
Burimi: Acunetix
Red Teaming (sulmi i "skuadrës së kuqe") është një imitim kompleks i sulmeve reale me qëllim vlerësimin e sigurisë kibernetike të sistemeve. "Skuadra e kuqe" përbëhet nga një grup (specialistë që kryejnë teste penetrimi në sistem). Ata mund të jenë ose të angazhuar nga jashtë, ose të punësuar nga organizata juaj, por në të gjitha rastet roli i tyre mbetet i njëjtë — të imitojnë veprimet e sulmuesve dhe të përpiqen të depërtojnë në sistemin tuaj.
Përveç "skuadrave të kuqe", në sigurinë kibernetike ekzistojnë edhe disa të tjera. Për shembull, "skuadra blu" (Blue Team) punon së bashku me të kuqtë, por aktiviteti i saj është i orientuar drejt përmirësimit të sigurisë së infrastrukturës së sistemit përbrenda. "Skuadra purpurt" (Purple Team) shërben si lidhës, duke ndihmuar dy skuadrat e tjera në zhvillimin e strategjive të sulmit dhe masave mbrojtëse. Megjithatë, redtimimi është një nga metodat më pak të kuptuara të menaxhimit të sigurisë kibernetike, dhe shumë organizata vazhdojnë të kenë hezitim për ta përdorur këtë praktikë.
Në këtë artikull do të shpjegojmë në detaje se çfarë qëndron pas konceptit të Red Teaming, dhe si implementimi i praktikat e simulimit kompleks të sulmeve reale mund të ndihmojë në përmirësimin e sigurisë së organizatës suaj. Qëllimi i artikullit është të tregojë se si kjo metodë mund të rrisë ndjeshëm sigurinë e sistemeve tuaja informuese.
Red Teaming: përmbledhje

Megjithëse në kohët e sotme ekipet "e kuqe" dhe "e blu" asociohen kryesisht me fushën e teknologjisë së informacionit dhe sigurisë kibernetike, këto koncepte u shpikën nga ushtaraku. Në të vërtetë, unë fillimisht dëgjova për këto koncepte në ushtri. Puna si analist i sigurisë kibernetike në vitet 1980 ishte shumë ndryshe nga ajo e sotme: akses i kriptuar në sistemet kompjuterike ishte shumë më i limituar se tani.
Nga ana tjetër, përvoja ime e parë me lojërat ushtarake — modelimin, simulimin dhe organizimin e ndërveprimit — ishte shumë e ngjashme me procesin e sotëm të simulimit të kompleksit të sulmeve, i cili është bërë i zakonshëm në sigurinë kibernetike. Ashtu si tani, u kushtua shumë vëmendje përdorimit të metodave të inxhinierisë sociale për të bindur punonjësit që të ofronin qasje të paligjshme në sistemet ushtarake për "armikun". Prandaj, megjithëse metodat teknike të simulimit të sulmeve kanë avancuar ndjeshëm krahasuar me vitet '80, vlen të theksohet se shumë nga mjetet themelore të qasjes konkurruese, veçanërisht teknikat e inxhinierisë sociale, në masë të madhe janë të pavaruara nga platforma.
Vlera kryesore e simulimit të sulmeve reale nuk ka ndryshuar që nga vitet '80. Duke simuluar një sulm në sistemet tuaja, ju e keni më të lehtë të identifikoni dobësitë dhe të kuptoni se si mund të përdoren ato. Ndërsa më parë, red teaming përdorej kryesisht nga "hackerat e bardhë" dhe specialistët e sigurisë kibernetike që kërkonin dobësi përmes testimeve të depërtimit, tani ky metodë ka gjetur përdorime më të gjera në fushën e sigurisë kibernetike dhe biznesit.
Kyç për red teaming është të kuptoni se në të vërtetë nuk mund të keni një pasqyrë të sigurisë së sistemeve tuaja derisa ato të sulmohen. Dhe në vend që të rrezikoni një sulm nga sulmues të vërtetë, është shumë më e sigurt të modeloni një sulm të tillë me ndihmën e "skuadrës së kuqe".
