Red Team operacijos: patikrinkite savo gynybą realios atakos imitavimu

Įprasti saugumo testai tikrina jau žinomas duris ir langus. Red Team operacijos kelia kitą klausimą: ar užpuolikas pateks vidun pro stoglangį, kaminą ar tuneliu po pamatais. Tai pažangus realios atakos imitavimas, vertinantis visą gynybos grandinę: technologijas, procesus ir darbuotojų atsparumą.

Etinių hakerių komanda prisiima realaus priešininko vaidmenį. Pasitelkiame viešųjų šaltinių žvalgybą (OSINT), socialinės inžinerijos testavimą ir tikslines technines atakas – ieškome kelio, kuriuo būtų galima apeiti jau įdiegtas saugumo priemones. Tikslas – ne surašyti pavienius pažeidžiamumus, o parodyti, kur gynybos grandinė nutrūksta ir kaip toli nueitų atkaklus užpuolikas.

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

Įsilaužimų testavimas ir Red Team operacijos – kuo jie skiriasi?

Klausimas kartojasi beveik kiekviename pokalbyje: „Įsilaužimų testus jau užsakome – ar reikia ir Red Team operacijų?“ Reikalingi abu, tik parodo jie skirtingus dalykus. Įsilaužimų testavimas sutartoje apimtyje – tarkim, vienoje aplikacijoje – ieško kuo daugiau pažeidžiamumų, o Red Team operacijos matuoja, ar organizacija apskritai pastebi sudėtingą tikslinę ataką ir ką daro po to.

Trumpai: įsilaužimų testas atsako į klausimą, kokių pažeidžiamumų turime. Red Team operacijos atsako, ar užpuoliką sustabdysime, kol jis nepasiekė savo tikslo.

KriterijusĮsilaužimų testavimasRed Team operacijos
TikslasSutartoje apimtyje rasti kuo daugiau pažeidžiamumų.Patikrinti, ar ataka pastebima ir kaip į ją reaguojama.
ApimtisSiaurai apibrėžta: pavyzdžiui, viena web aplikacija ar API.Plati ir lanksti: visa organizacija, įskaitant žmones ir procesus.
MetodikaDažnai atvira, turint dalį informacijos apie sistemą.Diskretiška ir slapta, atkartojanti realaus priešininko veiksmus (adversary simulation).
RezultatasTechninių pažeidžiamumų sąrašas su šalinimo rekomendacijomis.Strateginė ataskaita apie aptikimo, reagavimo ir bendro atsparumo spragas.

Kam reikalingos Red Team operacijos?

Red Team operacijos duoda rezultatą ten, kur pagrindinės saugumo priemonės jau veikia, o kitas klausimas – ar jos atlaikys realią ataką. Tinkamas pasirinkimas, jeigu:

norite išmatuoti, kiek veiksmingai dirba vidinė gynybos komanda (Blue Team) ir SOC;

reikia patikrinti, ar investicijos į saugumo technologijas iš tikrųjų veikia;

norite realiai įvertinti, ką sėkminga kibernetinė ataka reikštų verslui;

rengiatės NIS2 ir Kibernetinio saugumo įstatymo reikalavimams ir reikia įrodymo, kad įdiegtos priemonės veikia ir praktikoje.

Pasirinkite tinkamą Red Team operacijų apimtį

Kiekviena įmonė kitokia. Todėl Red Team operacijas siūlome trimis lygiais – pagal organizacijos dydį, brandą ir biudžetą.

Red Teaming Mini

Geras startas mažesnėms įmonėms ir toms, kurios Red Team operacijas užsako pirmą kartą. Parodo tikrąją padėtį be didelio projekto sąnaudų ir sudėtingumo.

  • ✔ Žvalgybos etapas (OSINT)
  • ✔ 3 tiksliniai bandymai įsilaužti
  • ✔ Baigiamoji ataskaita ir pristatymas
Užsisakykite konsultaciją

Red Teaming Standard

Vidutinėms organizacijoms, kurioms reikia platesnės patikros: daugiau atakos scenarijų, o į apimtį patenka daugiau sistemų, procesų ir darbuotojų.

  • ✔ Žvalgybos etapas (OSINT)
  • ✔ 6 tiksliniai bandymai įsilaužti
  • ✔ Baigiamoji ataskaita ir pristatymas
Užsisakykite konsultaciją

Red Teaming Unlimited

Plačiausias variantas didelėms įmonėms ir sudėtingai infrastruktūrai. Apimtis neribojama, į aplinką einame giliai ir tikriname atsparumą pažangių nuolatinių grėsmių (APT) veikimo būdams.

  • ✔ Žvalgybos etapas (OSINT)
  • ✔ 10+ tikslinių bandymų įsilaužti
  • ✔ Fizinio saugumo testavimas (atskirai susitarus)
  • ✔ Baigiamoji ataskaita ir pristatymas
Užsisakykite konsultaciją

Operacijos etapai

Red Team operacijos etapai

Dirbame sistemingai ir skaidriai. Kiekviena operacija eina per tris pagrindinius etapus, atkartojančius realaus užpuoliko žingsnius.

1 etapas

Žvalgyba ir informacijos rinkimas (OSINT)

Prieš pirmąją ataką surenkame viešai prieinamą informaciją apie organizaciją. Sudaromas skaitmeninio pėdsako žemėlapis, atrenkami svarbiausi darbuotojai, nustatomos naudojamos technologijos ir ieškoma visko, ką užpuolikas galėtų išnaudoti.

Informacijos rinkimas

  • LinkedIn, GitHub, forumų ir nutekėjusių duomenų bazių peržiūra.

Technologijų žvalgyba

  • Domenų, subdomenų, IP adresų ir naudojamų technologijų nustatymas.

Pasirengimas socialinės inžinerijos testavimui

  • Įmonės kultūros tyrimas ir darbuotojų elgsenos socialiniuose tinkluose analizė.

2 etapas

Bandymai įsilaužti

Pradedame nuo pirmojo etapo rezultatų, o scenarijus suderiname su užsakovu. Tada parenkame tinkamiausius atakos vektorius: siekiame gauti pirminę prieigą prie tinklo ir pasiekti iš anksto sutartą tikslą – pavyzdžiui, jautrius duomenis.

Galimi atakos metodai

  • Tikslinis fišingas (spear phishing) prieš atrinktus darbuotojus.
  • Verslo el. pašto kompromitavimas (Business Email Compromise).
  • Vishing (balso fišingas) ir smishing (SMS fišingas).
  • Viešai pasiekiamų paslaugų pažeidžiamumų išnaudojimas.
  • Atakos prieš debesijos infrastruktūrą.
  • Fizinis įsilaužimas į patalpas ir prieigos kortelių klonavimas.

3 etapas

Ataskaita ir pristatymas

Tikslas – ne tiesiog „įsilaužti“ į įmonę, o pateikti konkrečius ir suprantamus tobulinimo žingsnius. Baigiamąją ataskaitą rašome taip, kad ja galėtų naudotis ir techniniai specialistai, ir vadovybė.

  • Santrauka vadovams: aiškus rizikų ir poveikio verslui vaizdas.
  • Techninis atakos aprašymas: išsami atakos eiga žingsnis po žingsnio.
  • Konkrečios rekomendacijos: pagal svarbą surikiuotos priemonės – ką taisyti nedelsiant ir ką ilguoju laikotarpiu.
  • Baigiamasis pristatymas: aptariame rezultatus ir atsakome į klausimus.

Kaip Red Team operacijos atrodo praktikoje

Naujausioje atvejo analizėje aprašome, kaip pažangiais Red Team metodais aptikome kritinių pažeidžiamumų vieno kliento aplinkoje ir kaip po to sustiprėjo jo gynyba.

Red Team operacijos atvejo analizė

Dažniausiai užduodami klausimai (DUK)

01 Kas yra Red Team operacijos?

Red Team operacijos – tai realaus priešininko atakos prieš organizaciją imitavimas pagal rašytinį užsakovo leidimą ir sutartą apimtį. Iš jų matyti, kaip užpuolikas gautų prieigą, kaip apeitų gynybos priemones ir kaip greitai komanda pastebi incidentą.

02 Ar Red Team operacijos tinka mažesnėms įmonėms?

Taip. Užpuolikui įmonės dydis nesvarbu. Red Teaming Mini kaip tik ir sukurtas tam, kad ir mažesnės organizacijos už prieinamą kainą pamatytų tikrąją savo saugumo būklę bei svarbiausias silpnąsias vietas.

03 Kaip Red Team operacijos padeda rengiantis NIS2 reikalavimams?

NIS2 direktyva Lietuvoje įgyvendinta Kibernetinio saugumo įstatymu, o jis Red Team operacijų nereikalauja: įsilaužimų testavimas Lietuvos teisės aktuose nėra privalomas, o testuotojams netaikomi nei licencijavimo, nei registravimo reikalavimai. Kibernetinio saugumo subjektams taikomų reikalavimų terminai skaičiuojami nuo paties subjekto registracijos Kibernetinio saugumo informacinėje sistemoje, todėl visai rinkai bendros datos nėra.

Red Team operacijos – pasirengimas ir įrodymas: realiomis sąlygomis parodo, ar įdiegtos techninės ir organizacinės priemonės iš tikrųjų veikia ir ar atakos aptikimas bei reagavimas veikia ne tik procedūrų apraše. Techninį įrodymą pateikia operacijos ataskaita.

04 Ką gaunate pasibaigus projektui?

Gaunate išsamią ataskaitą: santrauką vadovams, techninius radinius, rizikos vertinimą, poveikio analizę ir pagal svarbą surikiuotas šalinimo rekomendacijas. Kartu vyksta ir asmeninis pristatymas, kuriame paaiškiname rezultatus ir atsakome į klausimus.

05 Kiek kainuoja Red Team operacija?

Kainą lemia apimtis. Red Team operacijos paprastai kainuoja nuo 5 000 € iki kelių dešimčių tūkstančių eurų. Didelėms organizacijoms su sudėtinga infrastruktūra reikia daugiau laiko, todėl kaina auga; siauriau nutaikytos operacijos kainuoja mažiau. Po trumpo pokalbio dėl apimties parengiame neįpareigojantį pasiūlymą.

06 Kiek trunka Red Team operacija?

Trukmė priklauso nuo apimties ir tikrinamos aplinkos sudėtingumo. Tipinė operacija trunka nuo dviejų iki šešių savaičių. Didelėse ir išskaidytose aplinkose ji užtrunka ilgiau, o siaurai nutaikytą patikrą baigiame greičiau. Tikslų grafiką suderiname pasiūlyme, dar prieš pradedant darbą.

07 Kaip užsakyti Red Team operaciją?

Susisiekite ir aptarsime tikslus bei apimtį. Po pirmojo pokalbio gausite neįpareigojantį pasiūlymą.

Pasiruošę patikrinti tikrąjį savo atsparumą?

Nepalikite saugumo atsitiktinumui. Sužinokite, kur yra silpnosios vietos, anksčiau nei jas ras tikras užpuolikas. Užsisakykite neįpareigojančią konsultaciją – parengsime pasiūlymą pagal organizacijos poreikius.

Užsisakykite nemokamą konsultaciją