Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad

Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad
Allikas: Acunetix

Red Teaming (punase meeskonna ründamine) on mitmekesine reaalse rünnaku simuleerimine, mille eesmärk on hinnata süsteemide küberturvalisust. Punane meeskond on grupp pentestereid (spetsialistid, kes viivad läbi süsteemide läbivaatamise testi). Nad võivad olla nii tellitud väljastpoolt kui ka teie organisatsiooni töötajad, kuid igal juhul on nende roll sama — simuleerida kurjategijate tegevust ja püüda tungida teie süsteemi.

Koos “punaste meeskondadega” on küberturvalisuses ka rida teisi. Näiteks “sinine meeskond” (Blue Team) töötab koos punasega, kuid nende tegevus on suunatud süsteemi infrastruktuuri turvalisuse parandamisele seestpoolt. “Lilla meeskond” (Purple Team) tegutseb sidemehena, aidates kahel teisel meeskonnal rünnaku strateegiat ja kaitsemeetmeid välja töötada. Sellegipoolest on red teaming üks vähem arusaadavatest küberturvalisuse juhtimise meetoditest ning paljud organisatsioonid on endiselt vastumeelsed seda praktikat kasutama.
Selles artiklis selgitame üksikasjalikult, mida mõisted Red Teaming tähendavad, ja kuidas reaalse rünnaku simuleerimise praktika rakendamine võib parandada teie organisatsiooni küberturvalisust. Artikli eesmärk on näidata, kuidas see meetod võib oluliselt tõsta teie infotehnoloogiliste süsteemide turvalisust.

Red Teaming: ülevaade

Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad

Kuigi tänapäeval seostatakse ‘punaseid’ ja ‘siniseid’ meeskondi peamiselt infotehnoloogia ja küberturvalisusega, loodi need mõisted algselt sõjaväes. Tegelikult kuulsin nendest mõistetest esmakordselt just armees. Küberturbe analüütiku töö 1980ndatel aastatel erines suuresti tänapäevasest: juurdepääs salastatud arvutisüsteemidele oli palju piiratum kui praegu.

Mu esimese kogemuse sõjaliste mängude — simuleerimise, modelleerimise ja koostöö korraldamise — puhul oli see väga sarnane tänapäeva keeruka rünnakusimulatsiooni protsessile, mis on levinud küberjulgeolekus. Nagu ka praegu, pöörati suurt tähelepanu sotsiaalsete inseneritehnika meetodite kasutamisele, et veenda töötajaid andma "vaenlasele" ebaseaduslikku juurdepääsu sõjalistele süsteemidele. Seega, kuigi tehnilised rünnakusimulatsiooni meetodid on oluliselt edenenud võrreldes 80. aastatega, tasub märkida, et paljud peamised tööriistad konkurentsivõimelise lähenemise puhul, eriti sotsiaalset inseneritehnikat, sõltuvad suurel määral platvormist.

Keeruka rünnakusimulatsiooni peamine väärtus ei ole samuti 80. aastatest saadik muutunud. Simuleerides rünnakut oma süsteemidele, on teil lihtsam leida haavatavusi ja mõista, kuidas neid saab ära kasutada. Ja kuigi varasemalt kasutasid red teamingut peamiselt "valged häkkerid" ja küberjulgeoleku spetsialistid, kes otsisid haavatavusi penetratsioonitestimise kaudu, on sellel meetodil nüüd laiem kasutusala küberjulgeoleku ja äri valdkonnas.

Red teamingu keskne mõte on mõista, et tegelikult ei saa te oma süsteemide turvalisusest ülevaadet enne, kui need on rünnaku all. Ja selle asemel, et riskida rünnakuga tõeliste kurjategijate poolt, on palju turvalisem simuleerida sellist rünnakut "punase meeskonna" abil.

