Simulace kybernetických útoků: šest různých věcí pod jedním názvem

Když někdo řekne, že potřebuje „simulaci útoku“, může mít na mysli dvouhodinovou diskusi u stolu za pár desítek tisíc korun, nebo šestitýdenní operaci proti vlastnímu bezpečnostnímu dohledu za částku o řád vyšší. Obojí se tak běžně nazývá a obojí je legitimní. Jen odpovídají na úplně jinou otázku.

Tenhle článek ten pojem rozebere na šest přístupů, které se pod ním schovávají, a řekne u každého, co se jím dozvíte, co se jím nedozvíte a kdy má smysl. Na konci je jednoduchý postup, jak vybrat.

Šest přístupů vedle sebe

PřístupOdpovídá na otázkuKdo se účastníSahá na živé systémyTypická doba
Tabletop cvičeníVíme, kdo co rozhodne?vedení, IT, právní, komunikacene2 až 8 hodin
Phishingová simulacePoznají to naši lidé?všichni zaměstnancie-mail, ne systémyprůběžně
Breach and attack simulationZachytí to naše nástroje?bezpečnostní týmano, neškodné obdoby technikprůběžně
Penetrační testCo je zneužitelné?externí testerano5 až 15 člověkodnů
Red teamingVšimne si toho někdo?externí tým proti vašemu SOCanoněkolik týdnů
Purple teamingProč jsme to nezachytili?útočníci a obránci společněanodny až týdny

Tabletop cvičení

Řízená diskuse nad scénářem incidentu. Moderátor postupně odkrývá situaci – ráno přišlo hlášení o šifrovaných souborech na sdíleném disku, o hodinu později volá novinář – a účastníci popisují, co by v tu chvíli udělali.

Nesahá se na žádný živý systém. Právě proto se ho může zúčastnit vedení, právní oddělení i komunikace, tedy lidé, kteří v technickém cvičení nemají co dělat, ale při skutečném incidentu rozhodují o všem podstatném.

Co odhalí: že plán reakce nikdo nečetl, že rozhodnutí o odstavení systému nemá vlastníka, že si nikdo není jistý zákonnou lhůtou pro hlášení a že seznam kontaktů je dva roky starý.

Co neodhalí: vůbec nic technického. Tabletop vám neřekne, jestli je ta zranitelnost v aplikaci zneužitelná.

Phishingová simulace

Kontrolovaná kampaň na vlastní zaměstnance, která měří, kdo zprávu otevřel, kdo klikl, kdo zadal údaje – a číslo, které se sleduje nejméně, ale je nejcennější: kdo ji nahlásil.

Je to jediné cvičení z celé šestice, které se dotkne každého člověka ve firmě, a jediné, které dává smysl provozovat průběžně po celý rok. Jednorázová kampaň změří stav, teprve opakování ukáže trend.

Co odhalí: míru kliknutí a míru nahlášení po týmech, a jestli vůbec existuje cesta, kterou zaměstnanec může podezřelou zprávu nahlásit.

Co neodhalí: co se stane potom. Simulace končí u kliknutí; jestli by útočník z té stanice dokázal postupovat dál, se dozvíte až z testu infrastruktury.

Podrobněji to rozebíráme u sociálního inženýrství.

Breach and attack simulation (BAS)

Nástroj, který proti vašemu prostředí průběžně a automatizovaně spouští neškodné obdoby známých útočných technik a měří, kolik z nich vaše bezpečnostní nástroje zachytí. Techniky se obvykle mapují na matici MITRE ATT&CK, takže výstupem je procento pokrytí detekce, ne seznam zranitelností.

Silná stránka je frekvence. Penetrační test je snímek jednoho týdne, BAS běží každý den a zachytí, že po úpravě pravidel v SIEM přestala fungovat detekce, o které jste si mysleli, že funguje.

Co odhalí: slepá místa v detekci a regresi v pravidlech.

