Каталог · 03

Red Team и симуляция атак

Операции, испытывающие способности вашей организации к обнаружению и реагированию в реальных условиях: эмуляция противника на основе MITRE ATT&CK, Purple Team (координация красной и синей команд), непрерывная проверка защиты через Breach & Attack Simulation (BAS), сценарии атак на Active Directory (Kerberoasting, ADCS), горизонтальное перемещение, повышение привилегий и обход EDR/AV.

Обзор

Наша компетенция Red Team и симуляция атак выходит за рамки тестирования на проникновение, ориентированного на поиск уязвимостей конкретного актива; она имитирует цели, тактику и терпение реального злоумышленника и сквозным образом испытывает способности вашей организации к обнаружению (detection) и реагированию (response).

Операции основываются на фреймворке MITRE ATT&CK; выстраивается полноценная цепочка атаки — от первоначального доступа до закрепления, от горизонтального перемещения до повышения привилегий и достижения цели. Задействуются сценарии атак на Active Directory (Kerberoasting, эксплуатация ADCS, DCSync и др.), обход средств безопасности (EDR/AV evasion) и, при необходимости, физические/социальные векторы.

С помощью Purple Team мы координируем красную и синюю команды за одним столом; совместно измеряем, обнаруживается ли каждая техника ATT&CK, и оптимизируем цикл атаки и защиты. А посредством Breach & Attack Simulation (BAS) мы непрерывно и автоматически имитируем атаки, тем самым бесперебойно подтверждая эффективность ваших средств защиты.

Объём

Мы сквозным образом выстраиваем реальную цепочку атаки и проверяем также сторону защиты:

  • Эмуляция противника (adversary emulation): имитация TTP конкретного актора угроз.
  • Purple Team: оптимизация атаки и защиты за счёт скоординированной работы красной и синей команд.
  • Breach & Attack Simulation (BAS): подтверждение средств защиты посредством непрерывной автоматической имитации атак.
  • Сценарии атак на Active Directory: Kerberoasting, AS-REP Roasting, эксплуатация ADCS, DCSync, Golden/Silver Ticket.
  • Горизонтальное перемещение (lateral movement) и повышение привилегий (privilege escalation).
  • Обход средств безопасности (EDR/AV evasion) и уклонение от обнаружения.
  • Закрепление (persistence) и инфраструктура командного управления (C2).
  • Векторы физической и социальной инженерии (в авторизованном объёме).

Подход

Мы проводим операцию контролируемым образом в рамках заранее согласованных целей и правил:

  • Проектирование сценариев на основе MITRE ATT&CK и определение целей с использованием разведки угроз.
  • Уточнение правил проведения (rules of engagement) и объёма; защита промышленной среды.
  • Purple Team: одновременная работа с синей командой, ориентированная на обнаружение, и совершенствование правил обнаружения.
  • Breach & Attack Simulation (BAS): непрерывная проверка защиты воспроизводимыми автоматическими сценариями.
  • Измерение результативности обнаружения и реагирования для каждой техники.
  • Безопасная, изолированная инфраструктура командного управления на протяжении всей операции.

Результаты

По итогам операции мы продвигаем вашу защиту на основе реальных данных:

  • Визуализация цепочки атаки на матрице ATT&CK.
  • Анализ пробелов: какие техники были обнаружены, а какие остались незамеченными.
  • Рекомендации по совершенствованию обнаружения и правилам обнаружения (detection rule) для SOC/синей команды.
  • Карта путей повышения привилегий и горизонтального перемещения.
  • Резюме для руководства и приоритизированная дорожная карта защиты.

Продукция

Системы этой категории

Линейка продукции для этой категории расширяется. Для получения подробной информации и проектных решений свяжитесь с нами.

Частые вопросы

Red Team и симуляция атак — частые вопросы

Чем операция Red Team отличается от теста на проникновение?
Тест на проникновение сосредоточен на поиске уязвимостей конкретного актива. Red Team же имитирует цели и тактику реального злоумышленника и сквозным образом испытывает способности вашей организации к обнаружению и реагированию. Цель — не только найти уязвимости, но и измерить, способны ли вы заметить и остановить атаку.
Что дают Purple Team и BAS?
Purple Team координирует красную и синюю команды за одним столом, совместно измеряет, обнаруживается ли каждая техника атаки, и совершенствует ваши правила обнаружения. А Breach & Attack Simulation (BAS) непрерывно и автоматически имитирует атаки, бесперебойно подтверждая эффективность ваших средств защиты; так вы заранее выявляете деградацию своей защитной позиции.
Какие сценарии вы охватываете?
Мы охватываем эмуляцию противника (на основе MITRE ATT&CK), Purple Team, Breach & Attack Simulation (BAS), фишинг и социальную инженерию, сценарии атак на Active Directory (Kerberoasting, эксплуатация ADCS, DCSync), горизонтальное перемещение, повышение привилегий и обход средств безопасности (evasion). По запросу могут быть включены и физические векторы.
Наносит ли операция ущерб промышленной среде?
Нет. Все операции проводятся контролируемым и авторизованным образом в рамках заранее согласованных правил проведения (rules of engagement). Границы, защищающие критические системы, определяются с самого начала; цель — имитировать реальные условия, не подвергая риску непрерывность работы.
С чего мы начнём?
Вы можете поделиться своими целями через кнопку «Запросить предложение» на странице контактов. После совместного определения вашей модели угроз и объёма мы предложим индивидуальный сценарий эмуляции противника и вариант purple teaming для вашей организации.

Ищете решение под ваши задачи?

Запросите предложение по конфигурациям, адаптированным для вашей организации, в области «Red Team и симуляция атак».