Το εργαλείο είναι εγκατεστημένο. Το ερώτημα είναι αν σήμανε.
Εκτελούμε συγκεκριμένες τεχνικές επίθεσης σε ελεγχόμενες συνθήκες και μετράμε τι κατέγραψε, τι σήμανε και τι σταμάτησε η υπάρχουσα άμυνα. Το αποτέλεσμα είναι λίστα με συγκεκριμένα κενά ανίχνευσης και πρόταση για το καθένα.
Αγοράστηκε EDR και τοποθετήθηκε παντού. Το SIEM συλλέγει από δεκάδες πηγές. Το SOC παρακολουθεί εικοσιτετράωρα. Σε χαρτί, η κάλυψη είναι πλήρης.
Στην πράξη, τα πράγματα υποχωρούν σιωπηλά. Ένας agent σταματά να στέλνει μετά από αναβάθμιση. Μια πηγή καταγραφής κόβεται σε μια αλλαγή δικτύου. Ένας κανόνας απενεργοποιήθηκε επειδή παρήγαγε θόρυβο και κανείς δεν τον ξαναενεργοποίησε. Ένα alert φτάνει στο SOC και κλείνει ως false positive επειδή μοιάζει με κάτι που βλέπουν κάθε μέρα.
Τίποτα από αυτά δεν εμφανίζεται σε dashboard. Το dashboard δείχνει ότι το σύστημα λειτουργεί — και λειτουργεί. Απλώς δεν βλέπει αυτό που νομίζετε.
Ο μόνος τρόπος να το μάθετε είναι να εκτελεστεί η τεχνική και να ελεγχθεί αν σήμανε.
Έφτασε καν το γεγονός στο σύστημα; Το πιο συχνό κενό δεν είναι ο κανόνας που λείπει — είναι η πηγή που δεν στέλνει.
Υπήρχε κανόνας που το πιάνει; Ενεργοποιήθηκε; Με ποια σοβαρότητα;
Έφτασε σε άνθρωπο; Σε πόση ώρα; Ή χάθηκε ανάμεσα σε εκατοντάδες άλλα;
Τι έγινε μετά. Απομονώθηκε το σύστημα, μπλοκαρίστηκε ο λογαριασμός, ή απλώς καταγράφηκε;
Καλύπτονται EDR στους σταθμούς εργασίας και τους διακομιστές, SIEM και οι πηγές του, οι διαδικασίες του SOC, και όπου υπάρχουν, μηχανισμοί ταυτότητας, email και δικτύου.
Το purple team δεν είναι ξεχωριστή υπηρεσία. Είναι τρόπος εκτέλεσης της ίδιας δουλειάς, που επιλέγεται όταν η αξία βρίσκεται στη μεταφορά γνώσης.
Η offensive ομάδα εκτελεί, η defensive ομάδα παρακολουθεί ζωντανά, και οι δύο πλευρές συζητούν την ίδια στιγμή τι φάνηκε και τι όχι. Όταν μια τεχνική περνά απαρατήρητη, ο κανόνας γράφεται εκεί και δοκιμάζεται αμέσως.
Όταν υπάρχει εσωτερική ομάδα ασφάλειας που θέλει να βελτιώσει την ανίχνευση, όχι μόνο να μάθει τη βαθμολογία της.
Όταν το ζητούμενο είναι αντικειμενική μέτρηση της πραγματικής ροής.
Το κεντρικό παραδοτέο — διαβάζεται σε μία σελίδα.
Για κάθε τεχνική που πέρασε.
Για ανεξάρτητη επιβεβαίωση.
Αντί για «έχουμε EDR», η ομάδα ασφάλειας παρουσιάζει «εντοπίζουμε 34 από 40 τεχνικές που δοκιμάσαμε, από 21 στον προηγούμενο κύκλο».
Ξέρετε ποια τεχνική περνά απαρατήρητη και γράφετε κανόνα γι’ αυτήν, αντί να κυνηγάτε ό,τι δημοσιεύτηκε πρόσφατα.
Όταν έρθει η ώρα να ανανεωθεί ένα εργαλείο, υπάρχουν στοιχεία για το τι πιάνει και τι όχι.
MITRE ATT&CK ως κοινό λεξιλόγιο ανάμεσα σε offensive και defensive πλευρά.
Ένα υψηλό ποσοστό ανίχνευσης είναι καλό νέο — αλλά με συγκεκριμένο νόημα.
Το penetration test ψάχνει αδυναμίες. Το red team δοκιμάζει αν είναι εφικτός ένας στόχος. Αυτή η υπηρεσία δεν ψάχνει τίποτα — εκτελεί γνωστές τεχνικές και μετρά αν τις βλέπετε. Είναι μέτρηση της άμυνας, όχι της επίθεσης.
Και οι δύο τρόποι έχουν νόημα. Χωρίς ενημέρωση παίρνετε αντικειμενική μέτρηση της πραγματικής ροής. Με ενημέρωση (purple team) παίρνετε ταχύτερη βελτίωση. Συχνά ο πρώτος κύκλος γίνεται χωρίς και οι επόμενοι με.
Ένας κύκλος 20 έως 40 τεχνικών ολοκληρώνεται συνήθως σε 5 έως 10 εργάσιμες ημέρες, μαζί με την ανάλυση. Η άσκηση purple team προσθέτει χρόνο συνεργασίας.
Παράγονται alerts — αυτό είναι το ζητούμενο. Όλα φέρουν χρονοσήμανση και καταγράφονται, ώστε να ταυτοποιηθούν και να μη μολύνουν τα ιστορικά σας δεδομένα.
Η υπηρεσία εξακολουθεί να έχει νόημα σε επίπεδο καταγραφής και EDR: τι κατέγραψε το σύστημα και τι μπλόκαρε αυτόματα, ακόμη κι αν δεν το κοιτάζει κάποιος σε πραγματικό χρόνο. Είναι χρήσιμο και ως τεκμηρίωση πριν την επιλογή παρόχου SOC.
Ναι, και είναι από τις πιο χρήσιμες περιπτώσεις. Μετράτε αντικειμενικά τι εντοπίζει ο πάροχος και σε πόσο χρόνο ειδοποιεί.
Τριμηνιαία ή εξαμηνιαία, και υποχρεωτικά μετά από αλλαγή εργαλείου, αναβάθμιση πλατφόρμας ή αλλαγή παρόχου SOC.
Πείτε μας τι EDR και SIEM χρησιμοποιείτε, αν υπάρχει SOC και αν είναι εσωτερικό ή εξωτερικό. Θα προτείνουμε ένα πρώτο σύνολο τεχνικών με βάση την υποδομή και τον κλάδο σας.
Έξι πεδία. Απαντάμε με πρόταση εύρους και επόμενα βήματα, όχι με αυτόματη τιμή.
Προτιμάτε απευθείας επικοινωνία; [email protected] · +30 210 9839367