed breach

Начинаем с уже выданного доступа, как если бы первичная компрометация произошла. Это сокращает фазу входа и переносит усилия на горизонтальное перемещение, обнаружение и локализацию.

Когда учение с противником оправдано

Red team предполагает, что фундамент уже есть. Без мониторинга и без плана реагирования учение измеряет пустоту — при тех же затратах пентест дал бы больше.

мониторинг есть, но никто не знает, работает ли он

Инструменты куплены, правила включены, дашборды собраны — и никаких свидетельств, что настоящая атака вызовет оповещение, по которому можно действовать. Учение превращает предположение в измерение.

план реагирования ни разу не применяли

Утверждённый документ, продуманный порядок, график дежурств на бумаге. Действительно ли происходит эскалация и сколько она занимает, покажет только учение без предупреждения.

после серии исправлений

Несколько циклов пентеста закрыто, и следующий вопрос уже другой: если известные дефекты устранены, сможет ли кто-то всё же дойти до цели маршрутом, который никто не предполагал?

когда требуется зрелость, а не список

Отдельные отрасли и договоры требуют доказательств способности обнаруживать и реагировать, а не только отсутствия уязвимостей. Именно это и даёт такое учение.

Как мы это делаем

[этапы]
01/цель

Определение цели и правил

С узким кругом лиц мы согласуем конкретную цель, что запрещено, какие системы остаются нетронутыми и как учение прекращается, если что-то выходит за план. Фиксируем, кто в курсе — обычно это несколько человек, — чтобы остальная организация реагировала по-настоящему.

02/разведка

Сбор сведений об организации

Собираем всё, что доступно публично: люди, роли, поставщики, технологии, адреса, прошлые утечки и цифровой след. Это тот же материал, который собрал бы противник перед выбором пути внутрь, и он нередко сам указывает на слабое звено.

03/вход

Получение первичного доступа

Выполняем выбранный маршрут: легенда, открытый периметр, повторно использованный пароль или подрядчик. Каждая попытка помечается временем, чтобы позже сопоставить её с тем, что видела защита, включая неудавшиеся попытки.

04/перемещение

Перемещение и повышение прав

От первой точки опоры продвигаемся к цели: повышаем привилегии, собираем учётные данные, пересекаем сегменты, дотягиваемся до систем. Работаем с оглядкой на скрытность: излишний шум отвечал бы не на тот вопрос.

05/цель

Достижение цели

Дойдя до цели, показываем результат без ущерба: доказательство доступа есть, реальной выгрузки чувствительных данных и разрушающих изменений нет. Важно подтвердить, что маршрут существует, и зафиксировать, как он был пройден.

06/разбор

Совместная реконструкция

Самое ценное — финальная сессия: хронология атаки рядом с хронологией защиты. Где оповещение сработало, а никто не посмотрел; где записи не было вовсе; где локализация сработала. Из этого получается список улучшений обнаружения, упорядоченный по важности.

Публичные стандарты, на которых строится работа

Учение следует признанным методикам имитации противника, поэтому результаты сопоставимы во времени и понятны регуляторам и аудиторам.

MITRE ATT&CK
Каждая выполненная техника снабжена идентификатором: по ним строится матрица покрытия вашего обнаружения и отслеживается прогресс от учения к учению.
TIBER-EU
Европейская методика проверок на основе разведданных об угрозах задаёт роли, фазы и меры предосторожности для учений в боевых средах и служит ориентиром для европейского финансового сектора.
CBEST и аналоги
Национальные программы проверок на основе разведданных устроены схожим образом: цель выбирается по реальным сведениям об угрозах, выполнение контролируется, а в конце проводится совместная реконструкция.
NIST SP 800-53 / CSF
Меры по обнаружению и реагированию дают словарь, чтобы описать каждый пробел теми терминами, которыми ваша функция управления рисками уже пользуется.
Cyber Kill Chain
Модель атаки по фазам помогает показать, на каком звене цепочки организация прервала продвижение — или не прервала.
Правила проведения работ
Документ, подписанный до начала: объём, запреты, окна, аварийные контакты и критерии остановки. Именно он отделяет санкционированное учение от настоящего инцидента.

Результаты

два уровня · NDA
01

Описание хода атаки

Полный рассказ в хронологическом порядке: от первого контакта до цели. Этот документ совет директоров прочитывает целиком, потому что в нём речь о решениях и последствиях, а не о технических идентификаторах.

02

Две хронологии рядом

Каждое выполненное действие с отметкой времени напротив того, что защита записала, на что подняла тревогу и что пропустила. Это ядро учения и обычно источник самых быстрых изменений.

03

Матрица покрытия обнаружения

Использованные техники по идентификаторам: что было обнаружено, что попало в журнал без оповещения и что не оставило следа вовсе.

04

Оценка реагирования

Как эскалация прошла на практике: кого подняли, насколько быстро, какое решение приняли и что именно прервала локализация.

05

Рекомендации по обнаружению

Конкретные правки правил, недостающие источники журналов и охват, который нужно добавить, — в порядке того, что оборвало бы маршрут раньше всего.

06

Сессия реконструкции

Рабочая встреча с командой защиты, где учение разбирается шаг за шагом, с временем на вопросы. Как передача знаний она стоит больше любой главы отчёта.

Частые вопросы

01Чем это отличается от пентеста?

Пентест берёт вширь: покрыть поверхность и найти как можно больше эксплуатируемых дефектов в границах работ. Red team берёт вглубь, к цели, и измеряет реакцию организации. Первый отвечает, что уязвимо; второй — что произойдёт, когда этим воспользуются.

02Нужно ли предупреждать команду безопасности?

Нет, и в этом весь смысл. Об учении знает узкий круг — обычно руководитель безопасности и юристы, — у них на руках подписанное разрешение, чтобы прекратить всё, если реакция начнёт выходить наружу. Остальные реагируют, не зная, и только так можно измерить настоящую реакцию.

03А если учение вызовет настоящий инцидент?

Правила проведения работ задают запрещённые действия, неприкосновенные системы и критерий немедленной остановки. Аварийные контакты с обеих сторон открыты всё время, а подписанное разрешение предъявляется, как только оно нужно, чтобы прекратить эскалацию.

04Готова ли наша среда к такому?

Если нет мониторинга, дающего оповещения, по которым можно действовать, и нет работающего плана реагирования, учение измерит пустоту, о которой вы и так знаете. В этом случае пентест вместе с настройкой обнаружения даст больше. Red team имеет смысл, когда есть защита, которую можно проверить.

05Вы будете рассылать фишинг нашим сотрудникам?

Если социальная инженерия входит в объём — да, с прямой оговоркой: ни один результат не персонифицируется для дисциплинарных выводов и не подаётся в виде, раскрывающем конкретного человека. Значение имеет действенность меры защиты и процесса, а не список тех, кто нажал на ссылку.

06Сколько это занимает времени?

Заметно дольше пентеста: скрытность требует медленного темпа, а к цели идут маршрутом, а не сканированием. Срок определяется вместе с целью, и завершающая реконструкция нередко даёт столько же, сколько само выполнение.

07Можно ли повторять и сравнивать?

Да, и именно здесь формат себя оправдывает. Техники записаны по идентификаторам, поэтому следующее учение показывает, что стало обнаруживаемым, что по-прежнему невидимо и сократилось ли время реакции, — измеренный прогресс, а не впечатление.

Отрасли, к которым применима эта услуга
// смежные услуги
// связаться

Готовы увидеть свои слабые места?

Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.