Руслан Рахметов, Security Vision
Руководители высшего звена, советы директоров и инвесторы все чаще задаются фундаментальным вопросом о том, насколько реальные инвестиции в кибербезопасность защищают активы компании от целенаправленных, хорошо профинансированных атак. Для оценки эффективности выстроенных рубежей защиты традиционно применяются различные методы аудита, среди которых наиболее известны Penetration Testing (или пентест: тестирование на проникновение) и учения Red Teaming (глубокая имитация действий реального злоумышленника). Несмотря на то, что оба подхода направлены на выявление слабых мест в ИТ-инфраструктуре, они кардинально различаются по своим целям, масштабам, методологии, продолжительности и, что самое главное, по предоставляемой ценности для бизнеса. Поэтому в этом обзоре мы сравним подходы друг с другом и расскажем про Red Teaming, дополнив прошлый обзор концепции, целей и инструментов.
Оглавление
а) Истоки Red Team – тестирование на проникновение
б) Ограничения и особенности подхода
в) Особенности и цели Red Teaming
г) Трансляция результатов в управление бизнес-рисками
д) Автоматизация оценки и управления рисками
е) Матрица зрелости: когда компании нужен Пентест, а когда Red Teaming?
Истоки Red Team – тестирование на проникновение
Начнем с истоков имитации действий злоумышленников для защиты, пентеста. Тестирование на проникновение представляет собой санкционированную, легитимную попытку обхода элементов защиты информационной системы с целью выявления максимального количества уязвимостей в строго заданный промежуток времени. Фокусируется оно на технологическом аспекте безопасности: поиске устаревшего программного обеспечения, некорректных конфигураций сетевого оборудования, слабых парольных политик или фундаментальных ошибок в архитектуре конкретных веб-приложений и баз данных.
Представьте, что владелец большого загородного дома заказывает «пентест» его защиты. Приглашенный сертифицированный эксперт методично, с чек-листом в руках, обходит все здание по периметру и внутри: дергает каждую дверную ручку, проверяет надежность замков на всех окнах первого и второго этажей, оценивает толщину стекол, смотрит, нет ли дыр в заборе, и проверяет, загорается ли лампочка сигнализации при открытии входной двери. В результате многодневной работы владелец получает подробный, многостраничный отчет: «Замок на задней двери заржавел – это высокий уровень риска (соответствует критической уязвимости в ИТ), окно на чердаке не закрывается до конца из-за перекоса рамы – средний риск, а петли на калитке скрипят и могут выдать ваше присутствие – низкий риск». Эксперт добросовестно нашел все потенциальные точки входа и составил исчерпывающий список того, что нужно починить, заменить или смазать.
Ограничения и особенности подхода
Несмотря на очевидную полезность такого аудита, он обладает рядом ограничений:
1) Тестирование на проникновение всегда строго ограничено рамками. Бизнес, стремясь сэкономить время или опасаясь сбоев в работе критических систем, часто говорит тестировщику: «Проверьте, пожалуйста, только наш новый корпоративный веб-сайт и мобильное приложение, но ни в коем случае не трогайте внутреннюю бухгалтерскую сеть, серверы баз данных и не пытайтесь использовать методы социальной инженерии против наших сотрудников»;
2) В подавляющем большинстве случаев пентест проходит открыто или, как минимум, с ведома внутренней службы информационной безопасности. Защитники точно знают, что в период с 1 по 15 октября будет проводиться проверка. Часто их системы защиты заранее настраиваются на исключение IP-адресов тестировщиков из списков блокировки (добавление в white-list), чтобы антивирусы и системы предотвращения вторжений не мешали аудиторам работать и не блокировали их сканеры. Это создает абсолютно искусственные, тепличные условия, далекие от суровой реальности киберугроз;
3) Пентест принципиально не проверяет реакцию организации. Главная цель пентестера – найти уязвимость, успешно ее проэксплуатировать (доказать возможность проникновения) и зафиксировать этот факт в отчете. Он не ставит перед собой задачу действовать скрытно, заметать следы на протяжении многих месяцев или избегать обнаружения. Его совершенно не интересует, как быстро корпоративная служба безопасности заметит аномалию. Его единственная метрика успеха – это исчерпывающий отчет со списком брешей, отсортированных по степени критичности (например, по шкале CVSS).