Red Teaming: kasutusstsenaariumid

Lihtne viis red teamingu aluste mõistmiseks on vaadata mõningaid näiteid. Siin on kaks neist:

  • Stsenaarium 1. Kujutage ette, et klienditeeninduse veebisaidile tehakse penetratsioonitest ja kontroll läbib edukalt. See näib viitavat sellele, et kõik on korras. Siiski, hiljem, keeruka rünnakusimulatsiooni käigus avastab "punane meeskond", et kuigi klienditeeninduse rakendus on korras, ei suuda kolmanda osapoole vestlusfunktsioon täpselt inimesi tuvastada, mistõttu on võimalik petta klienditeeninduse esindajaid, et nad muudaksid konto e-posti aadressi (mille tulemusena uus inimene, kurjategija, saab juurdepääsu).
  • Stsenaarium 2. Pentsiooni läbiviimise tulemusena avastati, et kõik VPN-i ja kaugjuurdepääsu kontrollimisvahendid on kaitstud. Kuid siis läbib 'punase meeskonna' esindaja takistusteta vastuvõttu ja viib ühe töötaja sülearvuti minema.

Mõlemal ülalmainitud juhul kontrollib 'punane meeskond' mitte ainult iga süsteemi usaldusväärsust eraldi, vaid ka kogu süsteemi tervikuna nõrkade kohtade suhtes.

Kellele on vajalik kompleksne rünnakute simuleerimine?

Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad

Lühidalt öeldes võib praktiliselt iga ettevõte saada kasu red teaming'ust. Nagu on näidatud meie 2019. aasta globaalsete andmeriskide aruandes., häirivalt suur arv organisatsioone on vale uskumuses, et nad kontrollivad oma andmeid täielikult. Me avastasime näiteks, et keskmiselt 22% ettevõtte kaustadest on kergesti kätte saadavad iga töötaja jaoks ja 87% ettevõtetest omab oma süsteemides rohkem kui 1000 aegunud konfidentsiaalset faili.

Kui teie ettevõte ei tegutse tehnoloogia valdkonnas, võib tunduda, et red teaming ei too teile palju kasu. Kuid see ei ole nii. Küberkaitse — see ei ole ainult konfidentsiaalse teabe kaitsmine.

Kurjategijad püüavad ühtviisi hankida tehnoloogiat olenemata ettevõtte tegevusalast. Näiteks võivad nad püüda pääseda teie võrku, et varjata oma tegevusi teise süsteemi või võrgu võtmiseks teises maailma nurgas. Sellise rünnaku korral ei ole teie andmed kurjategijatele vajalikud. Nad soovivad nakatada just teie arvuteid, et muuta teie süsteem botnet'iks.

Väikestel ettevõtetel võib olla keeruline leida ressursse red teaming'i läbiviimiseks. Sel juhul on mõistlik anda selle protsessi teostamine kolmandale osapoolele.

Red Teaming: soovitused

Red teaming'i läbiviimise optimaalne aeg ja sagedus sõltuvad valdkonnast, milles te töötate, ning teie küberkaitsevahendite arengutasemest.

Eelkõige peaksid olema automatiseeritud sellised tegevused nagu varade uurimine ja haavatavuse analüüs. Teie organisatsioon peaks ka ühendama automatiseeritud tehnoloogiad inimkontrolliga, viies regulaarselt läbi põhjalikke sissetungimisteste.
Pärast mitmeid äritsükleid sissetungimistestide ja haavatavuste otsingu lõpetamist võite alustada ulatuslikku reaalset rünnaku simuleerimist. Sel etapil toob redtiming teile tõenäoliselt märkimisväärset kasu. Siiski ei too proovimine enne küberturvalisuse aluste seadmist käegakatsutavaid tulemusi.

«Valgete häkkerite» meeskond suudab tõenäoliselt nii kiiresti ja lihtsalt ohustada ettevalmistamata süsteemi, et te saate liiga vähe teavet edasiste meetmete võtmiseks. Tegeliku efekti saavutamiseks peab «punase meeskonna» poolt saadu teavet võrreldama varasemate sissetungimistestide ja haavatavuse hindamistega.

Mis on sissetungimistest?

Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad

Ulatuslikku reaalset rünnaku simuleerimist (Red Teaming) segatakse sageli sissetungimistestidega (pentest), kuid need kaks meetodit erinevad veidi. Täpsemalt on sissetungimistest ainult üks redtimingu meetoditest.