Co neodhalí: cokoli mimo svůj katalog. BAS spustí ty techniky, které v něm má, a zranitelnost specifickou pro vaši aplikaci mezi nimi nikdy nebude.

Penetrační test

Autorizovaný pokus proniknout do vymezeného systému. Cílem je zjistit, které zranitelnosti jsou v praxi zneužitelné a jak daleko se jejich zřetězením dá dojít. Tým, který systém brání, o testu obvykle ví, protože smyslem není ho překvapit.

Ze všech šesti přístupů má nejlepší poměr hloubky k ceně a je to jediný, který přinese konkrétní opravitelný seznam. Co přesně obnáší, rozebíráme v článku co je penetrační testování.

Co odhalí: konkrétní zranitelnosti s důkazem, hodnocením závažnosti a doporučením k nápravě.

Co neodhalí: jestli by si toho někdo všiml. To je předmětem dalšího bodu.

Red teaming

Simulace útoku s definovaným cílem místo seznamu systémů. Zadání nezní „otestujte tuhle aplikaci“, ale „dostaňte se k datům zákazníků“ – a jakou cestou, to je na týmu. Může to být phishing, může to být vystavená služba, může to být fyzický vstup do budovy.

Zásadní rozdíl proti penetračnímu testu je publikum. O red teamingu ví jen úzký okruh lidí, obvykle ne bezpečnostní dohled. Zkouší se tím totiž právě on: kolik z těch kroků zaznamenal, jak dlouho mu trvalo je vyhodnotit a co s tím udělal.

Proto se red teaming vyplatí až tehdy, když máte co detekovat. Objednat ho do prostředí, které nikdy neprošlo penetračním testem, znamená zaplatit několik týdnů práce za zjištění, že první zranitelnost byla hned u vchodu. Jak takovou operaci vedeme, popisujeme u red teamingu.

Co odhalí: reálnou schopnost organizace útok zaznamenat a zastavit, měřenou v čase.

Co neodhalí: úplný seznam zranitelností. Red team hledá cestu k cíli, ne kompletní pokrytí.

Purple teaming

Útočníci a obránci u jednoho stolu. Útočný tým provede techniku, obranný tým se v reálném čase dívá, co se objevilo v logu a co spustilo alert, a pokud se neobjevilo nic, detekce se upraví a technika se spustí znovu.

Není to sportovní zápas jako red teaming, ale společná práce. Za jeden den se takhle projde více technik než za celou tichou operaci, protože se nemusí nic skrývat.

Co odhalí: proč konkrétní technika neprošla detekcí, a rovnou i opravené pravidlo.

Co neodhalí: jak by si dohled vedl, kdyby nevěděl, že se něco děje. Na to je red teaming.

A co národní cvičení?

Když se v Česku řekne simulace kybernetického útoku, část výsledků odkazuje na cvičení, která si firma nemůže objednat, protože nejsou službou.

Cyber Czech je národní technické cvičení pořádané NÚKIB ve spolupráci s Masarykovou univerzitou v prostředí kybernetického polygonu. Obranné týmy v něm ve zrychleném čase brání simulovanou infrastrukturu proti útočnému týmu. Cvičí se kompetence lidí a součinnost týmů, ne konkrétní firemní síť.

Locked Shields je mezinárodní cvičení pořádané centrem NATO CCDCOE v Tallinnu a bývá označováno za největší cvičení svého druhu. Účastní se ho národní týmy včetně českého.

Obojí je cvičení lidí. Pokud potřebujete vědět, jak je na tom vaše vlastní prostředí, hledáte některý z předchozích pěti přístupů.