Особенности и цели Red Teaming
Учения формата Red Teaming, с другой стороны, призваны ответить на фундаментально иной, стратегический вопрос бизнеса: «Сможет ли наша организация в целом (объединяя технологии, выстроенные процессы и обученных людей) выдержать, обнаружить и успешно нейтрализовать реальную, мотивированную и высококвалифицированную кибергруппировку, нацеленную на кражу или уничтожение наших самых критичных бизнес-активов?».
Представьте, что вы являетесь владельцем крупного ювелирного магазина и хотите по-настоящему проверить его безопасность. Вместо того чтобы нанимать инспектора с планшетом для проверки каждого замка и датчика, вы тайно, заключив строжайший договор о неразглашении, нанимаете команду профессиональных «взломщиков» и ставите им одну-единственную, очень конкретную цель (флаг): «Украдите бриллиантовое колье из главного сейфа на цокольном этаже, действуя максимально скрытно, чтобы наша охрана ничего не заподозрила».
Этим «взломщикам» (Red Team) абсолютно неинтересно и не нужно проверять каждый замок в огромном здании. Если они найдут хотя бы один рабочий способ проникнуть внутрь, они им воспользуются и забудут про остальные двери. Они могут неделями просто наблюдать за магазином из припаркованной машины через дорогу, изучая расписание инкассаторов и пересменки охраны (это этап разведки). Они могут заметить, что старший охранник каждый день ровно в 14:15 выходит курить на задний двор и оставляет тяжелую металлическую дверь приоткрытой, подперев ее кирпичом. Они могут пойти еще дальше: переодеться курьерами службы доставки бутилированной воды, принести бутыли в центральный офис, и, пока секретарь отвлеклась на подписание накладной, незаметно подключить миниатюрное устройство к сетевой розетке под ее столом (это симбиоз социальной инженерии и физического проникновения). Они могут даже официально устроиться на работу уборщиком по поддельным документам.
Red Teaming проверяет всю экосистему предприятия целиком. Это жесткий стресс-тест для людей (попадутся ли они на целевой фишинг?), физической безопасности (сможет ли посторонний пройти в серверную, миновав турникеты?) и сложнейших технологий (смогут ли системы искусственного интеллекта обнаружить аномальное поведение пользователя в сети?). В рамках таких учений тестируется важнейший параметр: способность собственной службы информационной безопасности (Blue Team) обнаруживать глубоко скрытые угрозы, адекватно и без паники оценивать инциденты и оперативно на них реагировать по заранее утвержденным планам.
Трансляция результатов в управление бизнес-рисками
Одна из главных проблем традиционных пентестов заключается в том, что технические отчеты с сухим перечнем скомпрометированных IP-узлов, открытых портов и CVE-идентификаторов уязвимостей малополезны для высшего руководства компании и совета директоров. Бизнес мыслит и принимает решения совершенно в других категориях: категориях рисков, вероятностей реализации угроз и потенциальных прямых и косвенных финансовых потерь. Именно поэтому результаты сложных учений Red Teaming должны бесшовно транслироваться в корпоративные системы управления рисками.
Аналитики ИБ могут, сидя в переговорной комнате, теоретически предполагать, что вероятность реализации угрозы «Компрометация базы данных клиентов через фишинг» является «Низкой», поскольку в компании формально установлены корпоративные спам-фильтры, проводятся тренинги и внедрены организационные меры защиты.
Однако учения Red Teaming разрушают эти теоретические иллюзии. Если в ходе имитации атаки Red Team играючи обходит спам-фильтры с помощью нового метода сокрытия вредоносного кода, успешно убеждает системного администратора выдать временный пароль по телефону, продвигается по сети незамеченной для систем мониторинга и получает полный доступ к клиентской базе, это эмпирически, на практике доказывает, что вероятность данной угрозы – не «Низкая», а «Критическая».
