Red Teaming: emberek, folyamatok és technológia egy támadás alatt

A szokásos biztonsági tesztek azokat az ajtókat és ablakokat nézik végig, amelyekről tudunk. A Red Teaming (célzott, ellenfél-szimulációs támadás) arra kérdez rá, be lehet-e jutni a tetőablakon, a kéményen vagy egy alagúton, amelyet az alap alá ástak. Egyszerre vizsgáljuk a technológiát, a folyamatokat és azt, hogyan reagálnak a munkatársak.

Szakértőink egy valódi támadó szerepébe lépnek. OSINT (nyílt forrású hírszerzés), social engineering vizsgálat, célzott technikai támadás – ezekkel keressük azt az utat, amelyik megkerüli a meglévő védelmi intézkedéseket. Nem hibalistát állítunk össze: azt mutatjuk meg, hol szakad el a védelem lánca, és meddig jut el egy kitartó támadó.

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

Penetrációs teszt és Red Teaming – mi a különbség?

Gyakori kérdés: „Penetrációs tesztet már rendelünk, kell mellé Red Teaming is?” Mindkettőre szükség van, csak más kérdésre felelnek. A penetrációs teszt a kijelölt hatókörben – mondjuk egyetlen alkalmazásban – minél több sérülékenységet keres. A Red Teaming azt méri, hogy egy összetett, célzott támadást észrevesz-e a szervezet, és mit tesz utána.

Röviden: a penetrációs teszt arra felel, hogy „milyen sérülékenységeink vannak?”. A Red Teaming pedig arra, hogy „megállítjuk-e a támadót, mielőtt célba ér?”.

SzempontPenetrációs tesztRed Teaming
CélMinél több sérülékenységet megtalálni a kijelölt hatókörben.Kideríteni, észreveszi-e a szervezet a támadást, és hogyan reagál rá.
HatókörSzűken kijelölt: például egy webalkalmazás vagy egy API.Tág és rugalmas: az egész szervezet, az emberekkel és a folyamatokkal együtt.
MódszertanJellemzően nyílt, részleges rendszerismerettel.Diszkrét és rejtett; egy valódi ellenfél működését modellezi (adversary simulation).
EredményTechnikai sérülékenységlista javítási javaslatokkal.Stratégiai jelentés az észlelés, a reagálás és az ellenálló képesség hiányairól.

Kinek van szüksége Red Teamingre?

A Red Teaming ott hoz eredményt, ahol az alapvédelem már működik, és a következő kérdés az, hogy élesben is megállja-e a helyét. Jó választás, ha:

meg szeretné mérni, mennyire hatékony a belső védelmi csapata (Blue Team) és a SOC;

ellenőrizné, hogy a biztonsági technológiákba fektetett pénz valóban véd-e;

reálisan látni akarja, mit okozna az üzletben egy sikeres kibertámadás;

a NIS2 magyar átültetésére készül, és bizonyítani szeretné, hogy a védelmi intézkedések élesben is működnek.

A Red Teaming három hatóköre

Minden cég más. Ezért a Red Teaminget három mélységben végezzük, a szervezet méretéhez, érettségéhez és költségkeretéhez igazítva.

Red Teaming Mini

Jó belépő kisebb cégeknek és azoknak, akik először rendelnek Red Teaminget. Valós képet ad a helyzetről, egy nagy megbízás költsége és bonyolultsága nélkül.

  • ✔ Felderítési fázis (OSINT)
  • ✔ 3 célzott behatolási kísérlet
  • ✔ Zárójelentés és prezentáció
Ajánlatot kérek

Red Teaming Standard

Közepes szervezeteknek, ahol szélesebb vizsgálat kell: több támadási forgatókönyv, több rendszer, folyamat és munkatárs a hatókörben.

  • ✔ Felderítési fázis (OSINT)
  • ✔ 6 célzott behatolási kísérlet
  • ✔ Zárójelentés és prezentáció
Ajánlatot kérek

Red Teaming Unlimited

A legszélesebb változat nagyvállalatoknak és összetett infrastruktúrát üzemeltető szervezeteknek. Nincs hatókörkorlát, mélyre megyünk a környezetben, és megnézzük, mit kezd a szervezet egy APT-csoport módszereivel.

  • ✔ Felderítési fázis (OSINT)
  • ✔ 10+ célzott behatolási kísérlet
  • ✔ Fizikai behatolásteszt (külön megállapodás szerint)
  • ✔ Zárójelentés és prezentáció
Ajánlatot kérek

A megbízás fázisai

Így zajlik egy Red Teaming megbízás

Módszeresen és átláthatóan dolgozunk. Minden megbízás három fázison megy végig, ugyanabban a sorrendben, ahogy egy valódi támadó haladna.

1. fázis

Felderítés és információgyűjtés (OSINT)

Az első támadás előtt összegyűjtjük a szervezetről nyilvánosan elérhető adatokat. Feltérképezzük a digitális lábnyomot, kiválasztjuk a kulcsembereket, megnézzük a használt technológiákat, és keresünk mindent, amit egy támadó fel tud használni.

