Cvičení red team
Pro organizace v České republice poskytuje kontext očekávání v oblasti kybernetické bezpečnosti se zaměřením na NIS2 rámec připravenosti pro cílově orientované cvičení red team s písemným zadáním testování, písemným oprávněním, dohodnutými cíli, pravidly provedení, zakázanými časovými okny, jmenovitými kontakty a podmínkami zastavení. BilgeQor poskytuje zjištění podložená důkazy, artefakty umožňující opakované přehrání a závěrečný rozbor pro schválený rozsah. Rozsah se stanovuje písemnou nabídkou a nezahrnuje nekontrolované testování, nepřetržité monitorování, destruktivní kroky ani záruku nalezení každé slabiny.
Vyhodnoťte, jak si vaše obrana vede proti strukturované a povolené simulaci protivníka prováděné v rámci dohodnutých cílů, rozsahu a pravidel provedení.
Hodí se, když
- ✓Máte povolené odborné posouzení s dohodnutým cílem, rozsahem a testovacím obdobím nebo pravidly provedení
- ✓Potřebujete posouzení s vymezeným a omezeným rozsahem v rámci výslovně potvrzených parametrů
- ✓Chcete zdokumentovaná zjištění a pozorování seřazená podle priority z řízené zakázky
- ✓Chápete, že jde o posouzení s vymezeným rozsahem, nikoli o nepřetržitou ochranu nebo zaručený výsledek
Nehodí se, pokud
- –Potřebujete neformální skenování nebo rutinní kontroly zranitelnosti
- –Požadujete urgentní zásah v reálném čase nebo testování bez oprávnění
- –Očekáváte zaručené odhalení zneužitelných zranitelností nebo úplnou ochranu
- –Potřebujete monitorování 24/7, MDR nebo nepřetržité vyhledávání hrozeb nad rámec vymezené zakázky
Ideální pro
- Organizace se zavedenou schopností detekce nebo reakce, které chtějí poctivé posouzení s vymezeným rozsahem
- Vedoucí bezpečnostní pracovníci připravující se na přezkum představenstvem, požadavek zákazníka na ujištění nebo interní milník ověření
- Týmy, které již dokončily hodnocení zranitelností a jsou připraveny na cvičení zaměřené na konkrétní cíle
- Podniky, které potřebují zdokumentovaný popis toho, jak by se povolený postup protivníka rozvíjel vůči dohodnutým cílům
Co hodnotíme
- Průzkum z veřejně dostupných zdrojů pouze u dohodnutých cílů zahrnutých do rozsahu
- Povolené pokusy o počáteční přístup přes výslovně dohodnuté vstupní rozhraní
- Cíle bočního pohybu v síti omezené dohodnutým seznamem cílů a pravidly zakázky
- Pozorování detekce a reakce ve vztahu k dohodnutým cílům cvičení
- Zpráva, artefakty pro rekonstrukci průběhu a závěrečné vyhodnocení popisující uskutečněný povolený postup
Výstupy
Předpoklady a povolení
- +Podepsané písemné oprávnění od člena vedení s pravomocí nad aktivy v dohodnutém rozsahu
- +Písemná pravidla zapojení týkající se cílů, metod, zakázaných akcí a podmínek zastavení
- +Seznam cílů s vymezeným rozsahem a výslovně určenými aktivy, sítěmi, identitami a aplikacemi zahrnutými do rozsahu
- +Dohodnutá časová okna vyloučená ze cvičení a veškerá období, kdy musí být činnost v rámci cvičení pozastavena
- +Jmenovitě určené hlavní a záložní kontaktní osoby dostupné po celou dobu zakázky
- +Zajištěná oznámení pro poskytovatele hostingu, cloudu nebo třetí strany, pokud jsou vyžadována
Vyloučení a omezení
- Sociální inženýrství zaměřené na zaměstnance, zákazníky nebo partnery není zahrnuto; výjimkou jsou pouze případy, kdy je výslovně písemně doplněno a je zákonné na dohodnutém trhu
- Provozní technologie, průmyslové řídicí systémy a prostředí kritická z hlediska bezpečnosti jsou ve výchozím stavu mimo rozsah
- Platformy SaaS třetích stran a systémy provozované dodavateli jsou vyloučeny, pokud dodavatel neposkytne výslovný písemný souhlas
- Činnosti způsobující odepření služby, destruktivní zásahy a exfiltrace dat nad rámec dohodnutých důkazních artefaktů jsou zakázány
- Tato zakázka nezaručuje odhalení každé slabiny ani konkrétní výsledek
- V rámci této zakázky se nevydává certifikace, akreditace ani potvrzení souladu s předpisy
- Nepřetržité monitorování, provoz SOC, MDR a reakce na incidenty v reálném čase nejsou zahrnuty
Jak to funguje
Vymezení rozsahu a cíle
Dohodneme cíle, cílové systémy v rozsahu, kritéria úspěchu, zakázané činnosti, období zákazu testování a časové okno zakázky. Nic se nezahájí, dokud není rozsah zdokumentován.
Povolení
Podepsaný schvalovací dopis a písemná pravidla zapojení jsou potvrzeny před jakoukoli činností. Primární a záložní kontakty jsou pojmenovány a podmínky zastavení jsou dohodnuty písemně.
Provedení
Provádíme povolený průzkum, pokusy o počáteční přístup a činnosti zaměřené na boční pohyb v síti v rámci dohodnutých pravidel zakázky. Během vyhrazených období zákazu testování práci přerušujeme a dodržujeme všechny podmínky zastavení.
Podávání zpráv
Dodáme popis pro vedení, technická zjištění, artefakty pro přehrání průběhu a pokyny k nápravě seřazené podle priorit. Podklady se bezpečně sdílejí s vašimi jmenovitě určenými kontakty.
Závěrečné vyhodnocení
Se zástupci vašich bezpečnostních a vývojových týmů provedeme společné závěrečné vyhodnocení, při kterém projdeme pozorování, odpovíme na otázky a sjednotíme priority nápravy.
Nejprve požádejte o rozsah. Cíl, oprávnění, testovací okno a pravidla zapojení potvrzujeme písemně před jakýmkoli pozdějším obchodním krokem. Tato stránka nepřijímá platbu a nezahajuje specializovanou práci. Žádná specializovaná práce nezačíná před schválením rozsahu.
Rozsah a cenová nabídka
Konečný rozsah a cenová nabídka závisejí na autorizovaném cíli, prostředí a dohodnutých podmínkách testování.
Často kladené otázky
Jste připraveni probrat svůj rozsah?
Sdělte nám svůj cíl, prostředí a testovací okno. Připravíme cenovou nabídku s vymezeným rozsahem.