Автоматизация оценки и управления рисками
Процесс управления рисками в сфере информационной безопасности строго формализован в таких признанных международных и национальных стандартах, как ISO 27005:2022, ГОСТ Р ИСО/МЭК 27005, методика оценки угроз безопасности информации ФСТЭК России, а также в аналитических методологиях FAIR (Factor Analysis of Information Risk), OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation), FRAP и CRAMM.
Для автоматизации этих сложных процессов применяются специализированные решения, такие как комплексная система Security Vision Risk Management (RM) – продукт, который позволяет организовать полный цикл управления рисками для предприятий и организаций всех размеров и отраслей, обеспечивая реализацию процесса на всех стадиях его жизненного цикла, начиная с этапа определения среды.
Ключевой особенностью таких систем является ресурсно-сервисная модель, лежащая в основе продукт. Она позволяет создать цифровую модель предприятия с любым необходимым уровнем декомпозиции, начиная от высокоуровневых бизнес-процессов и информационных систем, и заканчивая конкретными хостами, сетевым оборудованием или периферийными устройствами. Благодаря наличию визуального представления в виде графа, аналитики могут отследить все сложные взаимосвязи между объектами до уровня необходимой детализации.
Матрица зрелости: когда компании нужен Пентест, а когда Red Teaming?
Глубокое понимание концептуальных различий между подходами позволяет генеральному директору (CEO) и директору по информационной безопасности (CISO) выработать оптимальную, финансово обоснованную стратегию инвестиций в практическую кибербезопасность. По нашему опыту, выбор между пентестом и Red Teaming – это не вопрос личных предпочтений («или-или»), а определяется исключительно текущим уровнем зрелости ИТ-инфраструктуры организации.

1. Построение фундамента и базовая гигиена
Компания только начинает осознавать важность ИБ и формировать соответствующие процессы: настраивается процесс инвентаризации, устанавливаются базовые СЗИ (чаще всего, антивирусы и межсетевые экраны). На этом этапе заказывать дорогостоящие учения Red Teaming категорически не имеет смысла и является пустой тратой бюджета, т.е. «взломщик» просто войдет через широко открытую виртуальную дверь за пять минут, не встретив сопротивления. Компании на этом этапе необходимо сфокусироваться на внедрении процессов Vulnerability Management и регулярно использовать автоматические сканеры Vulnerability Scanners для устранения самых зияющих дыр.
2. Систематическая проверка и аудит
В компании выстроены и работают процессы регулярного обновления ПО, системы централизованного мониторинга (SIEM) начинают накапливать логи и события. На этом этапе бизнесу жизненно необходимо регулярное тестирование на проникновение. Внешние эксперты помогут вычистить инфраструктуру от очевидных брешей, устаревших версий криптографических протоколов и опасных ошибок конфигурации, которые неизбежно пропускают автоматические сканеры.
3. Проактивная защита, мониторинг и оркестрация
В компании функционирует зрелый собственный (in-house) или коммерческий (MSSP) SOC, развернуты платформы глубокой автоматизации (IRP/SOAR), системы поведенческой аналитики на базе ИИ (UEBA), внедрены системы сбора и анализа данных о глобальных киберугрозах Threat Intelligence Platform, настроены и отлажены сценарии автоматического реагирования на инциденты. Компания профессионально управляет операционными и киберрисками (ORM, RM), используя ресурсно-сервисные модели. Именно здесь, на пике технологической зрелости, наступает время для проведения учений Red Teaming.
Это позволяет руководителям предельно обоснованно распределять инвестиционные ИТ-бюджеты, точечно оптимизировать ресурсы службы безопасности и, в конечном итоге, гарантировать непрерывность и финансовую устойчивость бизнес-процессов в условиях стремительно эволюционирующего ландшафта глобальных киберугроз.