Pentesteri roll on piisavalt selgelt määratletud. Pentesterite töö jaguneb neljaks peamiseks etapiks: planeerimine, teabe kogumine, rünnak ja aruandlus. Nagu näete, teevad pentesterid rohkem, kui lihtsalt otsivad tarkvara haavatavusi. Nad püüavad panna end häkkerite kingadesse ja pärast teie süsteemi sisenemist algab nende tõeline töö.

Nad tuvastavad haavatavused ja seejärel viivad läbi uusi rünnakuid, tuginedes saadud teabele ja liikudes läbi kaustade hierarhiat. Just selle poolest eristuvad sissetungimisteste läbiviijad neist, keda palgatakse ainult haavatavuste leidmiseks, kasutades pordi skaneerimise või viirusetõrje tarkvara. Kogenud pentester suudab kindlaks teha:

  • kuhu häkkerid võivad oma rünnaku suunata;
  • meetodi, kuidas häkkerid ründavad;
  • kuidas teie kaitse käitub;
  • võimaliku rikkumise ulatuse.

Penetratsioonikatsetamine on suunatud rakenduste ja võrkude tasemel puuduste tuvastamisele, samuti füüsiliste turvabarjääride ületamise võimalustele. Kuigi automaatne testimine võib tuvastada teatud küberjulgeoleku probleemid, arvestab käsitsi teostatav penetratsioonikatsetamine ka ettevõtte haavatavust rünnakutele.

Red Teaming vs. penetratsioonikatsetamine

Seda ei saa eitada, et penetratsioonikatsetamine on oluline, kuid see on vaid osa laiemast tegevusest, mida tehakse red teaming'i käigus. "Punase meeskonna" tegevusalad on palju laiemad kui püüdlused, millel on sageli pelgalt eesmärk pääseda võrgustikku. Red teaming'ul on tavaliselt rohkem inimesi, ressursse ja aega, kuna "punase meeskonna" spetsialistid kaevavad sügavamale, et mõista täielikult tehnoloogia, samuti inim- ja füüsiliste varade tegelikku riskitaset ja haavatavust organisatsioonis.

Samuti on olemas ka teisi erinevusi. Red team'iga tegelevad tavaliselt organisatsioonid, kellel on küberturbe meetmed küpsemad ja arenenumad (kuigi praktikas see nii alati ei ole).

Need on tavaliselt ettevõtted, kes on juba läbi viinud penetratsioonikatsetamise ning parandanud enamiku tuvastatud haavatavustest, ja nüüd otsivad kedagi, kes prooviks taas pääseda konfidentsiaalsele teabele või murda kaitset mis tahes viisil.
Seetõttu tugineb red teaming eesmärgistatud ekspertide meeskonnale. Nad keskenduvad sisehaavatavustele ja kasutavad nii elektroonilisi kui ka füüsilisi sotsiaalinseneritehnika meetodeid organisatsiooni töötajate suhtes. Erinevalt penetratsioonikatsetajatest ei kiirusta "punase meeskonna" liikmed oma rünnakute ajal, et vältida avastamist, nagu teeks tõeline kübersüüdlane.

Red Teaming'i eelised

Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad

Tõeliselt rikka rünnaku simuleerimise protsessis on palju eeliseid, kuid kõige olulisem on see, et see lähenemine võimaldab saada põhjalikku ülevaadet organisatsiooni küberkaitse tasemest. Tüüpiline komplekse rünnaku simuleerimise protsess hõlmab sissetungimiskatset (võrk, rakendus, mobiiltelefon ja muud seadmed), sotsiaalset inseneritegevust (otsene suhtlemine, telefonikõned, e-kirjad või tekstisõnumid ja vestlused) ning füüsilist sissetungi (lukustuse murdmine, jälgimiskaamerate pimealade tuvastamine, häirete süsteemide vältimine). Kui mõnes teie süsteemi aspektis on haavatavusi, tuvastatakse need.

Kui haavatavused on tuvastatud, saab neid parandada. Tõhus rünnaku simuleerimise protseduur ei lõppe pärast haavatavuste tuvastamist. Kui turvavigad on selgelt määratletud, soovite töötada nende parandamise ja uuesti testimise kallal. Tegelikult algab tõeline töö sageli pärast «punase meeskonna» sissetungi, kui teete rünnaku kohtuekspertiisi analüüsi ja püüate vähendada tuvastatud haavatavusi.

