Red Team: pārbaudiet savu aizsardzību ar reāla uzbrukuma simulāciju

Parastie drošības testi pārbauda durvis un logus, par kuriem jau zinām. Red Teaming uzdod citu jautājumu: vai uzbrucējs tiek iekšā pa jumta lūku, pa skursteni vai pa tuneli zem pamatiem. Vienlaikus vērtējam tehnoloģijas, procesus un to, kā rīkojas darbinieki.

Ētisko hakeru komanda iejūtas reāla uzbrucēja lomā. Izlūkošana no publiskiem avotiem (OSINT), sociālā inženierija, mērķēti tehniski uzbrukumi – ar tiem meklējam ceļu, kas apiet jau ieviestās drošības kontroles. Rezultāts nav kļūdu saraksts: parādām, kur aizsardzības ķēde pārtrūkst un cik tālu tiek neatlaidīgs uzbrucējs.

Mums uzticas

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovākijas Finanšu ministrijas logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

Ielaušanās tests un Red Teaming – kāda ir atšķirība?

Jautājums atkārtojas gandrīz katrā sarunā: „Ielaušanās testus jau pasūtām – vai vajag arī Red Teaming?“ Vajadzīgi ir abi, tikai tie parāda dažādas lietas. Ielaušanās tests saskaņotā tvērumā – teiksim, vienā lietotnē – meklē pēc iespējas vairāk ievainojamību. Red Teaming mēra, vai sarežģītu, mērķētu uzbrukumu organizācija vispār pamana un ko dara pēc tam.

Īsi sakot: ielaušanās tests parāda, kādas ievainojamības ir. Red Teaming parāda, vai uzbrucēju apturēsiet, pirms viņš sasniedz mērķi.

KritērijsIelaušanās testsRed Teaming
MērķisSaskaņotajā tvērumā atrast pēc iespējas vairāk ievainojamību.Noskaidrot, vai organizācija uzbrukumu pamana un kā uz to reaģē.
TvērumsŠauri norobežots: piemēram, viena tīmekļa lietotne vai API.Plašs un elastīgs: visa organizācija, tostarp cilvēki un procesi.
MetodoloģijaParasti atklāta, ar daļēju informāciju par sistēmu.Diskrēta un slēpta; atdarina reāla pretinieka darbību (adversary simulation).
RezultātsTehnisks ievainojamību saraksts ar novēršanas ieteikumiem.Stratēģisks ziņojums par atklāšanas, reaģēšanas un noturības trūkumiem.

Katru soli, ko operācijā izpildām, piesaistām MITRE ATT&CK tehnikai. Tāpēc ziņojumu var salīdzināt ar to, ko komanda redzēja notikumu žurnālos, un kļūst skaidrs, kuras taktikas – no sākotnējās piekļuves līdz datu izvešanai – palika nepamanītas.

Kam Red Teaming ir vajadzīgs?

Red Teaming dod rezultātu tur, kur pamata aizsardzība jau strādā un nākamais jautājums ir, vai tā notur arī reālā uzbrukumā. Laba izvēle, ja:

gribat izmērīt, cik efektīva ir jūsu iekšējā aizsardzības komanda (Blue Team) un SOC;

vēlaties pārbaudīt, vai drošības tehnoloģijās ieguldītā nauda tiešām aizsargā;

gribat reāli redzēt, ko biznesam nozīmētu veiksmīgs kiberuzbrukums;

gatavojaties Nacionālās kiberdrošības likuma (NKDL) un NIS2 prasībām un vajag pierādījumu, ka ieviestie pasākumi strādā arī praksē.

Trīs Red Teaming tvērumi

Katrs uzņēmums ir citāds. Tāpēc Red Teaming pakalpojums ir pieejams trijos dziļumos – atbilstoši organizācijas lielumam, briedumam un budžetam.

Red Teaming Mini

Labs sākums mazākiem uzņēmumiem un tiem, kas Red Teaming pasūta pirmo reizi. Parāda reālo stāvokli bez liela projekta izmaksām un sarežģītības.