Red Teaming: skenarët e përdorimit
Një mënyrë e thjeshtë për të kuptuar bazat e red teaming është të shikoni disa shembuj. Ja dy prej tyre:
- Skenari 1. Imagjino që është kryer një testim i depërtimit në një faqe të shërbimit ndaj klientëve dhe është përfunduar me sukses. Duket se kjo tregon se gjithçka është në rregull. Megjithatë, më vonë, si rezultat i një simulimi kompleks të sulmit me ekipin "e kuq", zbulohet se, ndonëse vetë aplikacioni i shërbimit ndaj klientëve është në rregull, funksioni i bisedës me palë të treta nuk mund të identifikojë saktësisht individët, duke i dhënë mundësinë të mashtrojnë përfaqësuesit e shërbimit ndaj klientëve për të ndryshuar adresën e postës elektronike në llogari (duke lejuar që një person i ri, sulmuesi, të fitojë akses).
- Scenario 2. Si rezultat i testimit të depërtimit, u zbulua se të gjitha mjetet për menaxhimin e VPN-së dhe aksesit të largët ishin të mbrojtura. Megjithatë, më pas, një përfaqësues i ekipit "të kuq" kalon pa ndihmë përmes kësaj kontrolli dhe merr një laptop të njërit prej punonjësve.
Në të dy rastet e përmendura më sipër, ekipi "i kuq" kontrollon jo vetëm besueshmërinë e secilës sistem në mënyrë të veçantë, por gjithashtu tërë sistemin në kompleks për të gjetur pika të dobëta.
Kush ka nevojë për një simulim të plotë të sulmeve?

Në dy fjalë, pothuajse çdo kompani mund të përfitojë nga redimensionimi. Siç tregohet , një numër shqetësues organizatash është në një iluzion të rremë se kanë kontroll të plotë mbi të dhënat e tyre. Ne zbuluam, për shembull, se mesatarisht 22% e dosjeve të kompanisë janë të aksesueshme për çdo punonjës dhe se 87% e kompanive kanë mbi 1000 skedarë të ndjeshëm të skaduar në sistemet e tyre.
Nëse kompania juaj nuk operon në fushën e teknologjisë, mund të duket se redimensionimi nuk do t'i sjellë shumë përfitime. Por kjo nuk është e vërtetë. Siguria kibernetike nuk është vetëm mbrojtja e informacionit të ndjeshëm.
Sulmuesit përpiqen njësoj të fitojnë teknologjitë, pavarësisht nga sektori i veprimit të kompanisë. Për shembull, ata mund të dëshirojnë të aksesojnë rrjetin tuaj për të fshehur veprimet e tyre të kapjes së një sistemi tjetër ose rrjeti në një vend tjetër të botës. Në këtë lloj sulmi, të dhënat tuaja nuk i interesojnë sulmuesve. Ata dëshirojnë të infeksionojnë kompjuterët tuaj me softuer të dëmshëm, për t'i përdorur ata për të shndërruar sistemin tuaj në një grup botnetësh.
Për kompanitë e vogla mund të jetë e vështirë të gjejnë burime për të kryer redtim. Në këtë rast, ka kuptim të delegohet ky proces një kontraktori të jashtëm.
Red Teaming: rekomandime
Koha optimale për të kryer redtim dhe frekuenca e tij varen nga sektori në të cilin veproni dhe nga niveli i zhvillimit të mjeteve tuaj të sigurisë kibernetike.
Specifikisht, veprimet si hulumtimi i aseteve dhe analiza e dobësive duhet të jenë të automatizuara. Organizata juaj gjithashtu duhet të kombinojë teknologjitë automatizuese me kontrollin njerëzor, duke kryer rregullisht testime të plota të depërtimit.