Lisaks sellele kahele peamisele eelisele pakub red teaming samuti mitmeid teisi. Näiteks võib «punane meeskond»:

  • tuvastada äri peamistes teabevarades rünnakute riskid ja haavatavused;
  • simuleerida tegelike ründajate meetodeid, taktikaid ja protseduure piiratud ja kontrollitud riski keskkonnas;
  • hindama teie organisatsiooni võimet tuvastada, reageerida ja ennetada keerulisi sihtotstarbelisi ohte;
  • soodustada tihedat koostööd IT-turbe osakondade ja «siniste meeskondadega», et tagada oluliste tagajärgede vähendamine ja läbi viia põhjalikke praktilisi töötube tuvastatud haavatavuste tulemuste põhjal.

Kuidas red teaming töötab?

Hea viis mõista red teaming'i toimimist on vaadata, kuidas see tavaliselt toimub. Tüüpiline rünnaku simuleerimise protsess koosneb mitmest etapist:

  • Organisatsioon kooskõlastab «punase meeskonnaga» (sisemine või väline) rünnaku eesmärgi. Näiteks võib selliseks eesmärgiks olla konfidentsiaalse teabe välja tõmbamine kindlast serverist.
  • Seejärel teeb „punane meeskond“ objekti luure. Selle tulemuseks on sihtsüsteemide skeem, sh võrguteenused, veebirakendused ja siseportaalid töötajatele.
  • Pärast seda otsitakse sihtsüsteemis haavatavusi, mida tavaliselt rakendatakse uusiisikute või XSS-rünnakute kaudu.
  • Kui ligipääsu tokenid on saadud, kasutab „punane meeskond“ neid edasiste haavatavuste uurimiseks.
  • Kui tuvastatakse muid haavatavusi, püüab „punane meeskond“ oma ligipääsu taset tõsta nõutud tasemeni, et saavutada siht.
  • Kui pääsete sihtandmetele või varale, loetakse rünnaku ülesanne täidetuks.

Tegelikult kasutab kogenud „punase meeskonna“ spetsialist iga etapi läbimiseks palju erinevaid meetodeid. Siiski on peamine järeldus eelnevast näitest see, et väiksed haavatavused üksikutes süsteemides võivad koos lõppeda katastroofiliste riketega.

Mida arvestada „punase meeskonna“ poole pöördudes?

Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad

Kuna maksimaalse kasu saamiseks redteami protsessist on vajalik põhjalik ettevalmistus. Iga organisatsiooni kasutatavad süsteemid ja protsessid on erinevad ning kvaliteetne redteiming saavutatakse, kui see keskendub haavatavuste leidmisele just teie süsteemides. Seetõttu on oluline arvestada mitmete teguritega:

Tea, mida otsid

Esiteks on oluline mõista, milliseid süsteeme ja protsesse soovite kontrollida. Võib-olla teate, et soovite testida veebirakendust, kuid ei mõista väga hästi, mida see tegelikult tähendab ja millised teised süsteemid on teie veebirakendustega integreeritud. Seetõttu on oluline, et tunneksite oma süsteeme hästi ja kõrvaldage kõik nähtavad haavatavused enne, kui alustate ulatuslikku reaalse rünnaku simuleerimist.

Tunne oma võrku

See seondub eelmise soovitusega, kuid on rohkem seotud teie võrgu tehniliste omadustega. Mida paremini suudate testimis keskkonda kvantitatiivselt hinnata, seda täpsemalt ja konkreetselt suudab teie „punane meeskond“ tegutseda.

Tunne oma eelarvet

Red teaming võib toimuda erinevatel tasanditel, kuid täieliku rünnakuspektri simuleerimine teie võrgu vastu, sealhulgas sotsiaalne inseneritehnika ja füüsiline tungimine, võib osutuda kulukaks ettevõtmiseks. Seetõttu on oluline mõista, kui palju saate sellisele kontrollimisele kulutada ja vastavalt sellele selle ulatus määratleda.