Jak vybrat

Postup, který v praxi funguje, se řídí tím, co už máte hotové:

  1. Nemáte plán reakce na incident, nebo ho nikdo nezkoušel. Začněte tabletop cvičením. Vyjde nejlevněji a odhalí to, co by vás při skutečném incidentu stálo nejvíc času.
  2. Neznáte technický stav prostředí. Penetrační test. Bez něj se všechny ostatní přístupy zabývají detekcí útoku, který by nebyl potřeba.
  3. Lidé jsou váš hlavní vstupní bod. Phishingová simulace, průběžně a s měřením trendu, ne jednorázově.
  4. Máte SIEM a EDR a nevíte, jak dobře fungují. Purple teaming pro cílenou nápravu, BAS pro průběžné hlídání regresí.
  5. Všechno výše máte zavedené. Teprve teď dává red teaming smysl a teprve teď má jeho výsledek vypovídací hodnotu.

Pořadí není dogma, ale přeskočený krok se skoro vždy vrátí v podobě zjištění, které jste mohli mít levněji.

Shrnutí

  • „Simulace útoku“ je zastřešující pojem pro šest věcí s velmi rozdílnou cenou i výstupem
  • Tabletop cvičí rozhodování, phishingová simulace lidi, BAS detekci, penetrační test zranitelnost, red teaming schopnost útok zachytit a purple teaming nápravu detekce
  • Jen tabletop se nedotýká živých systémů
  • Red teaming má vypovídací hodnotu až tehdy, když prostředí prošlo penetračním testem a je co detekovat
  • Cyber Czech a Locked Shields cvičí lidi a týmy; firemní prostředí neotestují

Simulace útoků – časté otázky

01

Co je simulace kybernetického útoku?

Simulace kybernetického útoku je zastřešující pojem pro cvičení, při kterém organizace kontrolovaně vystaví své lidi, procesy nebo systémy postupům skutečného útočníka. Pod ten pojem spadá šest velmi odlišných věcí: tabletop cvičení, phishingová simulace, breach and attack simulation, penetrační test, red teaming a purple teaming. Liší se tím, co je cílem měření, kdo se cvičení účastní a jestli se vůbec sahá na živé systémy.

02

Jaký je rozdíl mezi penetračním testem a red teamingem?

Penetrační test měří zranitelnost systému a odpovídá na otázku, co je v dohodnutém rozsahu zneužitelné. Tým, který systém brání, o testu obvykle ví. Red teaming měří schopnost organizace útok zaznamenat a zastavit: má definovaný cíl místo seznamu systémů, cestu si volí sám a bezpečnostní dohled o operaci zpravidla neví. Penetrační test se počítá na dny, red teaming na týdny.

03

Co je tabletop cvičení?

Tabletop cvičení je řízená diskuse nad scénářem incidentu, při které se nesahá na žádný živý systém. Účastníci z vedení, IT, právního oddělení a komunikace procházejí krok za krokem, kdo co rozhodne, koho informuje a v jaké lhůtě. Odhaluje mezery v rozhodování a v plánu reakce, ne technické zranitelnosti. Vyjde levně a bývá nejrychlejší cestou, jak zjistit, že plán reakce existuje jen na papíře.

04

Co je breach and attack simulation (BAS)?

Breach and attack simulation je nástroj, který průběžně a automatizovaně spouští proti vašemu prostředí neškodné obdoby známých útočných technik a měří, kolik z nich vaše bezpečnostní nástroje zachytí. Techniky se obvykle mapují na matici MITRE ATT&CK, takže výstupem je pokrytí detekce, ne seznam zranitelností. Nenahrazuje penetrační test, protože testuje jen ty techniky, které má v katalogu.

05

Co je Cyber Czech?

Cyber Czech je národní technické kybernetické cvičení, které pořádá NÚKIB ve spolupráci s Masarykovou univerzitou v prostředí kybernetického polygonu. Obranné týmy v něm brání simulovanou infrastrukturu proti útočnému týmu ve zrychleném čase. Jde o cvičení kompetencí lidí a součinnosti týmů, nikoli o zakázku na testování konkrétní firemní sítě.

Nevíte, který z těch šesti přístupů vaše situace potřebuje?

Na krátkém hovoru si projdeme, co už máte zavedené a co chcete zjistit. Doporučení dostanete i tehdy, když vyjde na cvičení, které neděláme my.

Domluvit hovor