Pasi të keni përfunduar disa cikle biznesi të testeve të depërtimit dhe kërkimit të dobësive, mund të filloni me simuluar një sulm real. Në këtë fazë, red teaming do t'ju sjellë përfitime të dukshme. Megjithatë, përpjekja për ta realizuar atë para se të krijoni bazat e sigurisë kibernetike, nuk do të sjellë përfitime të rëndësishme.
Ekipi i 'hakerëve të bardhë' ka të ngjarë të mund të rrezikojë një sistem të papërgatitur aq shpejt dhe lehtë, sa do të merrni shumë pak informacion për të ndërmarrë veprime të mëtejshme. Për të arritur efektin real, informacioni i marrë nga 'ekipi i kuq' duhet të krahason me testet e mëparshme të depërtimit dhe vlerësimet e dobësive.
Çfarë është testimi i depërtimit?

Simulimi kompleks i një sulmi të vërtetë (Red Teaming) shpesh ngatërrohet me , por këtë dy metoda dallojnë pak. Saktësisht, testi i depërtimit është vetëm një nga metodat e redtimimit.
Roli i pëntesterit . Pëntesterat ndahen në katër faza kryesore: planifikimi, zbulimi i informacionit, sulmi dhe raportimi. Siç e shihni, pëntesterat bëjnë më shumë se thjesht të gjejnë dobësi në softuer. Ata përpiqen të vendosen në vendin e hakerëve, dhe pasi të hyjnë në sistemin tuaj, fillon puna e tyre e vërtetë.
Ata zbulojnë dobësi dhe më pas kryejnë sulme të reja, duke u bazuar në informacionin e marrë, duke u lëvizur përmes hierarkisë së dosjeve. Ky është ndryshimi që specialistët që kryejnë testin e depërtimit dallohen nga ata që angazhohen vetëm për të gjetur dobësi, me ndihmën e software-it për skanimin e porteve ose zbulimin e viruseve. Një pëntester i kualifikuar mund të përcaktojë:
- ku hakerët mund të drejtojnë sulmin e tyre;
- shkakun me të cilin hakerët do të sulmojnë;
- si do të sillet mbrojtja juaj;
- shkalla e mundshme e shkeljes.
Testimi i penetrimit është i orientuar towards identifikimin e dobësive në nivelin e aplikacioneve dhe rrjeteve, si dhe mundësive për të përjetuar barrierat fizike të sigurisë. Ndërsa testimi i automatizuar mund të zbulojë disa probleme të sigurisë kibernetike, testimi manual i penetrimit merr në konsideratë gjithashtu ndjeshmërinë e biznesit ndaj sulmeve.
Red Teaming vs. testimi i penetrimit
Pa dyshim, testi i penetrimit është i rëndësishëm, por ai është vetëm një pjesë e një sërë aktivitetesh që zhvillohen gjatë redtiming. Aktiviteti i "red team" ka qëllime shumë më të gjera se ato të pëntesterëve, të cilët shpesh thjesht përpiqen të fitojnë qasje në rrjet. Në redtiming shpesh janë të angazhuar më shumë njerëz, burime dhe kohë, pasi specialistët e "red team" thellësisht kërkojnë për të kuptuar plotësisht nivelin e vërtetë të rrezikut dhe ndjeshmërisë në teknologjitë, si dhe aktivet njerëzore e fizike të organizatës.
Përveç kësaj, ekzistojnë edhe dallime të tjera. Red teaming zakonisht përdoret nga organizatat me masa më të zhvilluara të sigurisë kibernetike (megjithatë, në praktikë kjo nuk është gjithmonë e vërtetë).
Në përgjithësi, këto janë kompani që tashmë kanë realizuar testimin e depërtimit dhe kanë riparuar shumicën e dobësive të gjetura, dhe tani po kërkojnë dikë që mund të përpiqet përsëri të aksesojë informacionin e ndjeshëm ose të thyejë mbrojtjen në çdo mënyrë.
