SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Red Teaming: Симуляция реальной киберугрозы

Red Teaming: Симуляция реальной киберугрозы

Руслан Рахметов, Security Vision

 

Руководители высшего звена, советы директоров и инвесторы все чаще задаются фундаментальным вопросом о том, насколько реальные инвестиции в кибербезопасность защищают активы компании от целенаправленных, хорошо профинансированных атак. Для оценки эффективности выстроенных рубежей защиты традиционно применяются различные методы аудита, среди которых наиболее известны Penetration Testing (или пентест: тестирование на проникновение) и учения Red Teaming (глубокая имитация действий реального злоумышленника). Несмотря на то, что оба подхода направлены на выявление слабых мест в ИТ-инфраструктуре, они кардинально различаются по своим целям, масштабам, методологии, продолжительности и, что самое главное, по предоставляемой ценности для бизнеса. Поэтому в этом обзоре мы сравним подходы друг с другом и расскажем про Red Teaming, дополнив прошлый обзор концепции, целей и инструментов.


Оглавление

а) Истоки Red Team – тестирование на проникновение

б) Ограничения и особенности подхода

в) Особенности и цели Red Teaming

г) Трансляция результатов в управление бизнес-рисками

д) Автоматизация оценки и управления рисками

е) Матрица зрелости: когда компании нужен Пентест, а когда Red Teaming?

 

Истоки Red Team – тестирование на проникновение


Начнем с истоков имитации действий злоумышленников для защиты, пентеста. Тестирование на проникновение представляет собой санкционированную, легитимную попытку обхода элементов защиты информационной системы с целью выявления максимального количества уязвимостей в строго заданный промежуток времени. Фокусируется оно на технологическом аспекте безопасности: поиске устаревшего программного обеспечения, некорректных конфигураций сетевого оборудования, слабых парольных политик или фундаментальных ошибок в архитектуре конкретных веб-приложений и баз данных.


Представьте, что владелец большого загородного дома заказывает «пентест» его защиты. Приглашенный сертифицированный эксперт методично, с чек-листом в руках, обходит все здание по периметру и внутри: дергает каждую дверную ручку, проверяет надежность замков на всех окнах первого и второго этажей, оценивает толщину стекол, смотрит, нет ли дыр в заборе, и проверяет, загорается ли лампочка сигнализации при открытии входной двери. В результате многодневной работы владелец получает подробный, многостраничный отчет: «Замок на задней двери заржавел – это высокий уровень риска (соответствует критической уязвимости в ИТ), окно на чердаке не закрывается до конца из-за перекоса рамы – средний риск, а петли на калитке скрипят и могут выдать ваше присутствие – низкий риск». Эксперт добросовестно нашел все потенциальные точки входа и составил исчерпывающий список того, что нужно починить, заменить или смазать.

 

Ограничения и особенности подхода


Несмотря на очевидную полезность такого аудита, он обладает рядом ограничений:


1)  Тестирование на проникновение всегда строго ограничено рамками. Бизнес, стремясь сэкономить время или опасаясь сбоев в работе критических систем, часто говорит тестировщику: «Проверьте, пожалуйста, только наш новый корпоративный веб-сайт и мобильное приложение, но ни в коем случае не трогайте внутреннюю бухгалтерскую сеть, серверы баз данных и не пытайтесь использовать методы социальной инженерии против наших сотрудников»;


2) В подавляющем большинстве случаев пентест проходит открыто или, как минимум, с ведома внутренней службы информационной безопасности. Защитники точно знают, что в период с 1 по 15 октября будет проводиться проверка. Часто их системы защиты заранее настраиваются на исключение IP-адресов тестировщиков из списков блокировки (добавление в white-list), чтобы антивирусы и системы предотвращения вторжений не мешали аудиторам работать и не блокировали их сканеры. Это создает абсолютно искусственные, тепличные условия, далекие от суровой реальности киберугроз;


3) Пентест принципиально не проверяет реакцию организации. Главная цель пентестера – найти уязвимость, успешно ее проэксплуатировать (доказать возможность проникновения) и зафиксировать этот факт в отчете. Он не ставит перед собой задачу действовать скрытно, заметать следы на протяжении многих месяцев или избегать обнаружения. Его совершенно не интересует, как быстро корпоративная служба безопасности заметит аномалию. Его единственная метрика успеха – это исчерпывающий отчет со списком брешей, отсортированных по степени критичности (например, по шкале CVSS).

 

Особенности и цели Red Teaming


Учения формата Red Teaming, с другой стороны, призваны ответить на фундаментально иной, стратегический вопрос бизнеса: «Сможет ли наша организация в целом (объединяя технологии, выстроенные процессы и обученных людей) выдержать, обнаружить и успешно нейтрализовать реальную, мотивированную и высококвалифицированную кибергруппировку, нацеленную на кражу или уничтожение наших самых критичных бизнес-активов?».


Представьте, что вы являетесь владельцем крупного ювелирного магазина и хотите по-настоящему проверить его безопасность. Вместо того чтобы нанимать инспектора с планшетом для проверки каждого замка и датчика, вы тайно, заключив строжайший договор о неразглашении, нанимаете команду профессиональных «взломщиков» и ставите им одну-единственную, очень конкретную цель (флаг): «Украдите бриллиантовое колье из главного сейфа на цокольном этаже, действуя максимально скрытно, чтобы наша охрана ничего не заподозрила».


Этим «взломщикам» (Red Team) абсолютно неинтересно и не нужно проверять каждый замок в огромном здании. Если они найдут хотя бы один рабочий способ проникнуть внутрь, они им воспользуются и забудут про остальные двери. Они могут неделями просто наблюдать за магазином из припаркованной машины через дорогу, изучая расписание инкассаторов и пересменки охраны (это этап разведки). Они могут заметить, что старший охранник каждый день ровно в 14:15 выходит курить на задний двор и оставляет тяжелую металлическую дверь приоткрытой, подперев ее кирпичом. Они могут пойти еще дальше: переодеться курьерами службы доставки бутилированной воды, принести бутыли в центральный офис, и, пока секретарь отвлеклась на подписание накладной, незаметно подключить миниатюрное устройство к сетевой розетке под ее столом (это симбиоз социальной инженерии и физического проникновения). Они могут даже официально устроиться на работу уборщиком по поддельным документам.


Red Teaming проверяет всю экосистему предприятия целиком. Это жесткий стресс-тест для людей (попадутся ли они на целевой фишинг?), физической безопасности (сможет ли посторонний пройти в серверную, миновав турникеты?) и сложнейших технологий (смогут ли системы искусственного интеллекта обнаружить аномальное поведение пользователя в сети?). В рамках таких учений тестируется важнейший параметр: способность собственной службы информационной безопасности (Blue Team) обнаруживать глубоко скрытые угрозы, адекватно и без паники оценивать инциденты и оперативно на них реагировать по заранее утвержденным планам.

 

Трансляция результатов в управление бизнес-рисками


Одна из главных проблем традиционных пентестов заключается в том, что технические отчеты с сухим перечнем скомпрометированных IP-узлов, открытых портов и CVE-идентификаторов уязвимостей малополезны для высшего руководства компании и совета директоров. Бизнес мыслит и принимает решения совершенно в других категориях: категориях рисков, вероятностей реализации угроз и потенциальных прямых и косвенных финансовых потерь. Именно поэтому результаты сложных учений Red Teaming должны бесшовно транслироваться в корпоративные системы управления рисками.


Аналитики ИБ могут, сидя в переговорной комнате, теоретически предполагать, что вероятность реализации угрозы «Компрометация базы данных клиентов через фишинг» является «Низкой», поскольку в компании формально установлены корпоративные спам-фильтры, проводятся тренинги и внедрены организационные меры защиты.


Однако учения Red Teaming разрушают эти теоретические иллюзии. Если в ходе имитации атаки Red Team играючи обходит спам-фильтры с помощью нового метода сокрытия вредоносного кода, успешно убеждает системного администратора выдать временный пароль по телефону, продвигается по сети незамеченной для систем мониторинга и получает полный доступ к клиентской базе, это эмпирически, на практике доказывает, что вероятность данной угрозы – не «Низкая», а «Критическая».

Заказать демонстрацию Security Vision

 

Автоматизация оценки и управления рисками


Процесс управления рисками в сфере информационной безопасности строго формализован в таких признанных международных и национальных стандартах, как ISO 27005:2022, ГОСТ Р ИСО/МЭК 27005, методика оценки угроз безопасности информации ФСТЭК России, а также в аналитических методологиях FAIR (Factor Analysis of Information Risk), OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation), FRAP и CRAMM.


Для автоматизации этих сложных процессов применяются специализированные решения, такие как комплексная система Security Vision Risk Management (RM) – продукт, который позволяет организовать полный цикл управления рисками для предприятий и организаций всех размеров и отраслей, обеспечивая реализацию процесса на всех стадиях его жизненного цикла, начиная с этапа определения среды.


Ключевой особенностью таких систем является ресурсно-сервисная модель, лежащая в основе продукт. Она позволяет создать цифровую модель предприятия с любым необходимым уровнем декомпозиции, начиная от высокоуровневых бизнес-процессов и информационных систем, и заканчивая конкретными хостами, сетевым оборудованием или периферийными устройствами. Благодаря наличию визуального представления в виде графа, аналитики могут отследить все сложные взаимосвязи между объектами до уровня необходимой детализации.

 

Матрица зрелости: когда компании нужен Пентест, а когда Red Teaming?


Глубокое понимание концептуальных различий между подходами позволяет генеральному директору (CEO) и директору по информационной безопасности (CISO) выработать оптимальную, финансово обоснованную стратегию инвестиций в практическую кибербезопасность. По нашему опыту, выбор между пентестом и Red Teaming – это не вопрос личных предпочтений («или-или»), а определяется исключительно текущим уровнем зрелости ИТ-инфраструктуры организации.


рис 1.png


1.  Построение фундамента и базовая гигиена


Компания только начинает осознавать важность ИБ и формировать соответствующие процессы: настраивается процесс инвентаризации, устанавливаются базовые СЗИ (чаще всего, антивирусы и межсетевые экраны). На этом этапе заказывать дорогостоящие учения Red Teaming категорически не имеет смысла и является пустой тратой бюджета, т.е. «взломщик» просто войдет через широко открытую виртуальную дверь за пять минут, не встретив сопротивления. Компании на этом этапе необходимо сфокусироваться на внедрении процессов Vulnerability Management и регулярно использовать автоматические сканеры Vulnerability Scanners для устранения самых зияющих дыр.


2.  Систематическая проверка и аудит

В компании выстроены и работают процессы регулярного обновления ПО, системы централизованного мониторинга (SIEM) начинают накапливать логи и события. На этом этапе бизнесу жизненно необходимо регулярное тестирование на проникновение. Внешние эксперты помогут вычистить инфраструктуру от очевидных брешей, устаревших версий криптографических протоколов и опасных ошибок конфигурации, которые неизбежно пропускают автоматические сканеры.


3.  Проактивная защита, мониторинг и оркестрация


В компании функционирует зрелый собственный (in-house) или коммерческий (MSSP) SOC, развернуты платформы глубокой автоматизации (IRP/SOAR), системы поведенческой аналитики на базе ИИ (UEBA), внедрены системы сбора и анализа данных о глобальных киберугрозах Threat Intelligence Platform, настроены и отлажены сценарии автоматического реагирования на инциденты. Компания профессионально управляет операционными и киберрисками (ORM, RM), используя ресурсно-сервисные модели. Именно здесь, на пике технологической зрелости, наступает время для проведения учений Red Teaming.

Это позволяет руководителям предельно обоснованно распределять инвестиционные ИТ-бюджеты, точечно оптимизировать ресурсы службы безопасности и, в конечном итоге, гарантировать непрерывность и финансовую устойчивость бизнес-процессов в условиях стремительно эволюционирующего ландшафта глобальных киберугроз.

ИБ для начинающих Анализ защищенности и пентесты Угрозы ИБ Управление ИБ

Похожие статьи

Threat Intelligence без мифов: чем TI не является и почему его часто внедряют неправильно
Threat Intelligence без мифов: чем TI не является и почему его часто внедряют неправильно
Успеть за 60 минут: как изменились наши собеседования
Успеть за 60 минут: как изменились наши собеседования
Управление бизнес-услугами вместе с кибербезопасностью
Управление бизнес-услугами вместе с кибербезопасностью
Автоматическое оздоровление ИБ-ландшафта
Автоматическое оздоровление ИБ-ландшафта
Цифровое здоровье компаний
Цифровое здоровье компаний
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
Создание систем безопасности значимых объектов КИИ
Создание систем безопасности значимых объектов КИИ
Кибербезопасность ИИ. Часть 3. Регулирование, стандартизация и кибербезопасность ИИ
Кибербезопасность ИИ. Часть 3. Регулирование, стандартизация и кибербезопасность ИИ
Динамический поведенческий анализ и его инструменты
Динамический поведенческий анализ и его инструменты
Новая версия Vulnerability Scanner от Security Vision: ещё больше источников, проверок и аналитики
Новая версия Vulnerability Scanner от Security Vision: ещё больше источников, проверок и аналитики
Экосистема продуктов для ретроспективного анализа
Экосистема продуктов для ретроспективного анализа

Похожие статьи

Threat Intelligence без мифов: чем TI не является и почему его часто внедряют неправильно
Threat Intelligence без мифов: чем TI не является и почему его часто внедряют неправильно
Успеть за 60 минут: как изменились наши собеседования
Успеть за 60 минут: как изменились наши собеседования
Управление бизнес-услугами вместе с кибербезопасностью
Управление бизнес-услугами вместе с кибербезопасностью
Автоматическое оздоровление ИБ-ландшафта
Автоматическое оздоровление ИБ-ландшафта
Цифровое здоровье компаний
Цифровое здоровье компаний
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
Создание систем безопасности значимых объектов КИИ
Создание систем безопасности значимых объектов КИИ
Кибербезопасность ИИ. Часть 3. Регулирование, стандартизация и кибербезопасность ИИ
Кибербезопасность ИИ. Часть 3. Регулирование, стандартизация и кибербезопасность ИИ
Динамический поведенческий анализ и его инструменты
Динамический поведенческий анализ и его инструменты
Новая версия Vulnerability Scanner от Security Vision: ещё больше источников, проверок и аналитики
Новая версия Vulnerability Scanner от Security Vision: ещё больше источников, проверок и аналитики
Экосистема продуктов для ретроспективного анализа
Экосистема продуктов для ретроспективного анализа