适合如果
- ✓您有授权的专业评估,并同意目标、范围和测试窗口或交战规则
- ✓您需要在明确确认的参数内进行范围化、有界的评估
- ✓您希望从受控的参与中获得书面调查结果和优先观察
- ✓您理解这是范围化评估,而不是持续保护或保证结果
不适合如果
- –您需要随意扫描或常规漏洞检查
- –您需要紧急实时响应或未经授权的测试
- –您期望保证漏洞利用发现或完全保护
- –您需要超出范围参与的全天候监控、MDR或持续威胁搜寻
适合对象
- 已具备检测或响应能力,并希望获得诚实、按范围评估的组织
- 正在准备董事会审阅、客户保证申请或内部验证里程碑的安全负责人
- 已完成前期漏洞评估、可进入以目标为导向演练阶段的团队
- 需要一份关于授权对抗路径如何对约定目标展开的书面叙述的企业
评估内容
- 仅对约定范围内的目标进行开源情报侦察
- 针对明确约定的进入面进行授权的初始访问尝试
- 受约定目标清单与交战规则约束的横向移动目标
- 针对约定演练目标的检测与响应观察
- 涵盖所走授权路径的报告、回放制品与复盘
交付成果
总结授权演练与所观察结果的执行层叙述
附严重程度、证据引用与按优先级排序修复指引的技术发现报告
已执行授权步骤的回放制品与时间线
相对于约定目标的检测与响应观察
与贵方安全与工程相关干系人进行的联合复盘会议
可选:对已修复发现的范围内复测,单独约定
前提条件与授权
- +由对范围内资产拥有授权的高管签署的授权函
- +书面交战规则,涵盖目标、方法、禁止行为与停止条件
- +明确列出范围内资产、网络、身份与应用的范围目标清单
- +约定的静默窗口以及演练活动须暂停的时段
- +指定并在整个交战窗口内可联系到的主备联系人
- +在需要时取得主机托管、云或第三方服务提供商的通知确认
范围与边界
- 除非以书面方式明确追加并在约定市场内合法,否则不包括对员工、客户或合作伙伴的社会工程
- 默认情况下,运营技术、工业控制系统与安全关键环境不在范围内
- 除非供应商提供明确书面同意,否则第三方 SaaS 平台与供应商运营系统被排除
- 禁止拒绝服务活动、破坏性行为以及超出约定证明制品范围的数据外泄
- 本服务不保证发现每一项弱点,也不保证某一特定结果
- 本服务不出具任何认证、资质或合规性证明
- 不包括持续监控、SOC 运营、MDR 与现场事件响应
执行流程
1
范围与目标确定
我们就目标、范围内目标、成功标准、禁止行为、静默窗口与交战窗口达成一致。范围未形成书面文件之前不会启动任何工作。
2
授权
在任何活动开始之前确认签署的授权函与书面交战规则。指定主备联系人,并就停止条件达成书面一致。
3
执行
我们在约定的交战规则内进行授权侦察、初始访问尝试与横向移动目标,并在静默窗口期间暂停,同时尊重所有停止条件。
4
报告
我们交付执行层叙述、技术发现、回放制品与按优先级排序的修复指引。证据将以安全方式与您指定的联系人共享。
5
复盘
我们与贵方安全与工程相关干系人进行联合复盘,沟通观察结果、回答问题并对修复优先级达成一致。
首先请求范围。我们会在任何后续商业步骤之前以书面形式确认目标、授权、测试窗口和交战规则。本页面不收取付款,也不开始专业工作。在范围授权之前,不会开始专业工作。
范围与报价
最终范围与报价取决于授权目标、环境及商定的测试条件。