Tunne oma riskitaset

Mõned organisatsioonid võivad oma tavaliste äritavade raames lubada üsna kõrget riskitaset. Teised aga peavad oma riskitaset palju rohkem piirama, eriti kui ettevõte tegutseb kõrgelt reguleeritud valdkonnas. Seetõttu on red teaming'i läbiviimisel oluline keskenduda riskidele, mis tõeliselt ohustavad teie äri.

Red Teaming: tööriistad ja taktikad

Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad

Õige rakendamise korral viib «punane meeskond» läbi ulatusliku rünnaku teie võrkudele, kasutades kõiki tööriistu ja meetodeid, mida kasutavad häkkerid. Nende hulka kuuluvad muu hulgas:

  • Rakenduste tungimistestimine — suunatud rakenduste tasemel puuduste tuvastamisele, nagu näiteks vahelinkide petmine, sisendi puudused, nõrk seansihaldus ja palju muud.
  • Võrgu tungimistestimine — suunatud võrgu- ja süsteemitase puuduste tuvastamisele, sealhulgas vale konfiguratsioonid, traadita võrgu haavatavused, volitamata teenused ja palju muud.
  • Füüsiline tungimistestimine — kontrolli tõhususe ning füüsiliste turvakontrolli tugevuste ja nõrkuste katse reaalses elus.
  • Sotsiaalne inseneritehnika — keskendub inimeste ja inimloomuse nõrkuste ärakasutamisele, katse inimestele petlikkuse, veenmise ja manipuleerimise suhtes e-kirjade, telefonikõnede ja tekstisõnumite kaudu, samuti füüsilise kontaktiga kohal.

Kõik ülaltoodud on red teaming'i komponendid. See on ulatuslik mitme tasandi rünnakumudeli simuleerimine, mis on mõeldud määrama, kui hästi teie inimesed, võrgud, rakendused ja füüsilised turvakontrollid suudavad vastu seista reaalsete ründajate rünnakutele.

Red Teaming meetodite pidev areng

Tõeline rünnakute simuleerimise kompleksne loomus, kus "punased meeskonnad" püüavad leida süsteemi turvavead ja "sinised meeskonnad" püüavad neid parandada, viib pideva meetodite arendamiseni. Sellepärast on keeruline koostada ajakohast loetelu moderneid punaste meeskondade tehnikaid, kuna need kiiresti vananevad.

Seetõttu kulutab enamik redteaming'ut tegelevatest spetsialistidest vähemalt osa oma ajast uute nõrkuste ja nende ekspluateerimise meetodite uurimisele, kasutades mitmeid ressursse, mida pakuvad "punaste meeskondade" kogukond. Siin on mõned neist populaarsetest kogukondadest:

  • Pentester Academy — tellimusteenus, mis pakub veebipõhiseid videokursse, mis käsitlevad peamiselt sissetungi testimist ning ka operatsioonisüsteemide kriminaal- ja sotsiaalinseneeria kursusi ning assembleerimiskeelt teabe kaitseks.
  • Vince Yiu — "rünnaku küberjulgeoleku operaator", kes kirjutab regulaarselt ajaveebi tõeliste rünnakute simuleerimise meetoditest ja on hea allikas uute lähenemisviiside jaoks.
  • Twitter on samuti hea allikas, kui otsite ajakohast teavet redteaming'i kohta. Saate selle leida allahindlusteta #redteam ja #redteaming.
  • Daniel Miessler — veel üks kogenud redteaming'u spetsialist, kes väljastab uudiskirja ja podcast, korraldab veebileht ja kirjutab palju kaasaegsetest "punaste meeskondade" suundumustest. Tema viimaste artiklite hulgas on: "Punase ja sinise meeskonna rikkumine tähendab, et teie punane ja sinine meeskond ei õnnestunud" ja "Preemiaid avastatud nõrkuste eest ja millal kasutada nõrkuste hindamist, sissetungi testimist ja tõelise rünnaku simuleerimist".
  • Daily Swig on PortSwigger Web Securityi toetatav veebiturbe uudiskiri. See on hea ressurss, et saada ülevaadet redteaming'u arengutest ja uudistest — häkkimistest, andmeleketest, eksploitidest, veebirakenduste haavatavustest ja uutest turvatehnoloogiatest.
  • Florian Hansemann — "valge häkker" ja sissetungi testimise spetsialist, kes kajastab regulaarselt uusi "punase meeskonna" taktikaid oma blogis.
  • MWR labs — hea, kuigi äärmiselt tehniline uudisteallikas redteaming'u kohta. Nad avaldavad kasulikke artikleid punastele meeskondadele tööriistu, ja nende Twitteri voog sisaldab nõuandeid probleemide lahendamiseks, millega silmitsi seisavad turvatestimise spetsialistid.
  • Emad Shanab — advokaat ja "valge häkker". Tema Twitteri voos on meetodeid, mis on kasulikud "punastele meeskondadele", näiteks SQL-i süstimise kirjutamine ja OAuth-i žetoonide võltsimine.
  • Mitre’i vastaste taktika, tehnika ja ühine teadmine (ATT & CK) — see on hoolikalt koostatud teadmusbaas ründajate käitumise kohta. See jälgib ründajate elutsükli etappe ja platvorme, millele nad sihivad.
  • Hacker Playbook — see on häkkeritele mõeldud juhend, mis, kuigi see on üsna vana, katab palju põhimeetodeid, mis on endiselt keeruliste reaalsete rünnakute simuleerimise aluseks. Autor Peter Kimil on samuti Twitteri voogkoostatud juhend, kus ta jagab nõuandeid häkkimise ja muu teabe kohta.
  • SANS Institute — veel üks suur küberjulgeoleku õppevahendite pakkuja. Nende Twitteri kanal, mis on pühendatud digitaalsele kohtuekspertide teatamisele ja intsidentidele reageerimisele, sisaldab viimaseid uudiseid SANSi kursustest ja ekspertide nõuandeid praktikute poolt.
  • Mõned kõige huvitavamad uudised redteamingu kohta on avaldatud Red Team Journal. Seal on tehnoloogiatele suunatud artikleid, näiteks punase meeskondade ja sissetungitestimise võrdlus, samuti analüütilisi artikleid, nagu "Punase meeskonna spetsialisti manifest".
  • Lõpuks on Awesome Red Teaming GitHubis kogukond, mis pakub väga põhjalikku loendi resurssidest, mis on pühendatud redteamingle. See käsitleb praktiliselt kõiki punase meeskonna tegevuse tehnilisi aspekte, alates esialgse juurdepääsu saamisest, pahavara täitmisest kuni andmete kogumise ja väljavõtmise.

"Sinine meeskond" — mis see on?

Red Teaming — keeruline rünnakute simuleerimine. Metoodika ja tööriistad

Taas, selliste "värviliste" meeskondade suure hulga korral võib olla raske määrata, millist tüüpi teie organisatsioon vajab.

Üks alternatiiv "punasele meeskonnale", täpsemalt teisele meeskonna tüübile, mida saab kasutada koos "punase meeskonnaga", on "sinine meeskond". "Sinine meeskond" hindab samuti võrgu turvalisust ja tuvastab kõik võimalikud infrastruktuuri haavatavused. Kuid tal on teine eesmärk. Sellise tüübi meeskond on vajalik, et leida viise kaitse, muudatuste ja kaitsesüsteemide ümberkorraldamiseks, et muuta intsidentidele reageerimine palju tõhusamaks.

"Punase meeskonna" moodi peab sinine olema tuttav kurjategijate taktika, tehnikate ja protseduuridega, et nende põhjal välja töötada reageerimisstrateegiad. Kuid sinise meeskonna ülesanded ei piirdu ainult rünnakute kaitsmisega. Ta osaleb ka kogu turvalisuse infrastruktuuri tugevdamises, kasutades näiteks sissetungi avastamise süsteemi (IDS), mis tagab pideva ebatavalise ja kahtlase tegevuse analüüsi.

Siin on mõned sammud, mida "sinine meeskond" teeb:

  • turvaaudit, sealhulgas DNS-i audit;
  • logide ja mäluseisundi analüüs;
  • võrgupakettide andmete analüüs;
  • riskianalüüs;
  • digitaalsete jälgede analüüs;
  • tagasipööramine;
  • DDoS-testi tegemine;
  • riskide teostamise stsenaariumide väljatöötamine.