Információgyűjtés

  • LinkedIn-profilok, GitHub-tárolók, fórumok és kiszivárgott adatbázisok átnézése.

Technológiai felderítés

  • Domainek, aldomainek, IP-címek és a használt technológiák azonosítása.

Előkészítés a social engineeringhez

  • A céges kultúra és a munkatársak közösségimédia-jelenlétének feltérképezése.

2. fázis

Behatolási kísérletek

Az első fázis eredményeiből indulunk, a forgatókönyveket pedig közösen rögzítjük. Ezután megszerezzük az első kapaszkodót a hálózatban, és megpróbálunk eljutni az előre kijelölt célig – például az érzékeny adatokig.

Lehetséges támadási módszerek

  • Spear phishing (célzott adathalászat) kiválasztott munkatársak ellen.
  • Business Email Compromise (BEC), azaz a céges levelezés eltérítése.
  • Vishing (hangalapú adathalászat) és smishing (SMS-es adathalászat).
  • Az internet felől elérhető szolgáltatásokban talált sérülékenységek kihasználása.
  • Támadás a felhőkörnyezet ellen.
  • Fizikai bejutás és beléptetőkártya klónozása.

3. fázis

Jelentés és prezentáció

Nem az a cél, hogy „feltörjük” a céget, hanem hogy konkrét és érthető lépéseket adjunk. A zárójelentést úgy írjuk meg, hogy a mérnök és a vezetőség is tudjon vele mit kezdeni.

  • Vezetői összefoglaló: mekkora a kockázat, és mit jelent ez üzletileg.
  • A támadás technikai leírása: lépésről lépésre, időrendben.
  • Konkrét javaslatok: mit javítson azonnal, és mit a következő negyedévben.
  • Záró prezentáció: végigbeszéljük az eredményt, és válaszolunk a kérdésekre.

Így néz ki a Red Teaming a gyakorlatban

A legutóbbi esettanulmányunkban leírjuk, hogyan jutottunk el fejlett Red Teaming technikákkal az egyik ügyfelünk kritikus sérülékenységeihez – és mi változott utána a védelmében.

Red Teaming esettanulmány

Gyakori kérdések (GYIK)

01 Mi az a Red Teaming?

A Red Teaming egy valódi ellenfél támadását modellezi a szervezet ellen. Kiderül belőle, hogyan szerezne hozzáférést egy támadó, hogyan kerülné meg a védelmet, és milyen gyorsan ismeri fel a szervezet az incidenst.

02 Van értelme a Red Teamingnek egy kisebb cégnél?

Van. A támadót nem érdekli a cégméret. A Red Teaming Mini pontosan azért készült, hogy a kisebb szervezetek is lássák, hol tart a védelmük, és melyek a legsúlyosabb gyenge pontok.

03 Kötelező-e a Red Teaming a magyar kiberbiztonsági szabályozás szerint?

Nem. A NIS2 magyar átültetése a 2024. évi LXIX. törvény (Kiberbiztonsági tv.), a védelmi intézkedéseket pedig a 7/2024. (VI. 24.) MK rendelet 2. melléklete sorolja fel. Ebben a „Vörös csapat” (red team) gyakorlatok az 5.23-as intézkedésként szerepelnek, és egyik biztonsági osztályban sem kötelezőek.

A Red Teaming ezért felkészülés és bizonyíték: élesben méri meg, mit érnek a védelmi intézkedések, és hogy az észlelés és a reagálás a papíron kívül is működik-e. A technikai bizonyítékot ehhez a vizsgálati jelentés adja, amelyet az auditora is megkap.

04 Mit tartalmaz a zárójelentés?

Vezetői összefoglalót, a támadás technikai leírását, kockázati besorolást és azt, hogy mit érdemes legelőször javítani. Mellette záró prezentációt is tartunk: végigbeszéljük az eredményt, és válaszolunk minden kérdésre.

05 Mennyibe kerül egy Red Teaming megbízás?

Az árat a hatókör dönti el: hány forgatókönyvvel dolgozunk, mekkora a környezet, és meddig tart a megbízás. Árlistát ezért nem közlünk. Egy rövid, ingyenes egyeztetés után konkrét hatókörrel és fix árral küldünk ajánlatot.

06 Mennyi ideig tart egy Red Teaming megbízás?

Jellemzően 2–6 hét, a hatókörtől és a környezet összetettségétől függően. Nagy, szétszórt környezetben hosszabb a megbízás; egy szűken célzott vizsgálatot hamarabb zárunk le.

07 Hogyan indul egy Red Teaming megbízás?

Írjon nekünk, vagy kérjen ingyenes konzultációt. Először a célokat és a hatókört beszéljük át, és csak ezután készítünk ajánlatot, amely semmire nem kötelezi.

Nézzük meg, meddig bírja a védelme!

Megmutatjuk, hol a leggyengébb pont – mielőtt más találná meg. A konzultáció ingyenes és semmire nem kötelezi; utána konkrét hatókörrel kap ajánlatot.

Ingyenes konzultációt kérek