Kjo është arsyeja pse red teaming mbështetet në një ekip ekspertësh të sigurisë, të përqendruar në një qëllim të caktuar. Ata fokusohen në dobësitë e brendshme dhe përdorin si metoda elektronike ashtu edhe fizike të inxhinierisë sociale ndaj punonjësve të organizatës. Ndryshe nga testerët e depërtimit, "ekipet e kuqe" nuk nxitohen gjatë sulmeve të tyre, duke dëshiruar të shmangin zbulimin, siç do ta bënte një kriminel të vërtetë kibernetik.
Përfitimet e Red Teaming

Simulimi i plotë të sulmeve reale ofron shumë avantazhe, por më e rëndësishmja është se ky qasje siguron një pamje përmbledhëse të nivelit të sigurisë kibernetike të organizatës. Procesi tipik i simulimit të plotë të sulmit do të përfshijë testimin e depërtimit (rrjeti, aplikacioni, telefoni mobil dhe pajisje të tjera), inxhinierinë sociale (në komunikimin e drejtpërdrejtë në vend, përmes telefonatave, me email ose në mesazhe tekstesh dhe bisedash) dhe përmbysje fizike (thyerjen e çelësave, zbaticën e zonave të vdekura të kamerave të mbikëqyrjes, kalimin përmes sistemeve të alarmit). Nëse ka ndonjë dobësi në këto aspekte të sistemit tuaj, ato do të zbulohen.
Sapo identifikohen dobësi, ato mund të rregullohen. Një procedurë efektive simulimi sulmi nuk përfundon pas identifikimit të dobësive. Pasi të kenë identifikuar saktësisht mangësitë e sigurisë, do të dëshironit të punoni për rregullimin e tyre dhe ri-testimin. Në të vërtetë, puna reale shpesh fillon pas ndërhyrjes së "skuadrës së kuqe", kur kryeni një analizë hetimore të sulmit dhe përpiqeni të reduktoni dobësitë e gjetura.
Përveç këtyre dy përfitimeve kryesore, red teaming ofron gjithashtu një sërë avantazhesh të tjera. Kështu, "skuadra e kuqe" mund të:
- identifikojë rreziqet dhe dobësitë ndaj sulmeve në aktivet e rëndësishme informative të biznesit;
- simulojë metodat, taktikat dhe procedurat e sulmuesve realë në një ambient me rrezik të kufizuar dhe të kontrolluar;
- vlerësojë aftësinë e organizatës tuaj për të zb Discover ar, reaguar dhe parandaluar kërcënimet e synuara komplekse;
- të stimulojë ngushtësinë e bashkëpunimit me departamentet e sigurisë dhe "ekipet blu", për të siguruar një reduktim të dukshëm të pasojave dhe për të zhvilluar punëtori të detajuara praktike mbi rezultatet e zbuluar të dobësive.
Si funksionon Red Teaming?
Një mënyrë e shkëlqyer për të kuptuar principin e red teaming është të shihni se si ndodh zakonisht. Procesi standard i simulimit të sulmeve përfshin disa faza:
- Organizata përcakton me "ekipin e kuq" (të brendshëm ose të jashtëm) qëllimin e sulmit që do të kryhet. Për shembull, një objektiv i tillë mund të jetë nxjerrja e informacionit të ndjeshëm nga një server i caktuar.
- Më pas, "ekipi i kuq" kryen eksplorimin e objektivit. Si rezultat, përgatitet një skemë e sistemeve të synuara, duke përfshirë shërbimet rrjet, aplikacionet web dhe portalet e brendshme për punonjësit.
- Pas kësaj, kërkohen dobësitë në sistemin e synuar, që zakonisht realizohen përmes phishingut ose sulmeve XSS.
- Sapo të merren tokenat për akses, "ekipi i kuq" i përdor ato për të hetuar dobësi të tjera.
- Kur, nëse zbulohen dobësi të tjera, «ekipi i kuq» do të përpiqet të rrisë nivelin e tij të aksesit deri në atë të nevojshëm për të arritur qëllimin.
