Меню
Услуга 02

Красная команда

Проверяем не отдельную систему, а службу безопасности: заметит ли она целенаправленную скрытую атаку и как быстро отреагирует.

Что отличает сценарий

Цель, а не объём: идём тем путём, который сработает.
Незаметность: важно пройти незамеченными.
Проверка реакции: заметили ли и за сколько.

Чем отличается от пентеста

Цель вместо объёма

Пентест проверяет систему в заданных границах. Красная команда идёт к согласованной цели — доступу к данным, платежу, учётной записи — тем путём, который сработает.

Незаметность

Найти вход мало: важно пройти так, чтобы этого не увидели. Шумная проверка показывает наличие уязвимости, но не готовность её заметить.

Проверка реакции

Измеряем, заметили ли, за сколько и что сделали дальше. Результат — не список находок, а картина работы защиты.

Пентест отвечает на вопрос «где дыры». Красная команда — на вопрос «заметим ли мы, когда через них пройдут».

Как идёт работа

Подготовка и цели

Договариваемся, что считается успехом: доступ к конкретной системе, выгрузка данных, платёж от имени компании. Там же фиксируем запреты и порядок экстренной остановки.

Разведка

Собираем поверхность атаки и контекст: домены и сервисы, подрядчики, публичные профили сотрудников, следы в утечках. Отсюда берутся правдоподобные сценарии.

Проникновение

Пробуем получить первый доступ выбранными векторами и двигаться дальше: повышение привилегий, боковое перемещение, закрепление.

Обход обнаружения

Работаем тихо и смотрим, что замечает служба безопасности, а что проходит мимо. Время до обнаружения — такой же результат, как и найденная уязвимость.

Отчёт и разбор

Описываем путь атаки, показываем, где сработали средства защиты, а где нет, и разбираем это вместе с вашей командой.

Кто участвует

Результат зависит и от техники, и от того, как организация замечает атаку. Поэтому состав участников фиксируется до начала работ.

Координаторы

Со стороны заказчика: знают о проекте, держат связь с нами и могут остановить работы в любой момент.

Служба безопасности

Тоже со стороны заказчика, но о проверке не знает. Иначе измерять реакцию бессмысленно.

Разведка

На нашей стороне: собирает данные и строит сценарии под конкретную организацию.

Атакующая группа

На нашей стороне: выполняет сценарии, фиксирует каждый шаг и реакцию защиты.

Стандарты

Сценарии строим на описанных техниках, а не на собственной фантазии: так результат можно сопоставить с чужими проверками.

MITRE ATT&CK

Каталог тактик и техник реальных группировок. По нему описываем сценарии и сверяем покрытие детектирования.

TIBER-EU

Европейская схема проверок по модели угроз: из неё берём разделение ролей и порядок ведения проекта.

OSSTMM

Методика измеримой оценки: результат воспроизводим и сравним между проверками.

OWASP WSTG

Методика тестирования веб-приложений: по ней проходим внешний веб-периметр, когда путь внутрь идёт через него.

Разбор со службой безопасности

По итогам проекта можно провести совместную сессию со службой безопасности заказчика: разбираем цепочку атаки шаг за шагом, показываем, что было и не было обнаружено, и вместе донастраиваем правила детектирования.

Что вы получаете

Хронологию атаки — какие шаги привели к цели и какие защитные механизмы были обойдены.
Оценку времени обнаружения и реагирования на каждом этапе.
Рекомендации для SOC — какие правила детектирования добавить или доработать.
Управленческий отчёт с оценкой готовности организации к целенаправленной атаке.

Разобрано подробнее

Обсудить сценарий атаки

Расскажите, что должно быть целью.