Esercitazioni di Purple Team
Un’esercitazione congiunta: i nostri operatori eseguono le tecniche di attacco una per una mentre i tuoi difensori mettono a punto rilevamento e risposta.
Simulazione di attacco
Una simulazione, guidata da un obiettivo, di un avversario reale contro persone, processi e tecnologie, per testare se un attacco verrebbe rilevato e fermato.
Simulazione di attacco
Un penetration test chiede quali vulnerabilità esistono. Un’operazione di Red Team pone una domanda diversa: se un avversario capace decidesse di raggiungere un obiettivo specifico nella tua organizzazione, qualcuno se ne accorgerebbe, e quanto rapidamente verrebbe fermato?
L’operazione è pianificata attorno agli obiettivi che definisci tu, come l’accesso al sistema di pagamento o al codice sorgente, e attorno agli avversari che realisticamente li perseguirebbero. Ne è a conoscenza solo un piccolo gruppo di controllo nella tua organizzazione. I difensori affrontano l’operazione come affronterebbero un attacco reale.
01Perimetro
02Approccio
Insieme al gruppo di controllo definiamo gli obiettivi e scegliamo gli avversari da emulare, con le loro tecniche note.
Infrastruttura, pretesti e strumenti vengono preparati per questa operazione. Controlli del rischio, contatti per l’escalation e condizioni di arresto vengono concordati per iscritto.
L’operazione dura settimane, non giorni, al ritmo di un avversario reale. Il gruppo di controllo viene informato a ogni passo significativo.
Dopo l’operazione l’attacco viene ripercorso passo per passo con i difensori. Ogni tecnica viene confrontata con i log: è stata vista, ha generato un allarme, ha portato a un’azione.
03
04
05Standard
Catalogo delle tecniche degli avversari, usato per pianificare le operazioni e per riportare la copertura del rilevamento.
The MITRE Corporation
Struttura dei test di Red Team guidati dalla minaccia: threat intelligence, fase di Red Team, chiusura.
European Central Bank
Pianificazione, regole di ingaggio e conduzione dei test tecnici.
NIST
06Domande
Il metodo segue il framework TIBER-EU su cui si basano gli standard di test di DORA: threat intelligence, una fase di Red Team e una fase di chiusura con replay. Un test formale ai sensi di DORA è supervisionato dalla tua autorità di vigilanza e stabilisce requisiti per i fornitori, tra cui referenze e assicurazione. La nostra idoneità per il tuo test viene valutata rispetto a quei requisiti durante la definizione del perimetro, prima di qualsiasi impegno.
No. Un’operazione di Red Team testa il rilevamento e la risposta. Se le vulnerabilità di base non sono state trovate e corrette, un penetration test dà molto di più a parità di impegno.
Vengono stabiliti per iscritto prima dell’operazione. Nessun pretesto fa leva su minacce, difficoltà personali o salute, nessun account o dispositivo privato dei dipendenti viene preso di mira, e nessun dipendente viene nominato nel report per aver sbagliato.
L’operazione si ferma e il gruppo di controllo viene informato immediatamente. Tutto ciò che abbiamo osservato viene consegnato a supporto della tua risposta all’incidente.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.