Operacje Red Team
Ukierunkowana na cel symulacja prawdziwego przeciwnika, wymierzona w ludzi, procesy i technologię, która sprawdza, czy atak zostałby wykryty i zatrzymany.
Symulacja ataków
Kontrolowane kampanie phishingowe, telefoniczne i w komunikatorach, które mierzą reakcję ludzi i procesów, z wynikami według grup, nigdy według nazwisk.
Symulacja ataków
Większość włamań nadal zaczyna się od człowieka: przekonującego e-maila, telefonu od kogoś, kto podaje się za wsparcie IT, wiadomości od przełożonego, który rzekomo jest na spotkaniu. Zabezpieczenia techniczne odfiltrowują część z tego. Reszta zależy od tego, czy ludzie rozpoznają próbę i czy proces daje im sposób, by ją zgłosić.
Prowadzimy kampanie przygotowane tak, jak przygotowują je prawdziwi atakujący, a każdy scenariusz zatwierdzasz z wyprzedzeniem. Mierzymy to, co ważne: nie tylko kto kliknął, ale też kto zgłosił próbę, jak szybko zgłoszenie dotarło do zespołu bezpieczeństwa i co zespół z nim zrobił.
01Zakres
02Podejście
Scenariusze są pisane i zatwierdzane pojedynczo. Żaden scenariusz nie wykorzystuje gróźb, trudnej sytuacji osobistej ani zdrowia i żaden nie jest wymierzony w prywatne konta ani urządzenia.
Domeny i infrastrukturę przygotowujemy specjalnie na kampanię. Ty decydujesz, czy test mierzy tylko ludzi, czy ludzi razem z filtrami poczty.
Wiadomości i telefony wychodzą falami. Zespół nadzorujący w Twojej organizacji otrzymuje informację o każdej fali.
Wyniki agregujemy według grup i scenariuszy. Raport nie zawiera nazwisk ani danych, które pozwalają zidentyfikować konkretną osobę.
03
04
05Standardy
Katalog technik przeciwnika, służący do planowania operacji i raportowania pokrycia detekcji.
The MITRE Corporation
Struktura testów Red Team ukierunkowanych na zagrożenia: analiza zagrożeń, faza Red Team, zamknięcie.
European Central Bank
Planowanie i wykonywanie testów technicznych oraz zasady ich prowadzenia.
NIST
06Pytania
Nie. Wyniki podajemy według grup i scenariuszy. Celem jest usprawnienie procesu, a nie szukanie winnych. Wskazywanie ludzi z nazwiska niszczy ich gotowość do zgłaszania, a zgłaszanie to najcenniejsze zabezpieczenie, jakie istnieje.
Jest, jeśli odbywa się z upoważnienia pracodawcy i w granicach prawa pracy oraz prawa ochrony danych, którym podlegasz. W niektórych krajach trzeba skonsultować się z przedstawicielami pracowników. Poruszamy tę kwestię podczas ustalania zakresu; ocenę prawną przeprowadzają Twoi prawnicy.
Nie. Wpisanych danych logowania nie przechowujemy ani nie używamy; kampania rejestruje wyłącznie fakt, że dane zostały wpisane. Jeśli zakres obejmuje obejście MFA, demonstrujemy je na kontach testowych utworzonych w tym celu.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.