Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet

Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet
Burimi: Acunetix

Red Teaming (sulmi i «ekipit tĂ« kuq») Ă«shtĂ« njĂ« simulim i plotĂ« i sulmeve reale me qĂ«llim vlerĂ«simin e sigurisĂ« kibernetike tĂ« sistemeve. «Ekipi i kuq» pĂ«rfaqĂ«son njĂ« grup testuesish tĂ« penetrimit (specialistĂ« qĂ« kryejnĂ« testimin e depĂ«rtimit nĂ« sistem). Ata mund tĂ« jenĂ« si ekspertĂ« tĂ« jashtĂ«m tĂ« angazhuar, ashtu edhe punonjĂ«s tĂ« organizatĂ«s suaj, por nĂ« tĂ« gjitha rastet roli i tyre Ă«shtĂ« i njĂ«jtĂ« — tĂ« simulojnĂ« veprimet e sulmuesve dhe tĂ« pĂ«rpiqen tĂ« depĂ«rtojnĂ« nĂ« sistemin tuaj.

Krahas «ekipeve të kuqe», në sigurinë kibernetike ekzistojnë edhe disa të tjera. Për shembull, «ekipi blu» (Blue Team) punon së bashku me të kuqin, por veprimtaria e tij synon rritjen e sigurisë së infrastrukturës së sistemit nga brenda. «Ekipi vjollcë» (Purple Team) shërben si hallkë ndërlidhëse, duke i ndihmuar dy ekipet e tjera në hartimin e strategjisë së sulmit dhe të masave mbrojtëse. Megjithatë, Red Teaming mbetet një nga metodat më pak të kuptuara të menaxhimit të sigurisë kibernetike dhe shumë organizata ende hezitojnë ta përdorin këtë praktikë.
Në këtë artikull do të shpjegojmë në detaje çfarë fshihet pas konceptit Red Teaming dhe si zbatimi i praktikave të simulimit të plotë të sulmeve reale mund të ndihmojë në përmirësimin e sigurisë së organizatës suaj. Qëllimi i artikullit është të tregojë se si kjo metodë mund të rrisë ndjeshëm sigurinë e sistemeve tuaja të informacionit.

Red Teaming: përmbledhje

Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet

Edhe pse sot «ekipet e kuqe» dhe «ekipet blu» lidhen para së gjithash me fushën e teknologjisë së informacionit dhe sigurisë kibernetike, këto koncepte u krijuan fillimisht nga ushtria. Në fakt, pikërisht në ushtri dëgjova për herë të parë për këto koncepte. Puna si analist i sigurisë kibernetike në vitet 1980 ndryshonte shumë nga ajo e sotmja: qasja në sistemet kompjuterike të enkriptuara ishte shumë më e kufizuar se sa është tani.

PĂ«rndryshe, pĂ«rvoja ime e parĂ« me lojĂ«rat ushtarake — modelimin, simulimin dhe organizimin e ndĂ«rveprimit — ishte shumĂ« e ngjashme me procesin e sotĂ«m tĂ« simulimit tĂ« plotĂ« tĂ« sulmeve, i cili Ă«shtĂ« pĂ«rhapur gjerĂ«sisht nĂ« fushĂ«n e sigurisĂ« kibernetike. Ashtu si sot, rĂ«ndĂ«si e madhe i kushtohej pĂ«rdorimit tĂ« metodave tĂ« inxhinierisĂ« sociale pĂ«r tĂ« bindur punonjĂ«sit t’i jepnin “armikut” qasje tĂ« paautorizuar nĂ« sistemet ushtarake. Prandaj, edhe pse metodat teknike tĂ« simulimit tĂ« sulmeve kanĂ« avancuar ndjeshĂ«m krahasuar me vitet ’80, vlen tĂ« theksohet se shumĂ« nga mjetet bazĂ« tĂ« qasjes kundĂ«rshtuese, dhe sidomos teknikat e inxhinierisĂ« sociale, nĂ« masĂ« tĂ« madhe nuk varen nga platforma.

Vlera kryesore e simulimit tĂ« plotĂ« tĂ« sulmeve reale gjithashtu nuk ka ndryshuar qĂ« nga vitet ’80. Duke simuluar njĂ« sulm ndaj sistemeve tuaja, Ă«shtĂ« mĂ« e lehtĂ« tĂ« zbuloni dobĂ«sitĂ« dhe tĂ« kuptoni se si mund tĂ« shfrytĂ«zohen ato. Dhe ndonĂ«se mĂ« parĂ« red teaming pĂ«rdorej kryesisht nga “white hat” hackers dhe specialistĂ« tĂ« sigurisĂ« kibernetike qĂ« kĂ«rkonin dobĂ«si pĂ«rmes testimit tĂ« penetrimit, sot kjo metodĂ« ka gjetur njĂ« pĂ«rdorim shumĂ« mĂ« tĂ« gjerĂ« si nĂ« sigurinĂ« kibernetike, ashtu edhe nĂ« biznes.