- Kur të fitohet akses në të dhënat ose aktivin e synuar, detyra e sulmit konsiderohet e përfunduar.
Në të vërtetë, një specialist i kualifikuar i «ekipit të kuq» do të përdorë një gamë të gjerë metodash për të kaluar çdo një nga hapat e përmendur. Megjithatë, konkluzioni kyç nga shembulli i përmendur më sipër është se dobësi të vogla në sisteme të veçanta mund të transformohen në dështime katastrofike nëse ato bashkohen në një zinxhir.
Çfarë duhet të merrni parasysh kur drejtoheni te «ekipi i kuq»?

Për të marrë maksimumin nga red teaming, është e nevojshme të përgatiteni me kujdes. Sistemët dhe proceset që çdo organizatë përdor janë të ndryshme, dhe niveli i cilësisë së red teaming arrihet kur fokusohet në gjetjen e dobësive në sistemet tuaja specifike. Për këtë arsye, është e rëndësishme të merrni parasysh një sërë faktorësh:
Dijeni se çfarë po kërkoni
Para fillimin, është e rëndësishme të kuptoni cilat sisteme dhe procese dëshironi të verifikoni. Mbase e dini që dëshironi të testoni një aplikacion web, por nuk keni shumë njohuri se çfarë do të thotë kjo në të vërtetë dhe cilat sisteme të tjera janë të integruara me aplikacionet tuaja web. Prandaj, është e rëndësishme që të keni një kuptim të mirë të sistemeve tuaja dhe të rregulloni çdo dobësi të dukshme para se të filloni një simulim gjithëpërfshirës të një sulmi të vërtetë.
Ndiqni rrjetin tuaj
Kjo lidhet me rekomandimin e mëparshëm, por përqendrohet më shumë në karakteristikat teknike të rrjetit tuaj. Sa më mirë të jeni në gjendje të vlerësoni në mënyrë të saktë mjedisin e testimit, aq më saktë dhe konkretisht do të veprojë 'ekipi juaj i kuq'.
Ndiqni buxhetin tuaj
Red teaming mund të kryhet në nivele të ndryshme, por simulimi i një spektri të plotë të sulmeve në rrjetin tuaj, duke përfshirë inxhinierinë sociale dhe depërtimin fizik, mund të jetë një aktivitet i kushtueshëm. Për këtë arsye, është e rëndësishme të kuptoni se sa mund të shpenzoni për një kontroll të tillë dhe, për pasojë, të përcaktoni shtrirjen e tij.
Ndiqni nivelin e rrezikut tuaj
Disa disa organizata mund të pranojnë një nivel të konsiderueshëm rreziku brenda procedurave të tyre standarde të biznesit. Të tjerëve u nevojitet të kufizojnë ndjeshëm nivelin e rrezikut, veçanërisht nëse kompania operon në një industri me rregullim të lartë. Prandaj, kur kryeni red teaming, është e rëndësishme të përqendroheni në rreziqet që përbëjnë me të vërtetë një kërcënim për biznesin tuaj.
Red Teaming: mjete dhe taktika

Me zbatimin e duhur, "ekipi i kuq" do të realizojë një sulm të plotë në rrjetet tuaja duke përdorur të gjitha mjetet dhe metodat që përdoren nga hakerat. Kjo përfshin, përveç të tjerash:
- Testimi i aplikacioneve për depërtim — i orientuar ndaj identifikimit të dobësive në nivel aplikacionesh, siç janë falsifikimi i kërkesave ndërsite, dobësitë në hyrje të të dhënave, menaxhimi i dobët i sesioneve dhe shumë të tjera.
- Testimi i rrjetit për depërtim — i orientuar ndaj identifikimit të dobësive në nivelin e rrjetit dhe sistemit, duke përfshirë konfigurimet e gabuara, dobësitë e rrjetit pa tela, shërbimet e paautorizuara dhe shumë të tjera.
- Testimi fizik për depërtim — kontrollimi i efikasitetit, si dhe pikat e forta dhe të dobta të mjeteve fizike të kontrollit të sigurisë në realitet.