Punase ja sinise meeskonna erinevused

Palju organisatsioonide seas levinud küsimus: millist meeskonda nad peaksid kasutama - punast või sinist. See küsimus kaasneb sageli ka sõbraliku vastumeelsusega inimeste vahel, kes töötavad "erinevatel poolel barjääri". Tegelikult ei tähenda ükski meeskond midagi ilma teise põhjuseta. Seega on õige vastus sellele küsimusele: mõlemad meeskonnad on olulised.

"Punane meeskond" ründab ja seda kasutatakse, et testida "sinise meeskonna" ettevalmistust kaitseks. Mõnikord võib "punane meeskond" leida haavatavusi, mida "sinine meeskond" täielikult tähelepanuta on jätnud, ning sellisel juhul peab "punane meeskond" näitama, kuidas neid haavatavusi saab parandada.

Mõlemale meeskonnale on ülioluline töötada koos küberkurjategijate vastu, et tugevdada infoturve.

Seetõttu pole mõtet valida ainult ühte poolt või investeerida ainult ühte tüüpi meeskonnasse. Oluline on meeles pidada, et kummagi poole eesmärk on ennetada küberkuritegevust.
Teisisõnu, ettevõtted peavad looma vastastikuse koostöö mõlema meeskonna vahel, et tagada ulatuslik audit – kõigi toimunud rünnakute ja kontrollide logidega, avastatud anomaaliate märkmetega.

„Punane meeskond” annab teavet operatsioonide kohta, mida nad viisid läbi rünnaku simuleerimise käigus, samas kui sinine annab teavet toimingute kohta, mida nad tegid avastatud haavatavuste täitmiseks ja kõrvaldamiseks.

Mõlema meeskonna tähtsust ei saa alahinnata. Ilma nende pideva turvaauditi, penetratsioonitestide ja infrastruktuuri täiustamiseta ei teaks ettevõtted omaenda turvalisuse seisundist. Vähemalt kuni andmelekke toimumiseni, mil muutub valusalt selgeks, et turvameetmed olid ebapiisavad.

Mis on „lilla meeskond”?

„Lilla meeskond” ilmnes katsetest ühendada punane ja sinine meeskond. „Lilla meeskond” on pigem kontseptsioon kui eraldi meeskonnatüüp. Seda tuleks käsitleda kui punase ja sinise meeskonna kombinatsiooni. See kaasab mõlemad meeskonnad, aidates neil koos töötada.

„Lilla meeskond” võib aidata turvateenistustel suurendada haavatavuste tuvastamise, ohtude otsimise ja võrgu monitoorimise efektiivsust, täpselt simuleerides üldisi ohustsenaariume ja aidates luua uusi meetodeid ohtude tuvastamiseks ja ennetamiseks.

Mõned organisatsioonid kaasavad „lilla meeskonna” ühekordseteks sihitud tegevusteks, kus on selgelt määratletud turvalisuse eesmärgid, ajaraamid ja võtmetulemused. See hõlmab rünnaku ja kaitse puuduste tunnustamist ning tulevaste koolitus- ja tehnoloogianõuete määratlemist.

Alternatiivne lähenemine, mis praegu populaarsust kasvab, seisneb „lilla meeskonna” käsitlemises kontseptuaalse mudelina, mis töötab kogu organisatsioonis, edendades küberturvalisuse kultuuri ja selle pidevat täiustamist.

Kokkuvõte

Red Teaming ehk kompleksne rününsimulateerimine on võimas meetod organisatsiooni turvasüsteemi haavatavuste testimiseks, kuid seda tuleks rakendada ettevaatlikult. Eelkõige peab teil olema piisavalt arendatud infotehnoloogia kaitsemeetmeid, vastasel juhul ei pruugi see vastata teie ootustele.
Red Teaming võib tuvastada teie süsteemi haavatavusi, millest te isegi ei teadnud, ja aidata neid kõrvaldada. Rakendades konkurentsilist lähenemist sinise ja punase meeskonna vahel, saate simuleerida tegeliku häkkeri tegevust, kes soovib teie andmeid varastada või teie varasid kahjustada.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster