Проверяем не отдельную систему, а службу безопасности: заметит ли она целенаправленную скрытую атаку и как быстро отреагирует.
Пентест проверяет систему в заданных границах. Красная команда идёт к согласованной цели — доступу к данным, платежу, учётной записи — тем путём, который сработает.
Найти вход мало: важно пройти так, чтобы этого не увидели. Шумная проверка показывает наличие уязвимости, но не готовность её заметить.
Измеряем, заметили ли, за сколько и что сделали дальше. Результат — не список находок, а картина работы защиты.
Пентест отвечает на вопрос «где дыры». Красная команда — на вопрос «заметим ли мы, когда через них пройдут».
Договариваемся, что считается успехом: доступ к конкретной системе, выгрузка данных, платёж от имени компании. Там же фиксируем запреты и порядок экстренной остановки.
Собираем поверхность атаки и контекст: домены и сервисы, подрядчики, публичные профили сотрудников, следы в утечках. Отсюда берутся правдоподобные сценарии.
Пробуем получить первый доступ выбранными векторами и двигаться дальше: повышение привилегий, боковое перемещение, закрепление.
Работаем тихо и смотрим, что замечает служба безопасности, а что проходит мимо. Время до обнаружения — такой же результат, как и найденная уязвимость.
Описываем путь атаки, показываем, где сработали средства защиты, а где нет, и разбираем это вместе с вашей командой.
Результат зависит и от техники, и от того, как организация замечает атаку. Поэтому состав участников фиксируется до начала работ.
Со стороны заказчика: знают о проекте, держат связь с нами и могут остановить работы в любой момент.
Тоже со стороны заказчика, но о проверке не знает. Иначе измерять реакцию бессмысленно.
На нашей стороне: собирает данные и строит сценарии под конкретную организацию.
На нашей стороне: выполняет сценарии, фиксирует каждый шаг и реакцию защиты.
Сценарии строим на описанных техниках, а не на собственной фантазии: так результат можно сопоставить с чужими проверками.
Каталог тактик и техник реальных группировок. По нему описываем сценарии и сверяем покрытие детектирования.
Европейская схема проверок по модели угроз: из неё берём разделение ролей и порядок ведения проекта.
Методика измеримой оценки: результат воспроизводим и сравним между проверками.
Методика тестирования веб-приложений: по ней проходим внешний веб-периметр, когда путь внутрь идёт через него.
По итогам проекта можно провести совместную сессию со службой безопасности заказчика: разбираем цепочку атаки шаг за шагом, показываем, что было и не было обнаружено, и вместе донастраиваем правила детектирования.
Чем красная команда отличается от пентеста и что она показывает.
Что такое пентест и каким он бывает →
Red Team и Blue Team: как работают обе стороны →
Почему сотрудники попадаются на фишинг →
Как готовить сотрудников к социальным атакам →
Расскажите, что должно быть целью.