- Inxhinieria sociale — ka për qëllim të shfrytëzojë dobësitë e njerëzve dhe natyrës njerëzore, testimin e prirshmërisë së njerëzve për mashtrim, bindje dhe manipulime përmes phishing-ut nëpërmjet emailit, telefonatave dhe mesazheve tekstuale, si dhe kontaktit fizik në vend.
E gjithë kjo është komponentë e red team-ingut. Ky është një model i plotë me shumë nivele i sulmit, i dizajnuar për të përcaktuar sa mirë mund ta përballojnë njerëzit tuaj, rrjetet, aplikacionet dhe mjetet e kontrollit të sigurisë fizike një sulm nga një sulmues i vërtetë.
Zhvillimi i vazhdueshëm i metodave të Red Teamingut
Natyrisht, imitim kompleks i sulmeve reale, në të cilat "ekipet e kuqe" përpiqen të gjejnë dobësi të reja në sistemin e sigurisë, ndërsa "ekipet blu" përpiqen t'i korrigjojnë ato, çon në zhvillimin e vazhdueshëm të metodave të tilla të kontrollit. për këtë arsye, është e vështirë të hartosh një listë të përditësuar të teknikave moderne të red team-imit, pasi ato shpejt përplasen.
Prandaj, shumica e specialistëve që kryejnë redtimim do të shpenzojnë të paktën një pjesë të kohës së tyre në studimin e dobësive të reja dhe metodave të shfrytëzimit të tyre, duke përdorur shumë burime që ofrohen nga komuniteti i "teams të kuqe". Ja disa nga komunitetet më të njohura:
- — është një shërbim me abone, që ofron kurs video online, kryesisht të përkushtuar për testimin e depërtimit, si dhe kurse për kriminalistikën e sistemeve operative, detyrat e inxhinierisë sociale dhe gjuhën e asamblesë për mbrojtjen e informacionit.
- — është "operator i sigurisë kibernetikë ofensive", i cili rregullisht mban një blog mbi metodat e simulimeve të sulmeve reale dhe është një burim i mirë për qasje të reja.
- Twitter është një burim i mirë gjithashtu, nëse kërkoni informacion të përditësuar mbi redtimimin. Mund ta gjeni atë përmes hashtagëve dhe .
- — një tjetër specialist i njohur në redtimim, i cili lëshon një buletin informacioni dhe , mban dhe shkruan shumë për tendencat moderne të "teams të kuqe". Disa nga artikujt e tij më të fundit: dhe .
- -— është një buletin informativ mbi sigurinë në ueb, sponsorizuar nga PortSwigger Web Security. Ky është një burim i mirë për të mësuar në lidhje me zhvillimet dhe lajmet në fushën e testimit të sigurisë — thyerjet, rrjedhjet e të dhënave, shfrytëzimet, ndjeshmëritë e aplikacioneve web dhe teknologjitë e reja të sigurisë.
- — një «haker i bardhë» dhe specialist në testimin e depërtimit, ai shpesh diskuton taktikat e reja të «grupit të kuq» në .
- MWR labs — një burim i mirë, megjithëse jashtëzakonisht teknik, për lajmet mbi testimin e sigurisë. Ata publikojnë mjete të dobishme për ekipet e kuqe , dhe përmban këshilla për zgjidhjen e problemeve me të cilat përballen specialistët e testimit të sigurisë.
- — një avokat dhe «haker i bardhë». Në lidhjen e tij në Twitter ka metoda të dobishme për «ekipet e kuqe», si shkruajta SQL-injeksione dhe falsifikimi i tokeneve OAuth.
- (ATT & CK) — është një bazë e përmbledhur njohurish që trajton sjelljet e akteve të keqinjve. Ajo ndjek fazat e ciklit jetësor të akteve të keqinjve dhe platformave që ata synojnë.
- — është një udhëzues për hakera, i cili, megjithëse është disi i vjetër, mbulon shumë metoda themelore që ende qëndrojnë në thelb të simulimeve të avancuara të sulmeve reale. Autori i tij, Peter Kim, gjithashtu ka , ku ofron këshilla për hakerimin dhe informacion tjetër.
- Instituti SANS — është një tjetër ofrues i madh i materialeve mësimore për sigurinë kibernetike. Kanali i tyre , i dedikuar për kriminologjinë digjitale dhe reagimin ndaj incidenteve, përmban lajmet më të fundit mbi kurset SANS dhe këshillat e ekspertëve praktikues.
- Disa nga risitë më interesante mbi redtimin janë publikuar në . Aty ka artikuj të orientuar drejt teknologjive, si krahasimi i Red Teaming me testimin e penetrimit, si dhe artikuj analitikë, si 'Manifesti i specialistit të ekipit të kuq'.
- Fundit, Awesome Red Teaming është një komunitet në GitHub që ofron burimeve të dedikuara për Red Teaming. Ajo shqyrton pothuajse të gjitha aspektet teknike të aktivitetit të "skuadrës së kuqe", nga fitimi i aksesit të hershëm, kryerja e veprimeve të dëmshme deri te grumbullimi dhe nxjerrja e të dhënave.
"Skuadra e blu" - çfarë është kjo?

Me kaq shumë "skuadra të shumëngjyrshme", mund të jetë e vështirë të përcaktohet se cili tip i skuadrës i nevojitet organizatës tuaj.
Një nga alternativat për "skuadrën e kuqe", apo më saktë një lloj tjetër skuadre që mund të përdoret bashkë me "skuadrën e kuqe", është "skuadra e blu". "Skuadra e blu" gjithashtu vlerëson sigurinë e rrjetit dhe identifikon çdo dobësi të mundshme të infrastrukturës. Megjithatë, ajo ka një qëllim tjetër. Këto lloje skuadrash janë të nevojshme për të gjetur mënyra për të mbrojtur, ndryshuar dhe rikuperuar mekanizmat e mbrojtjes, për ta bërë përgjigjen ndaj incidenteve shumë më efektive.
Sikurse dhe "ekuipazhi i kuq", ekipi blu duhet të zotërojë të njëjtat njohuri mbi taktikat e sulmuesve, teknikat dhe procedurat, në mënyrë që të krijojë strategji reagimi. Megjithatë, detyrat e "ekuipazhit blu" nuk kufizohen vetëm në mbrojtjen nga sulmet. Ai gjithashtu merr pjesë në forcimin e gjithë infrastrukturës së sigurisë, duke përdorur për shembull një sistem të zbulimit të ndërhyrjeve (IDS), që ofron një analizë të vazhdueshme të aktiviteteve të pazakonta dhe të dyshimta.
Ja disa nga hapat që kryen "ekipi blu":
- auditimi i sigurisë, veçanërisht auditimi i DNS;
- analiza e skedave dhe kujtesës;
- analiza e pakove të të dhënave rrjetore;
- analiza e të dhënave mbi rreziqet;
- analiza e gjurmëve digjitale;
- inxhinieria e prapshme;
- testimi DDoS;
- zhvillimi i skenarëve për implementimin e rreziqeve.
Dallimet midis ekipit të kuq dhe atij blu
Një pyetje e zakonshme për shumë organizata: cilin ekip është më mirë të përdorin — ekipin e kuq apo atë blu. Kjo pyetje shpesh shoqërohet me një antipati miqësore mes njerëzve që punojnë "në anët e ndryshme të barrikadës". Në të vërtetë, asnjë ekip nuk ka kuptim pa tjetrin. Prandaj, përgjigjja e saktë për këtë pyetje është se të dy ekipet janë të rëndësishme.
Ekipi ‘i kuq’ sulmon dhe përdoret për të kontrolluar përgatitjen e ekipit ‘blu’ për mbrojtje. Ndonjëherë, ekipi ‘i kuq’ mund të identifikojë vulnerabilitete që ekipi ‘blu’ i ka humbur plotësisht, dhe në këtë rast, ekipi ‘i kuq’ duhet të tregojë si këto vulnerabilitete mund të rregullohen.
Për të dy ekipet, është jetike të punojnë së bashku kundër kriminelëve kibernetikë për të forcuar sigurinë e informacionit.
Për këtë arsye, nuk ka kuptim të zgjidhni vetëm një anë ose të investoni vetëm në një lloj ekipi. Është e rëndësishme të mbani mend se qëllimi i të dy palëve është të parandalojnë krimin e kibernetik.
Me të tjera, kompanitë duhet të krijojnë bashkëpunim ndërmjet të dy grupeve për të siguruar një auditim të plotë - duke përfshirë regjistrat e të gjitha sulmeve dhe kontrollimeve të kryera, si dhe shënimet e veçorive të zbuluara.
„Ekipa e Kuqe” ofron informacion mbi operacionet që kanë kryer gjatë simullimit të sulmit, ndërsa ekipi Blu jep detaje mbi veprimet që ata kanë ndërmarrë për të mbushur boshllëqet dhe për të korrigjuar dobësitë e gjetura.
Rëndësia e të dy grupeve nuk duhet nënvlerësuar. Pa auditimin e tyre të vazhdueshëm të sigurisë, asnjë testim për depërtim dhe përmirësimin e infrastrukturës, kompanitë nuk do të njihnin gjendjen e sigurisë së tyre. Të paktën deri në momentin kur ndodh një rrjedhje të dhënash dhe bëhet e qartë se masat e sigurisë kanë qenë të pamjaftueshme.
Çfarë është „ekipa e Purpurt”?
„Ekipa e Purpurt” lindi nga përpjekjet për të bashkuar ekipet e kuqe dhe blu. „Ekipa e Purpurt” është më shumë një koncept se sa një lloj i veçantë ekipi. Ajo duhet parë si një kombinim i ekipeve të kuqe dhe blu, duke i angazhuar ata të punojnë së bashku.
Ekipi "Purpurt" mund të ndihmojë shërbimet e sigurisë të rrisin efikasitetin në zbulimin e vulnerabiliteteve, kërkimin e kërcënimeve dhe monitorimin e rrjetit përmes modelimit të saktë të skenarëve të zakonshëm të kërcënimeve dhe ndihmës në krijimin e metodave të reja për zbulimin dhe parandalimin e kërcënimeve.
Disa organizata angazhojnë "ekipin purpurt" për aktivitete të përqendruara një herë, ku qëllimet e sigurisë, afatet dhe rezultatet kyçe janë të qarta. Kjo përfshin pranimin e dobësive në sulm dhe mbrojtje, si dhe përcaktimin e kërkesave të ardhshme për trajnime dhe teknologji.
Një qasje alternative, e cila po fiton popullaritet, është të shikohet "ekipi purpurt" si një model konceptual që funksionon në të gjithë organizatën, duke promovuar krijimin e një kulture të sigurisë kibernetike dhe përmirësimin e saj të vazhdueshëm.
Përfundimi
Red Teaming, ose simulimi kompleks i sulmeve, është një metodë e fuqishme për testimin e vulnerabiliteteve të sistemit të sigurisë së organizatës, por duhet të aplikohet me kujdes. Në veçanti, për ta aplikuar atë ju nevojitet të keni mjaft , përndryshe ai mund të mos përmbushi pritshmëritë e vendosura mbi të.
Red teaming mund të zbulojë dobësitë në sistemin tuaj, për të cilat ndoshta nuk keni pasur as idenë, dhe të ndihmojë në eliminimin e tyre. Duke aplikuar një qasje konkurueshmërie mes ekipeve blu dhe të kuqe, mund të simuloni veprimet e një hacker-i të vërtetë, sikur ai të donte të vidhte të dhënat tuaja ose të dëmtonte asetet tuaja.
Burimi: habr.com