  • ✔ Izlūkošanas posms (OSINT)
  • ✔ 3 mērķēti ielaušanās mēģinājumi
  • ✔ Noslēguma ziņojums un prezentācija
Pieteikties konsultācijai

Red Teaming Standard

Vidējām organizācijām, kurām vajadzīga plašāka pārbaude: vairāk uzbrukuma scenāriju, vairāk sistēmu, procesu un darbinieku tvērumā.

  • ✔ Izlūkošanas posms (OSINT)
  • ✔ 6 mērķēti ielaušanās mēģinājumi
  • ✔ Noslēguma ziņojums un prezentācija
Pieteikties konsultācijai

Red Teaming Unlimited

Plašākais variants lieliem uzņēmumiem un sarežģītai infrastruktūrai. Tvēruma ierobežojuma nav, vidē ejam dziļi un skatāmies, ko organizācija iesāk ar APT grupējumu paņēmieniem.

  • ✔ Izlūkošanas posms (OSINT)
  • ✔ 10+ mērķēti ielaušanās mēģinājumi
  • ✔ Fiziskās drošības pārbaude (pēc atsevišķas vienošanās)
  • ✔ Noslēguma ziņojums un prezentācija
Pieteikties konsultācijai

Operācijas posmi

Kā norit Red Team uzbrukuma simulācija

Strādājam metodiski un pārredzami. Katra operācija iet cauri trim posmiem tādā pašā secībā, kā virzītos reāls uzbrucējs, un katrs izmantotais paņēmiens ziņojumā ir piesaistīts MITRE ATT&CK tehnikai.

1. posms

Izlūkošana un informācijas vākšana (OSINT)

Pirms pirmā uzbrukuma savācam publiski pieejamo informāciju par organizāciju. Kartējam digitālo nospiedumu, atlasām galvenos darbiniekus, noskaidrojam izmantotās tehnoloģijas un meklējam visu, ko uzbrucējs var izmantot.

Informācijas vākšana

  • LinkedIn profilu, GitHub repozitoriju, forumu un noplūdušo datubāzu pārlūkošana.

Tehnoloģiju izlūkošana

  • Domēnu, apakšdomēnu, IP adrešu un izmantoto tehnoloģiju identificēšana (ATT&CK Reconnaissance).

Sagatavošanās sociālajai inženierijai

  • Uzņēmuma kultūras izpēte un darbinieku klātbūtne sociālajos tīklos.

2. posms

Ielaušanās mēģinājumi

Sākam no pirmā posma rezultātiem, bet scenārijus fiksējam kopā ar jums. Pēc tam iegūstam pirmo atbalsta punktu tīklā un mēģinām nokļūt līdz iepriekš noteiktam mērķim – piemēram, līdz sensitīviem datiem.

Iespējamie uzbrukuma paņēmieni

  • Mērķēta pikšķerēšana (spear phishing) atlasītiem darbiniekiem – ATT&CK T1566.
  • E-pasta konta pārņemšana un viltoti maksājuma uzdevumi (Business Email Compromise).
  • Balss pikšķerēšana (vishing) un SMS pikšķerēšana (smishing).
  • Ievainojamību izmantošana internetā pieejamos pakalpojumos – ATT&CK T1190.
  • Uzbrukumi mākoņvidei un derīgu piekļuves datu izmantošana – ATT&CK T1078.
  • Pārvietošanās tīklā (lateral movement) un privilēģiju paaugstināšana Active Directory domēnā.
  • Fiziska iekļūšana telpās un piekļuves karšu klonēšana.

3. posms

Ziņojums un prezentācija

Mērķis nav vienkārši ielauzties, bet dot konkrētus un saprotamus soļus. Noslēguma ziņojumu rakstām tā, lai to var izmantot gan inženieris, gan vadība.

  • Kopsavilkums vadībai: cik liels ir risks un ko tas nozīmē biznesam.
  • Uzbrukuma tehniskais apraksts: soli pa solim, hronoloģiskā secībā, ar piesaisti MITRE ATT&CK taktikām un tehnikām.
  • Atklāšanas analīze: ko komanda pamanīja, ko ne un cik ilgā laikā.
  • Konkrēti ieteikumi: ko labot uzreiz un ko nākamajā ceturksnī.
  • Noslēguma prezentācija: pārrunājam rezultātu un atbildam uz jautājumiem.

Kā Red Teaming izskatās praksē

Jaunākajā gadījuma izpētē aprakstām, kā ar Red Teaming paņēmieniem nonācām līdz kritiskām ievainojamībām pie viena klienta – un kas pēc tam mainījās viņa aizsardzībā.

Red Teaming gadījuma izpēte

Biežāk uzdotie jautājumi (BUJ)

01 Kas ir Red Teaming?

Red Teaming jeb Red Team uzbrukuma simulācija atdarina reāla pretinieka uzbrukumu organizācijai. No tā kļūst redzams, kā uzbrucējs iegūtu piekļuvi, kā apietu aizsardzību un cik ātri komanda incidentu pamana.

02 Vai Red Teaming der arī mazākam uzņēmumam?

Der. Uzbrucējam uzņēmuma lielums nav svarīgs. Red Teaming Mini ir veidots tieši tāpēc, lai arī mazākas organizācijas redzētu, kur aizsardzība ir šodien un kuras ir smagākās vājās vietas.

03 Vai NKDL un NIS2 prasa Red Teaming?

Nē. NIS2 direktīvu Latvijā ievieš Nacionālās kiberdrošības likums (NKDL). Tā 25. panta piektās daļas 2. punkts subjektam uzliek pienākumu veikt IKT infrastruktūras drošības pārbaudes un novērst konstatētos trūkumus, un Ministru kabineta noteikumi Nr. 397 šīs pārbaudes sauc par ielaušanās testiem. Red Team uzbrukuma simulācija tur nav pieprasīta.

Red Teaming tāpēc ir sagatavošanās un pierādījums: reālos apstākļos izmērām, cik vērti ir ieviestie pasākumi un vai uzbrukuma atklāšana un reaģēšana strādā arī ārpus procedūras apraksta. Tehnisko pierādījumu dod operācijas ziņojums.

04 Vai Red Team operācija sašaurina turpmāko auditoru izvēli?

Pie mums – nē. Ministru kabineta noteikumu Nr. 397 129.3. punkts liedz auditoram vērtēt sistēmu, kurā tas pēdējos trīs gados veicis ielaušanās testu, tāpēc testētāja izvēle var sašaurināt turpmāko auditoru loku. Haxoris NKDL 44. pantā noteikto auditu neveic un neplāno veikt, tāpēc pēc operācijas savu auditoru izvēlaties tikpat brīvi kā pirms tās.

05 Ko saņemu pēc projekta?

Ziņojumu ar kopsavilkumu vadībai, uzbrukuma tehnisko aprakstu, risku novērtējumu, ietekmes analīzi un novēršanas prioritātēm. Katrs solis ziņojumā ir piesaistīts MITRE ATT&CK tehnikai, tāpēc konstatējumus var salīdzināt ar to, ko fiksēja notikumu žurnāli un uzraudzības rīki. Klāt nāk noslēguma prezentācija, kurā pārrunājam rezultātu un atbildam uz jautājumiem.

06 Cik maksā Red Team operācija?

Cenu nosaka tvērums: cik scenāriju izspēlējam, cik liela ir vide un cik ilgi operācija turpinās. Cenrādi tāpēc nepublicējam. Pēc īsas bezmaksas sarunas saņemat piedāvājumu ar konkrētu tvērumu un fiksētu cenu.

07 Cik ilgi turpinās Red Team operācija?

Parasti 2–6 nedēļas – atkarībā no tvēruma un vides sarežģītības. Lielā un izkliedētā vidē operācija ir garāka; šauri mērķētu pārbaudi noslēdzam ātrāk. Precīzu sākuma un nodošanas datumu fiksējam piedāvājumā, pirms darbs sākas.

08 Kā sākt Red Team operāciju?

Uzrakstiet mums vai piesakieties bezmaksas konsultācijai. Vispirms pārrunājam mērķus un tvērumu, un tikai pēc tam sagatavojam piedāvājumu, kas jūs ne pie kā nesaista.

Gatavi pārbaudīt savu patieso noturību?

Parādām, kur ir vājākā vieta, pirms to atrod kāds cits. Konsultācija ir bezmaksas un ne pie kā nesaista; pēc tās saņemat piedāvājumu ar konkrētu tvērumu.

Pieteikties bezmaksas konsultācijai