Nazaj na blog

Rdeca ekipa proti penetracijskemu testu: Kaj potrebujete?

June 06, 2024 4 min branja
Rdeca ekipa proti penetracijskemu testu: Kaj potrebujete?
Nazadnje posodobljeno:

Organizacije pogosto uporabljajo "penetracijski test" in "rdeča ekipa" kot sinonima. To slišim nenehno: podjetje zahteva projekt rdeče ekipe, ko dejansko potrebuje penetracijski test, ali pa se zadovolji z osnovnim skeniranjem ranljivosti, ko je njihov varnostni program že prerasel to raven. To so bistveno različne storitve z različnimi cilji, različnimi metodologijami in različnimi rezultati. Razumevanje te razlike vam pomaga vložiti varnostni proračun tja, kjer prinese največ vrednosti.

NIST opisuje načrtovanje in omejitve tehničnih pregledov, MITRE pa uporabo posnemanja nasprotnika za preverjanje obrambe. NIST SP 800-115: Technical Guide to Information Security Testing and Assessment; MITRE ATT&CK: Adversary Emulation Plans.

Penetracijsko testiranje

Penetracijski test je časovno omejena ocena, osredotočena na prepoznavanje in izkoriščanje ranljivosti znotraj določenega obsega. Cilj je celovita pokritost: najti čim več ranljivosti znotraj dogovorjenih sistemov in časovnega okvira. Kot tester običajno dobim jasne meje: ta obseg IP-naslovov, te aplikacije, ta omrežni segment.

  • Določen obseg - Stranka določi, katere sisteme, omrežja ali aplikacije testirati. Vse zunaj te meje je prepovedano. Ta osredotočenost omogoča temeljito pokritost ciljnega območja.
  • 1-4 tedne trajanja - Večina projektov se uvrsti v to okno, čeprav kompleksna okolja morda zahtevajo več časa. Bistveno je, da obstaja fiksno obdobje testiranja z jasnim začetkom in koncem.
  • Celovita pokritost - Cilj je identificirati vsako izkoriščljivo slabost znotraj obsega. Za razliko od rdeče ekipe se ne trudim biti prikrit. Če najdem ranljivost, jo dokumentiram ne glede na to, ali bi jo napadalec realno povezal s čim drugim.
  • Osredotočenost na odkrivanje ranljivosti - Primarni rezultat je temeljit katalog ranljivosti z ocenami resnosti, dokazi o izkoriščanju in navodili za odpravo. To vaši inženirski ekipi zagotovi jasne korake za utrditev.

Pri nedavnem penetracijskem testu spletne aplikacije sem identificiral triindvajset različnih ranljivosti, vključno s slepo SQL-vrivanjem, več napakami v kontroli dostopa in ponarejanjem zahtev na strani strežnika. Vsaka je bila dokumentirana z dokazom o izkoriščanju in specifičnimi koraki za odpravo. Razvojna ekipa stranke je sistematično obdelala seznam in razrešila vse kritične in visoke ugotovitve v dveh tednih.

Rdeča ekipa

Projekt rdeče ekipe simulira dejanskega napadalca, ki zasleduje specifične cilje. Cilj ni najti vsako ranljivost, ampak preveriti sposobnost organizacije za zaznavo, odziv in obvladovanje sofisticiranega napada. To je bistveno drugačno vprašanje kot "katere ranljivosti obstajajo."

  • Temelji na ciljih - Namesto "testirajte spletno aplikacijo" je cilj lahko "pridobite dostop do baze finančnih poročil" ali "dokažite zmožnost namestitve izsiljevalske programske opreme po celotni domeni." Takšni cilji odražajo delovanje dejanskih napadalcev.
  • Tedni do meseci - Operacije rdeče ekipe trajajo bistveno dlje, ker vključujejo skrbno načrtovanje, razvoj prilagojenih orodij in potrpežljivo izvajanje za izogibanje zaznavi. Hitenje izniči namen.
  • Dejanske napadalne tehnike - Uporabljam tehnike, ki jih uporabljajo dejanski napadalci: prilagojene phishing kampanje, razvoj lastne C2 infrastrukture, pisanje prilagojenih implantatov za izogibanje EDR-ju in izkoriščanje tehnik "uporabe vgrajenih orodij" z orodji, kot sta PowerShell in WMI. Celoten pristop je zasnovan za preverjanje, ali vaša obramba lahko zazna realistične grožnje.
  • Preveri delovanje varnostnega programa - Projekt rdeče ekipe oceni vaše ljudi, procese in tehnologijo skupaj. Ali vaši analitiki opazijo neobičajne vzorce avtentikacije? Ali vaš načrt odziva na incidente dejansko deluje, ko se sproži? Ali so vaše kontrole segmentacije omrežja učinkovite proti lateralnemu premikanju?

Kdaj izbrati posamezno storitev

Izberite penetracijsko testiranje, ko: ocenjujete specifične sisteme pred uvedbo, izpolnjujete zahteve skladnosti, kot sta PCI DSS ali ISO 27001, gradite ali razvijate varnostni program, ali že dolgo niste imeli varnostne ocene. Penetracijsko testiranje vam zagotovi podatke o ranljivostih, ki jih potrebujete za konkretne izboljšave. Če še vedno odkrivate in odpravljate osnovne težave, kot so manjkajoči popravki, privzete poverilnice ali SQL-vrivanje, je penetracijski test prava naložba.

Izberite rdečo ekipo, ko: je vaš varnostni program zrel, imate SOC ali upravljano storitev zaznave, ste že odpravili pogoste ranljivosti z rednim testiranjem in želite preveriti, ali vaše zmogljivosti zaznave in odziva dejansko delujejo proti usposobljenemu nasprotniku. Rdeča ekipa je stresni test za organizacije, ki so že zgradile svojo obrambo in želijo vedeti, ali deluje tudi med napadom.

Pogoste napačne predstave

Ena napačna predstava, na katero pogosto naletim, je, da je rdeča ekipa preprosto "naprednejši penetracijski test." Ni. Odgovarjata na različna vprašanja. Penetracijski test vpraša "katere ranljivosti je mogoče izkoristiti?" Rdeča ekipa vpraša "ali naši branilci lahko ustavijo motiviranega napadalca?" Druga napačna predstava je, da vsaka organizacija potrebuje rdečo ekipo. Če vaša organizacija še ni odpravila ugotovitev iz osnovnih penetracijskih testov, je skok na projekt rdeče ekipe kot testiranje protivlomnega alarma, medtem ko so vhodna vrata na stežaj odprta.

Praktično priporočilo

Večini organizacij, s katerimi sodelujem, priporočam, da začnejo z rednim penetracijskim testiranjem, četrtletno ali polletno, za izgradnjo močne varnostne osnove. Ko imate zrel program upravljanja ranljivosti, funkcionalno spremljanje in zmogljivost odziva na incidente, bo projekt rdeče ekipe prinesel smiselne vpoglede. Videl sem organizacije, ki so poskušale preskočiti korake, in rezultat je vedno enak: rdeča ekipa najde osnovne težave, ki bi jih penetracijski test odkril za del cene. Vložite v pravo storitev za vašo trenutno raven zrelosti in vaš varnostni program lažje napredoval.

Povezano branje: Kako izbrati varnostno testiranje; Ocenjevanje varnostne zrelosti.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se