ThelbĂ«sore pĂ«r red teaming Ă«shtĂ« tĂ« kuptohet se nĂ« praktikĂ« nuk mund tĂ« krijoni njĂ« pasqyrĂ« reale pĂ«r nivelin e mbrojtjes sĂ« sistemeve tuaja derisa ato tĂ« vihen nĂ«n sulm. Dhe nĂ« vend qĂ« tĂ« ekspozoheni ndaj rrezikut tĂ« njĂ« sulmi nga keqbĂ«rĂ«s tĂ« vĂ«rtetĂ«, Ă«shtĂ« shumĂ« mĂ« e sigurt tĂ« simuloni njĂ« sulm tĂ« tillĂ« me ndihmĂ«n e njĂ« “red team”.

Red Teaming: skenarët e përdorimit

Një mënyrë e thjeshtë për të kuptuar bazat e red teaming është të shihni disa shembuj. Ja dy prej tyre:

  • Skenari 1. Imagjinoni qĂ« ndaj njĂ« faqeje pĂ«r shĂ«rbimin ndaj klientit Ă«shtĂ« kryer njĂ« pentest dhe kontrolli ka rezultuar i suksesshĂ«m. NĂ« pamje tĂ« parĂ«, kjo do tĂ« thotĂ« se gjithçka Ă«shtĂ« nĂ« rregull. MegjithatĂ«, mĂ« vonĂ«, gjatĂ« njĂ« simulimi tĂ« plotĂ« tĂ« sulmit, “red team” zbulon se, ndonĂ«se vetĂ« aplikacioni i shĂ«rbimit ndaj klientit Ă«shtĂ« nĂ« rregull, funksioni i chat-it nga palĂ« tĂ« treta nuk arrin t’i identifikojĂ« saktĂ« personat, gjĂ« qĂ« bĂ«n tĂ« mundur mashtrimin e pĂ«rfaqĂ«suesve tĂ« shĂ«rbimit ndaj klientit qĂ« tĂ« ndryshojnĂ« adresĂ«n e email-it nĂ« llogari (si rezultat, njĂ« person tjetĂ«r, pra sulmuesi, mund tĂ« fitojĂ« qasje).
  • Skenari 2. Si rezultat i kryerjes sĂ« pentestit, u zbulua se tĂ« gjitha mjetet e menaxhimit tĂ« VPN dhe aksesit nĂ« distancĂ« janĂ« tĂ« mbrojtura. MegjithatĂ«, mĂ« pas njĂ« pĂ«rfaqĂ«sues i «red team» kalon pa pengesa pranĂ« recepsionit dhe merr laptopin e njĂ«rit prej punonjĂ«sve.

Në të dyja rastet e përmendura më sipër, «red team» verifikon jo vetëm besueshmërinë e secilit sistem veçmas, por edhe të gjithë sistemin në tërësi për të identifikuar dobësitë.

Kujt i nevojitet simulimi i plotë i sulmeve?

Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet

Shkurt, pothuajse çdo kompani mund të përfitojë nga red teaming. Siç tregohet në raportin tonë global mbi rreziqet e të dhënave për vitin 2019., një numër alarmueshëm i madh organizatash jeton me bindjen e rreme se kanë kontroll të plotë mbi të dhënat e tyre. Për shembull, zbuluam se mesatarisht 22% e dosjeve të kompanive janë të qasshme për çdo punonjës dhe se 87% e kompanive kanë më shumë se 1000 skedarë konfidencialë të vjetëruar në sistemet e tyre.

Nëse kompania juaj nuk operon në fushën e teknologjisë, mund të duket se red teaming nuk do t'ju sjellë shumë dobi. Por nuk është kështu. Siguria kibernetike nuk ka të bëjë vetëm me mbrojtjen e informacionit konfidencial.

Sulmuesit përpiqen të përvetësojnë teknologjitë pavarësisht sektorit ku operon kompania. Për shembull, ata mund të synojnë të marrin qasje në rrjetin tuaj për ta përdorur atë për të fshehur aktivitetet e tyre gjatë komprometimit të një sistemi ose rrjeti tjetër diku tjetër në botë. Në këtë lloj sulmi, të dhënat tuaja nuk u duhen sulmuesve. Ata duan të infektojnë pikërisht kompjuterët tuaj me malware, që më pas t'i përdorin për ta kthyer sistemin tuaj në një rrjet botnet.

Për kompanitë e vogla, gjetja e burimeve për të kryer red teaming mund të jetë e vështirë. Në këtë rast, ka kuptim që ky proces t'i besohet një kontraktori të jashtëm.

Red Teaming: rekomandime

Koha optimale për të kryer red teaming dhe shpeshtësia e tij varen nga sektori ku operoni dhe nga niveli i zhvillimit të mekanizmave tuaj të sigurisë kibernetike.

Në veçanti, duhet të keni të automatizuara veprime të tilla si zbulimi i aseteve dhe analiza e dobësive. Organizata juaj duhet gjithashtu të kombinojë teknologjitë e automatizuara me mbikëqyrjen njerëzore, duke kryer rregullisht testime të plota të penetrimit.
Pasi të keni përfunduar disa cikle biznesi të testimit të penetrimit dhe kërkimit të dobësive, mund të kaloni te simulimi i plotë i një sulmi real. Në këtë fazë, Red Teaming do t'ju sjellë përfitime të dukshme. Megjithatë, përpjekja për ta zbatuar atë përpara se të vendosni bazat e sigurisë kibernetike nuk do të japë rezultate domethënëse.

Një ekip "white hat" ka shumë gjasa të komprometojë një sistem të papërgatitur aq shpejt dhe lehtë, saqë do të merrni shumë pak informacion për të ndërmarrë hapa të mëtejshëm. Për të arritur efekt real, informacioni i marrë nga "red team" duhet të krahasohet me testet e mëparshme të penetrimit dhe vlerësimet e dobësive.

ÇfarĂ« Ă«shtĂ« testimi i penetrimit?

Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet

Simulimi i plotë i një sulmi real (Red Teaming) shpesh ngatërrohet me testimin e penetrimit (pentest), por këto dy metoda ndryshojnë disi. Më saktë, testimi i penetrimit është vetëm një nga metodat e Red Teaming.

Roli i pentester-it është i përcaktuar mjaft qartë. Puna e pentester-ëve ndahet në katër faza kryesore: planifikim, zbulim informacioni, sulm dhe raportim. Siç e shihni, pentester-ët bëjnë më shumë sesa thjesht kërkojnë dobësi në softuer. Ata përpiqen ta vendosin veten në vendin e hakerëve dhe, pasi arrijnë të futen në sistemin tuaj, pikërisht atëherë fillon puna e tyre e vërtetë.

Ata zbulojnë dobësitë dhe më pas kryejnë sulme të reja, duke u mbështetur te informacioni i marrë, ndërsa lëvizin nëpër hierarkinë e dosjeve. Pikërisht kjo i dallon specialistët që kryejnë testim penetrimi nga ata që punësohen vetëm për të gjetur dobësi me ndihmën e softuerit për skanimin e porteve ose zbulimin e viruseve. Një pentester me përvojë mund të përcaktojë:

  • ku hakerĂ«t mund ta drejtojnĂ« sulmin e tyre;
  • mĂ«nyrĂ«n se si hakerĂ«t do tĂ« sulmojnĂ«;
  • si do tĂ« sillet mbrojtja juaj;
  • shkallĂ«n e mundshme tĂ« shkeljes.

Testimi i penetrimit është i orientuar drejt identifikimit të dobësive në nivelin e aplikacioneve dhe rrjeteve, si dhe mundësive për të kaluar barrierat fizike të sigurisë. Ndërsa testimi automatik mund të zbulojë disa probleme të sigurisë kibernetike, testimi manual i penetrimit merr parasysh gjithashtu vulnerabilitetin e biznesit ndaj sulmeve.

Red Teaming vs. testimi i penetrimit

Padyshim, testi i penetrimit është i rëndësishëm, por ai është vetëm një pjesë e një sërë aktivitetesh që kryhen gjatë redtimingut. Aktivitetet e "kuqe" kanë qëllime shumë më të gjera se ato të pentr testerëve, të cilët shpesh nuk duan më shumë se sa të aksesojnë rrjetin. Në redtiming shpesh përfshihen më shumë njerëz, burime dhe kohë, pasi specialistët e "kuqe" thellohen për të kuptuar plotësisht nivelin e vërtetë të rrezikut dhe dobësive në teknologjitë, si dhe asetet njerëzore dhe fizike të organizatës.

Përveç kësaj, ka dallime të tjera. Redtiming zakonisht përdoret nga organizatat me masa të zhvilluara dhe të pjekura të sigurisë kibernetike (ndonëse, në praktikë, kjo nuk është gjithmonë e vërtetë).

Zakonsht këto janë kompani që kanë kryer tashmë testimin e penetrimit dhe kanë korrigjuar shumicën e dobësive të gjetura, dhe tani po kërkojnë dikë që të provojë sërish të aksesojë informacionin e ndjeshëm ose të thyejë mbrojtjet në çdo mënyrë.
Kjo është arsyeja pse redtiming mbështetet në një ekip ekspertësh të sigurisë, të fokusuar në një qëllim të caktuar. Ata janë të orientuar ndaj dobësive të brendshme dhe përdorin si metoda elektronike ashtu edhe fizike të inxhinierisë sociale ndaj punonjësve të organizatës. Ndryshe nga pentr testerët, "kujtë e kuq" nuk nxitohen gjatë sulmeve të tyre, duke dashur të shmangin zbulimin, ashtu siç do të vepronte një kriminel kibernetik i vërtetë.

Avantazhet e Red Teaming

Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet

Simulimi i avancuar i sulmeve të vërteta ka shumë përparësi, por e rëndësishmja është se ky qasje ofron një pamje të plotë të nivelit të sigurisë kibernetike të organizatës. Procesi tipik i simulimit të sulmit do të përfshijë testimin e depërtimit (rrjeti, aplikacioni, telefoni celular dhe pajisje të tjera), inxhinierinë sociale (në komunikim doke, përmes telefonatëve, me email ose në mesazhe dhe biseda) dhe depërtimin fizik (thyerjen e bllokimeve, zbulimin e zonave të vdekur të kamerave të mbikëqyrjes, kalimin e sistemeve të alarmit). Nëse ka dobësi në ndonjë nga këto aspekte të sistemit tuaj, do të zbulohen.

Sapo të identifikohen dobësitë, ato mund të rregullohen. Një procedurë efektive e simulimit të sulmit nuk mbaron pas zbulimit të dobësive. Pasi mangësitë e sigurisë të jenë identifikuar qartë, dëshironi të punoni për rregullimin e tyre dhe testimin e ri. Në fakt, puna e vërtetë zakonisht fillon pas depërtimit të "skuadrës së kuqe", kur ju kryeni një analizë forenzike të sulmit dhe përpiqeni të reduktoni dobësitë e gjetura.

Përveç këtyre dy përparësive kryesore, red teaming ofron gjithashtu një sërë përfitimesh të tjera. Pra, "skuadra e kuqe" mund të:

  • identifikojĂ« rreziqet dhe dobĂ«sitĂ« ndaj sulmeve nĂ« asetet kyçe informacionit tĂ« biznesit;
  • modelojĂ« metodat, taktikĂ«n dhe procedurat e sulmuesve tĂ« vĂ«rtetĂ« nĂ« njĂ« ambient me risk tĂ« kufizuar dhe tĂ« kontrolluar;
  • vlerĂ«sojĂ« aftĂ«sinĂ« e organizatĂ«s tuaj pĂ«r tĂ« zbuluar, reaguar dhe parandaluar kĂ«rcĂ«nime tĂ« komplikuara tĂ« targetuara;
  • nxisĂ« bashkĂ«punimin e ngushtĂ« me departamentet e sigurisĂ« dhe "skuadrat e blu", pĂ«r tĂ« siguruar njĂ« zvogĂ«lim tĂ« ndjeshĂ«m tĂ« pasojave dhe pĂ«r tĂ« zhvilluar seminare praktike tĂ« detajizuara pĂ«r rezultatet e dobĂ«sive tĂ« zbuluara.

Si funksionon Red Teaming?

Një mënyrë e shkëlqyer për të kuptuar parimin e funksionimit të red team është të shikoni se si ndodh zakonisht. Procesi tipik i simulimit të sulmeve përbëhet nga disa hapa:

  • Organizata pĂ«rputhet me "skuadrĂ«n e kuqe" (tĂ« brendshme ose tĂ« jashtme) pĂ«r objektivin e sulmit tĂ« kryer. PĂ«r shembull, njĂ« objektiv i tillĂ« mund tĂ« jetĂ« nxjerrja e informacionit tĂ« besueshĂ«m nga njĂ« server i caktuar.
  • MĂ« pas, «red team» kryen zbulimin e objektivit. Si rezultat, hartohet njĂ« skemĂ« e sistemeve tĂ« synuara, duke pĂ«rfshirĂ« shĂ«rbimet e rrjetit, aplikacionet web dhe portalet e brendshme pĂ«r punonjĂ«sit. .
  • Pas kĂ«saj, nĂ« sistemin e synuar kĂ«rkohen dobĂ«si, tĂ« cilat zakonisht shfrytĂ«zohen pĂ«rmes phishing ose sulmeve XSS. .
  • Sapo tĂ« merren tokenĂ«t e aksesit, «red team» i pĂ«rdor ato pĂ«r tĂ« hulumtuar dobĂ«si tĂ« mĂ«tejshme. .
  • NĂ«se zbulohen dobĂ«si tĂ« tjera, «red team» do tĂ« pĂ«rpiqet tĂ« rrisĂ« nivelin e vet tĂ« aksesit deri nĂ« shkallĂ«n e nevojshme pĂ«r arritjen e objektivit. .
  • Kur arrihet aksesi te tĂ« dhĂ«nat ose asetet e synuara, detyra e sulmit konsiderohet e pĂ«rmbushur.

Në fakt, një specialist me përvojë i «red team» do të përdorë një numër të madh metodash të ndryshme për të kaluar secilin nga hapat e përmendur më sipër. Megjithatë, përfundimi kryesor nga shembulli i mësipërm është se dobësitë e vogla në sisteme të veçanta mund të kthehen në dështime katastrofike nëse lidhen në një zinxhir.

ÇfarĂ« duhet tĂ« keni parasysh kur i drejtoheni njĂ« «red team»?

Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet

Për të përfituar sa më shumë nga red teaming, duhet të përgatiteni me kujdes. Sistemet dhe proceset që përdor çdo organizatë janë të ndryshme, dhe niveli i lartë i red teaming arrihet kur ai synon të gjejë dobësi pikërisht në sistemet tuaja. Për këtë arsye, është e rëndësishme të merren parasysh një sërë faktorësh:

Dijeni çfarë kërkoni

Para sĂ« gjithash, Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« kuptoni se cilat sisteme dhe procese dĂ«shironi tĂ« testoni. Ndoshta e dini se doni tĂ« testoni njĂ« aplikacion web, por nuk e kuptoni shumĂ« mirĂ« se çfarĂ« do tĂ« thotĂ« kjo nĂ« praktikĂ« dhe cilat sisteme tĂ« tjera janĂ« tĂ« integruara me aplikacionet tuaja web. Prandaj, Ă«shtĂ« e rĂ«ndĂ«sishme t’i njihni mirĂ« sistemet tuaja dhe tĂ« korrigjoni tĂ« gjitha dobĂ«sitĂ« e dukshme pĂ«rpara se tĂ« filloni njĂ« simulim tĂ« plotĂ« tĂ« njĂ« sulmi real.

Dijeni rrjetin tuaj

Kjo lidhet me rekomandimin e mëparshëm, por ka të bëjë më shumë me karakteristikat teknike të rrjetit tuaj. Sa më mirë ta vlerësoni në mënyrë të matshme mjedisin e testimit, aq më saktë dhe më konkretisht do të veprojë «red team» juaj.

Dijeni buxhetin tuaj

Red Teaming mund të realizohet në nivele të ndryshme, por imitim i spektreve të plota të sulmeve ndaj rrjetit tuaj, duke përfshirë inxhinierinë sociale dhe ndërhyrjet fizike, mund të jetë një nismë e shtrenjtë. Për këtë arsye, është e rëndësishme të kuptoni se sa mund të shpenzoni për një verifikim të tillë dhe, përkatësisht, të përcaktoni përmasat e saj.

Dini nivelin tuaj të rrezikut

Disa organizata mund të tolerojnë një nivel të lartë rreziku si pjesë e procedurave të tyre të zakonshme të biznesit. Të tjerëve do t'u duhet të kufizojnë nivelin e rrezikut në një masë shumë më të madhe, veçanërisht nëse kompania operon në një industri me rregullore të larta. Prandaj, kur kryhet red teaming, është e rëndësishme të përqendroheni në rreziqet që me të vërtetë përbëjnë kërcënim për biznesin tuaj.

Red Teaming: mjetet dhe taktikat

Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet

Me realizimin e duhur, "ekipi i kuq" do të kryejë një sulm të plotë ndaj rrjeteve tuaja duke përdorur të gjitha mjetet dhe metodat që përdorin hakerat. Kjo përfshin, ndër të tjera:

  • Testimi i aplikacioneve pĂ«r depĂ«rtim — fokusohet nĂ« identifikimin e dobĂ«sive nĂ« nivel tĂ« aplikacioneve, siç janĂ« mashtrimet e kĂ«rkesave ndĂ«rfaqĂ«sore, dobĂ«sitĂ« e hyrjeve, menaxhimi i dobĂ«t i seancave dhe shumĂ« tĂ« tjera.
  • Testimi i rrjetit pĂ«r depĂ«rtim — fokusohet nĂ« identifikimin e dobĂ«sive nĂ« nivel tĂ« rrjetit dhe sistemit, duke pĂ«rfshirĂ« konfigurimet e gabuara, dobĂ«sitĂ« e rrjetit pa kabllo, shĂ«rbimet e paautorizuara dhe shumĂ« tĂ« tjera.
  • Testimi fizik pĂ«r depĂ«rtim — kontrollimi i efikasitetit, si dhe i pikave tĂ« forta dhe tĂ« dobĂ«ta tĂ« mjeteve fizike tĂ« kontrollit tĂ« sigurisĂ« nĂ« jetĂ«n reale.
  • Inxhinieria sociale — synon tĂ« pĂ«rdorĂ« dobĂ«sitĂ« e njerĂ«zve dhe natyrĂ«s njerĂ«zore, tĂ« testojĂ« prirshmĂ«rinĂ« e njerĂ«zve ndaj mashtimit, bindjes dhe manipulimeve pĂ«rmes phishing-ut nĂ« email, telefonat dhe mesazhet tekstuale, si dhe nĂ« kontaktin fizik nĂ« vend.

Të gjitha këto elemente janë komponente të red teaming. Kjo është një modelim i plotë në shumë nivele të sulmeve, menduar për të përcaktuar se sa mirë njerëzit tuaj, rrjetet, aplikacionet dhe mjetet fizike të kontrollit të sigurisë mund të rezistojnë ndaj një sulmi nga një keqbërës real.

Zhvillimi i vazhdueshëm i metodave të Red Teaming

Natyra e simulimeve komplekse tĂ« sulmeve reale, ku “red teams” pĂ«rpiqen tĂ« gjejnĂ« dobĂ«si tĂ« reja nĂ« sistemin e sigurisĂ«, ndĂ«rsa “blue teams” pĂ«rpiqen t’i korrigjojnĂ« ato, sjell zhvillim tĂ« vazhdueshĂ«m tĂ« metodave tĂ« tilla tĂ« testimit. PĂ«r kĂ«tĂ« arsye, Ă«shtĂ« e vĂ«shtirĂ« tĂ« pĂ«rpilohet njĂ« listĂ« aktuale e teknikave moderne tĂ« red teaming, pasi ato vjetrohen shumĂ« shpejt.

Prandaj, shumica e specialistĂ«ve qĂ« merren me red teaming do tĂ« kalojnĂ« tĂ« paktĂ«n njĂ« pjesĂ« tĂ« kohĂ«s sĂ« tyre duke studiuar dobĂ«si tĂ« reja dhe metodat e shfrytĂ«zimit tĂ« tyre, duke pĂ«rdorur shumĂ« nga burimet qĂ« ofron komuniteti i “red teams”. Ja disa nga komunitetet mĂ« tĂ« njohura tĂ« kĂ«tij lloji:

  • Pentester Academy — Ă«shtĂ« njĂ« shĂ«rbim me abonim qĂ« ofron videokurse online tĂ« fokusuara kryesisht nĂ« testimin e penetrimit, si edhe kurse pĂ«r forenzikĂ«n e sistemeve operative, detyra tĂ« inxhinierisĂ« sociale dhe gjuhĂ«n assembler pĂ«r sigurinĂ« e informacionit.
  • Vincent Yiu — Ă«shtĂ« njĂ« “operator i sigurisĂ« kibernetike ofensive” qĂ« mban rregullisht njĂ« blog mbi metodat e simulimit kompleks tĂ« sulmeve reale dhe Ă«shtĂ« njĂ« burim i mirĂ« pĂ«r qasje tĂ« reja.
  • Twitter Ă«shtĂ« gjithashtu njĂ« burim i mirĂ« nĂ«se kĂ«rkoni informacion aktual pĂ«r red teaming. Mund ta gjeni sipas hashtag-eve #redteam dhe #redteaming.
  • Daniel Miessler — Ă«shtĂ« njĂ« tjetĂ«r specialist me pĂ«rvojĂ« nĂ« red teaming, i cili publikon njĂ« newsletter dhe podkast, mban faqe interneti dhe shkruan shumĂ« pĂ«r tendencat moderne tĂ« “red teams”. NdĂ«r artikujt e tij mĂ« tĂ« fundit janĂ«: “Pentest-i i purple team do tĂ« thotĂ« se red team dhe blue team juaj kanĂ« dĂ«shtuar” dhe “ShpĂ«rblimet pĂ«r dobĂ«sitĂ« e zbuluara dhe kur duhet tĂ« pĂ«rdorni vlerĂ«simin e dobĂ«sive, testimin e penetrimit dhe simulimin kompleks tĂ« sulmit”.
  • Daily Swig — Ă«shtĂ« njĂ« newsletter pĂ«r sigurinĂ« nĂ« ueb, i sponsorizuar nga PortSwigger Web Security. ËshtĂ« njĂ« burim i mirĂ« pĂ«r tĂ« mĂ«suar rreth zhvillimeve dhe lajmeve nĂ« fushĂ«n e red teaming — hakerime, rrjedhje tĂ« tĂ« dhĂ«nave, exploite, dobĂ«si tĂ« aplikacioneve nĂ« ueb dhe teknologji tĂ« reja sigurie.
  • Florian Hansemann — Ă«shtĂ« njĂ« “white hat hacker” dhe specialist i testimit tĂ« penetrimit; ai trajton rregullisht taktika tĂ« reja tĂ« “red team” nĂ« blog.
  • MWR labs Ă«shtĂ« njĂ« burim i mirĂ«, megjithĂ«se jashtĂ«zakonisht teknik, pĂ«r lajmet mbi red teaming. Ata publikojnĂ« materiale tĂ« dobishme pĂ«r red teams mjete, ndĂ«rsa e tyre burimi nĂ« Twitter pĂ«rmban kĂ«shilla pĂ«r zgjidhjen e problemeve me tĂ« cilat pĂ«rballen specialistĂ«t e testimit tĂ« sigurisĂ«.
  • Emad Shanab — Ă«shtĂ« jurist dhe «white hat hacker». NĂ« burimin e tij nĂ« Twitter ka metoda tĂ« dobishme pĂ«r «red team», si shkrimi i SQL injection dhe falsifikimi i OAuth tokens.
  • Mitre’s Adversarial Tactics, Techniques and Common Knowledge (ATT & CK) Ă«shtĂ« njĂ« bazĂ« njohurish e kuruar me kujdes mbi sjelljen e sulmuesve. Ajo ndjek fazat e ciklit jetĂ«sor tĂ« sulmuesve dhe platformat qĂ« ata synojnĂ«.
  • The Hacker Playbook — Ă«shtĂ« njĂ« udhĂ«zues pĂ«r hakerĂ« qĂ«, megjithĂ«se mjaft i vjetĂ«r, mbulon shumĂ« metoda themelore qĂ« ende qĂ«ndrojnĂ« nĂ« bazĂ« tĂ« simulimit tĂ« avancuar tĂ« sulmeve reale. Autori, Peter Kim, ka gjithashtu burimi nĂ« Twitter, ku ai ndan kĂ«shilla pĂ«r hakerim dhe informacione tĂ« tjera.
  • SANS Institute Ă«shtĂ« njĂ« tjetĂ«r ofrues i madh i materialeve trajnuese pĂ«r kibernsiguri. I tyre kanali nĂ« Twitter, i dedikuar forenzikĂ«s digjitale dhe reagimit ndaj incidenteve, pĂ«rmban lajmet mĂ« tĂ« fundit rreth kurseve tĂ« SANS dhe kĂ«shilla nga ekspertĂ« praktikues.
  • Disa nga risitĂ« mĂ« interesante pĂ«r Red Teaming publikohen nĂ« Red Team Journal. Aty do tĂ« gjeni artikuj tĂ« orientuar nga teknologjia, si krahasimi i Red Teaming me testimin e penetrimit, si edhe analiza tĂ« tilla si «Manifesti i specialistit tĂ« red team».
  • SĂ« fundi, Awesome Red Teaming Ă«shtĂ« njĂ« komunitet nĂ« GitHub qĂ« ofron njĂ« listĂ« shumĂ« tĂ« detajuar burimesh kushtuar Red Teaming. Ajo mbulon pothuajse tĂ« gjitha aspektet teknike tĂ« punĂ«s sĂ« «red team», nga sigurimi i aksesit fillestar dhe ekzekutimi i veprimeve keqdashĂ«se deri te mbledhja dhe nxjerrja e tĂ« dhĂ«nave.

ÇfarĂ« Ă«shtĂ« «blue team»?

Red Teaming — simulim gjithĂ«pĂ«rfshirĂ«s i sulmeve. Metodologjia dhe mjetet

Me kaq shumë ekipe «me ngjyra», mund të jetë e vështirë të përcaktoni se cili lloj i nevojitet organizatës suaj.

Një nga alternativat e "ekipit të kuq", madje një lloj tjetër ekipit që mund të përdoret së bashku me "ekipin e kuq", është "ekipi blu". "Ekipi blu" gjithashtu vlerëson sigurinë e rrjetit dhe identifikon çdo dobësi të mundshme të infrastrukturës. Megjithatë, ai ka një qëllim tjetër. Ekipet e këtij lloji janë të nevojshme për të gjetur mënyra për të mbrojtur, ndryshuar dhe riorganizuar mekanizmat mbrojtës, në mënyrë që përgjigja ndaj incidenteve të jetë shumë më efektive.

Si "ekipi i kuq", ashtu edhe ekipi blu duhet të ketë të njëjtin njohuri mbi taktikat e kriminelëve, teknikat dhe procedurat në bazë të të cilave të krijojë strategji përgjigjeje. Megjithatë, detyrat e "ekipit blu" nuk kufizohen vetëm në mbrojtjen nga sulmet. Ai merr pjesë gjithashtu në forcimin e tërë infrastrukturës së sigurisë, duke përdorur, për shembull, një sistem të zbulimit të ndërhyrjeve (IDS) që ofron një analizë të vazhdueshme të veprimtarisë së zakonshme dhe të dyshimtë.

Ja disa nga hapat që përfundon "ekipi blu":

  • auditimi i sigurisĂ«, veçanĂ«risht auditimi i DNS;
  • analiza e regjistrave dhe kujtesĂ«s;
  • analiza epaketave tĂ« tĂ« dhĂ«nave rrjetĂ«;
  • analiza e tĂ« dhĂ«nave mbi rreziqet;
  • analiza e gjurmĂ«ve dixhitale;
  • rikthimi i zhvillimit;
  • testimi DDoS;
  • zhvillimi i skenarĂ«ve tĂ« realizimit tĂ« rreziqeve.

Dallimet midis ekipit të kuq dhe ekipit blu

Një pyetje e zakonshme për shumë organizata: cilin ekip është më mirë ta përdorin - ekipin e kuq apo atë blu. Kjo pyetje gjithashtu shoqërohet shpesh me një mospranim miqësor ndërmjet njerëzve që punojnë "nga anët e ndryshme të barrikadës". Në të vërtetë, asnjë ekip nuk ka kuptim pa tjetrin. Prandaj, përgjigja e saktë për këtë pyetje është se të dy ekipet janë të rëndësishme.

"Ekipi i kuq" sulmon dhe përdoret për të testuar gatishmërinë e "ekipit blu" për mbrojtje. Ndonjëherë, "ekipi i kuq" mund të zbulojë dobësi që "ekipi blu" plotësisht i ka humbur nga sytë dhe në këtë rast, "ekipi i kuq" duhet të tregojë se si këto dobësi mund të rregullohen.

Për të dy ekipet, është jetike të punojnë së bashku kundër kriminelëve kibernetikë për forcimin e sigurisë informacionit.

PĂ«r kĂ«tĂ« arsye, nuk ka kuptim tĂ« zgjidhni vetĂ«m njĂ« anĂ« ose tĂ« investoni vetĂ«m nĂ« njĂ« tip skuadre. ËshtĂ« e rĂ«ndĂ«sishme tĂ« mbani mend se qĂ«llimi i tĂ« dyja anĂ«ve Ă«shtĂ« parandalimi i krimeve kompjuterike.
Me fjalë të tjera, kompanitë duhet të krijojnë një bashkëpunim të ndërsjellë midis të dyja grupeve, për të siguruar një auditim të plotë - me regjistrat e të gjitha sulmeve dhe kontrolleve të kryera, si dhe shënimet e karakteristikave të zbuluara.

«Skuadra e Kuqe» siguron informacion mbi operacionet që kanë kryer gjatë simulimit të sulmit, ndërsa skuadra e kaltër ofron detaje mbi veprimet që kanë ndërmarrë për të mbushur boshllëqet dhe për të eliminuar dobësitë e gjetura.

Nuk duhet nënvlerësuar rëndësia e të dyja grupeve. Pa auditimin e tyre të vazhdueshëm të sigurisë, testimin e depërtimit dhe përmirësimin e infrastrukturës, kompanitë nuk do të dinin për gjendjen e sigurisë së tyre. Të paktën derisa të ndodhte një rrjedhje të dhënash, dhe do të bëhej shumë e qartë se masat e sigurisë ishin të pamjaftueshme.

ÇfarĂ« Ă«shtĂ« «Skuadra e PĂ«rgjithshme»?

«Skuadra e Përgjithshme» ka dalë nga përpjekjet për të bashkuar skuadrat e kuqe dhe blu. «Skuadra e Përgjithshme» është më shumë një koncept sesa një tip i veçantë skuadre. Ajo duhen parë si një kombinim i skuadrave të kuqe dhe blu. Ajo angazhon të dyja skuadrat, duke i ndihmuar ata të punojnë së bashku.

«Skuadra e Përgjithshme» mund të ndihmojë shërbimet e sigurisë të rrisin efikasitetin e zbërthimit të dobësive, identifikimit të kërcënimeve dhe monitorimit të rrjetit përmes modelimit të saktë të skenarëve të zakonshëm të kërcënimeve dhe ndihmës në krijimin e metodave të reja të zbërthimit dhe parandalimit të kërcënimeve.

Disa organizata angazhojnë «skuadrën e përgjithshme» për ngjarje të veçanta me qëllim, ku objektivat e sigurisë, afatet dhe rezultatet kyçe janë të përcaktuara qartë. Kjo përfshin pranimin e dobësive në sulm dhe mbrojtje, si dhe përcaktimin e kërkesave të ardhshme për trajnim dhe teknologji.

Një qasje alternative, që po merr popullaritet, është të shihet «skuadra e përgjithshme» si një model konceptual që funksionon në të gjithë organizatën, duke kontribuar në krijimin e një kulture të sigurisë kibernetike dhe përmirësimit të saj të vazhdueshëm.

Përfundim

Red Teaming, ose imitim i plotĂ« i sulmeve – Ă«shtĂ« njĂ« metodĂ« e fuqishme pĂ«r testimin e dobĂ«sive nĂ« sistemin e sigurisĂ« tĂ« njĂ« organizate, por duhet tĂ« aplikohet me kujdes. NĂ« veçanti, pĂ«r ta aplikuar atĂ« ju nevojitet njĂ« ndihmĂ« e zhvilluar pĂ«r mbrojtjen e sigurisĂ« informatike, pĂ«rndryshe mund tĂ« mos justifikojĂ« pritshmĂ«ritĂ« e vendosura mbi tĂ«.
Red Teaming mund të zbulojë dobësi në sistemin tuaj për të cilat nuk keni pasur as idenë, dhe të ndihmojë në eliminimin e tyre. Duke aplikuar një qasje konkurruese mes ekipeve blu dhe të kuqe, mund të modeloni veprimet e një hakeri të vërtetë, sikur ai të dëshiron të vjedhë të dhënat tuaja ose të dëmtojë asetet tuaja.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster