Continuous Adversary Validation · Security Control Validation

Security Control Validation — βλέπουν πραγματικά οι μηχανισμοί σας τι πρέπει;

Το εργαλείο είναι εγκατεστημένο. Το ερώτημα είναι αν σήμανε.

Εκτελούμε συγκεκριμένες τεχνικές επίθεσης σε ελεγχόμενες συνθήκες και μετράμε τι κατέγραψε, τι σήμανε και τι σταμάτησε η υπάρχουσα άμυνα. Το αποτέλεσμα είναι λίστα με συγκεκριμένα κενά ανίχνευσης και πρόταση για το καθένα.

Το πρόβλημα

Η υπόθεση ότι δουλεύει, επειδή είναι εγκατεστημένο

Αγοράστηκε EDR και τοποθετήθηκε παντού. Το SIEM συλλέγει από δεκάδες πηγές. Το SOC παρακολουθεί εικοσιτετράωρα. Σε χαρτί, η κάλυψη είναι πλήρης.

Στην πράξη, τα πράγματα υποχωρούν σιωπηλά. Ένας agent σταματά να στέλνει μετά από αναβάθμιση. Μια πηγή καταγραφής κόβεται σε μια αλλαγή δικτύου. Ένας κανόνας απενεργοποιήθηκε επειδή παρήγαγε θόρυβο και κανείς δεν τον ξαναενεργοποίησε. Ένα alert φτάνει στο SOC και κλείνει ως false positive επειδή μοιάζει με κάτι που βλέπουν κάθε μέρα.

Τίποτα από αυτά δεν εμφανίζεται σε dashboard. Το dashboard δείχνει ότι το σύστημα λειτουργεί — και λειτουργεί. Απλώς δεν βλέπει αυτό που νομίζετε.

Ο μόνος τρόπος να το μάθετε είναι να εκτελεστεί η τεχνική και να ελεγχθεί αν σήμανε.

Εύρος

Τέσσερα επίπεδα, από την καταγραφή έως την αντίδραση

01

Καταγραφή

Έφτασε καν το γεγονός στο σύστημα; Το πιο συχνό κενό δεν είναι ο κανόνας που λείπει — είναι η πηγή που δεν στέλνει.

02

Ανίχνευση

Υπήρχε κανόνας που το πιάνει; Ενεργοποιήθηκε; Με ποια σοβαρότητα;

03

Ειδοποίηση

Έφτασε σε άνθρωπο; Σε πόση ώρα; Ή χάθηκε ανάμεσα σε εκατοντάδες άλλα;

04

Αντίδραση

Τι έγινε μετά. Απομονώθηκε το σύστημα, μπλοκαρίστηκε ο λογαριασμός, ή απλώς καταγράφηκε;

Καλύπτονται EDR στους σταθμούς εργασίας και τους διακομιστές, SIEM και οι πηγές του, οι διαδικασίες του SOC, και όπου υπάρχουν, μηχανισμοί ταυτότητας, email και δικτύου.

Μεθοδολογία

Πέντε βήματα ανά κύκλο

01
Επιλογή τεχνικώνΔεν εκτελούμε τα πάντα. Επιλέγουμε τεχνικές MITRE ATT&CK που έχουν σημασία για τον δικό σας κλάδο, την υποδομή σας και τους αντιπάλους που σας αφορούν ρεαλιστικά.
SELECT
02
Ελεγχόμενη εκτέλεσηΣε συμφωνημένα συστήματα και χρονικά παράθυρα, με ακριβή χρονοσήμανση κάθε ενέργειας.
EXECUTE
03
ΜέτρησηΑντιπαραβολή του δικού μας χρονολογίου με τα δικά σας logs, alerts και tickets. Για κάθε τεχνική: καταγράφηκε, ανιχνεύθηκε, ειδοποιήθηκε, μπλοκαρίστηκε.
MEASURE
04
Ανάλυση κενώνΓια κάθε τεχνική που πέρασε: γιατί. Λείπει η πηγή; Ο κανόνας; Ήταν θέμα ρύθμισης; Ή έφτασε και αγνοήθηκε;
ANALYSE
05
ΕπανέλεγχοςΜετά τις διορθώσεις, η ίδια τεχνική εκτελείται ξανά. Χωρίς αυτό, δεν έχει επιβεβαιωθεί τίποτα.
RETEST
Τρόπος εκτέλεσης

Purple team — όταν οι δύο ομάδες δουλεύουν μαζί

Το purple team δεν είναι ξεχωριστή υπηρεσία. Είναι τρόπος εκτέλεσης της ίδιας δουλειάς, που επιλέγεται όταν η αξία βρίσκεται στη μεταφορά γνώσης.

Η offensive ομάδα εκτελεί, η defensive ομάδα παρακολουθεί ζωντανά, και οι δύο πλευρές συζητούν την ίδια στιγμή τι φάνηκε και τι όχι. Όταν μια τεχνική περνά απαρατήρητη, ο κανόνας γράφεται εκεί και δοκιμάζεται αμέσως.

Πότε έχει νόημα

Purple team

Όταν υπάρχει εσωτερική ομάδα ασφάλειας που θέλει να βελτιώσει την ανίχνευση, όχι μόνο να μάθει τη βαθμολογία της.

  • Η ομάδα άμυνας ενημερώνεται και παρακολουθεί.
  • Οι κανόνες γράφονται και δοκιμάζονται επιτόπου.
  • Ταχύτερη βελτίωση, μεταφορά γνώσης.
Πότε όχι

Χωρίς προειδοποίηση

Όταν το ζητούμενο είναι αντικειμενική μέτρηση της πραγματικής ροής.

  • Η ομάδα άμυνας δεν ενημερώνεται.
  • Μετράται η πραγματική συμπεριφορά, όχι η ετοιμότητα.
  • Συχνά ο πρώτος κύκλος γίνεται έτσι και οι επόμενοι ως purple team.
Παραδοτέα

Ανά τεχνική, όχι ανά εργαλείο

A

Πίνακας αποτελεσμάτων

Το κεντρικό παραδοτέο — διαβάζεται σε μία σελίδα.

  • Ανά τεχνική ATT&CK: καταγράφηκε, ανιχνεύθηκε, ειδοποίησε, μπλοκαρίστηκε
  • Σε πόσο χρόνο έγινε το καθένα
  • Χάρτης κάλυψης: τι καλύπτεται, τι μερικώς, τι καθόλου
B

Ανάλυση κενών με πρόταση

Για κάθε τεχνική που πέρασε.

  • Η αιτία: πηγή, κανόνας, ρύθμιση ή ανθρώπινη αξιολόγηση
  • Ποια πηγή πρέπει να προστεθεί
  • Ποιος κανόνας να γραφτεί ή ποια ρύθμιση να αλλάξει
C

Χρονολόγιο & επανέλεγχος

Για ανεξάρτητη επιβεβαίωση.

  • Κάθε ενέργεια με ακριβή χρονοσήμανση
  • Ώστε η ομάδα σας να ανατρέξει στα δικά της δεδομένα
  • Αναφορά επανελέγχου μετά τις διορθώσεις
Τι σημαίνει στην πράξη

Τρία πράγματα που αλλάζουν

Οι επενδύσεις αποκτούν μέτρηση

Αντί για «έχουμε EDR», η ομάδα ασφάλειας παρουσιάζει «εντοπίζουμε 34 από 40 τεχνικές που δοκιμάσαμε, από 21 στον προηγούμενο κύκλο».

Οι προτεραιότητες του SOC παύουν να είναι εικασία

Ξέρετε ποια τεχνική περνά απαρατήρητη και γράφετε κανόνα γι’ αυτήν, αντί να κυνηγάτε ό,τι δημοσιεύτηκε πρόσφατα.

Η ανανέωση συμβολαίων αποκτά βάση

Όταν έρθει η ώρα να ανανεωθεί ένα εργαλείο, υπάρχουν στοιχεία για το τι πιάνει και τι όχι.

Και το μέγεθος που ενδιαφέρει τη διοίκηση: ο χρόνος από την ενέργεια μέχρι το πρώτο σήμα.
Τι δηλώνουμε ρητά

Όρια εκτέλεσης

MITRE ATT&CK ως κοινό λεξιλόγιο ανάμεσα σε offensive και defensive πλευρά.

  • Καμία καταστροφική ενέργεια. Δεν εκτελείται πραγματικό ransomware και δεν κρυπτογραφούνται δεδομένα.
  • Εκτέλεση σε συμφωνημένα συστήματα και χρονικά παράθυρα, με σημείο επαφής για άμεση διακοπή.
  • Το ATT&CK είναι πλαίσιο αναφοράς, όχι προϊόν. Δεν πουλάμε «ATT&CK».
Τι δεν σημαίνει

Ερμηνεία αποτελεσμάτων

Ένα υψηλό ποσοστό ανίχνευσης είναι καλό νέο — αλλά με συγκεκριμένο νόημα.

  • Δεν σημαίνει ότι ο οργανισμός δεν μπορεί να παραβιαστεί.
  • Σημαίνει ότι οι τεχνικές που δοκιμάστηκαν εντοπίζονται.
  • Η υπηρεσία δεν αποτελεί πιστοποίηση συμμόρφωσης.
Συχνές ερωτήσεις

Συχνές ερωτήσεις για το Security Control Validation

Σε τι διαφέρει από penetration test ή red team;

Το penetration test ψάχνει αδυναμίες. Το red team δοκιμάζει αν είναι εφικτός ένας στόχος. Αυτή η υπηρεσία δεν ψάχνει τίποτα — εκτελεί γνωστές τεχνικές και μετρά αν τις βλέπετε. Είναι μέτρηση της άμυνας, όχι της επίθεσης.

Χρειάζεται να το ξέρει η ομάδα άμυνας;

Και οι δύο τρόποι έχουν νόημα. Χωρίς ενημέρωση παίρνετε αντικειμενική μέτρηση της πραγματικής ροής. Με ενημέρωση (purple team) παίρνετε ταχύτερη βελτίωση. Συχνά ο πρώτος κύκλος γίνεται χωρίς και οι επόμενοι με.

Πόσο διαρκεί;

Ένας κύκλος 20 έως 40 τεχνικών ολοκληρώνεται συνήθως σε 5 έως 10 εργάσιμες ημέρες, μαζί με την ανάλυση. Η άσκηση purple team προσθέτει χρόνο συνεργασίας.

Θα γεμίσει το SIEM με ψεύτικα alerts;

Παράγονται alerts — αυτό είναι το ζητούμενο. Όλα φέρουν χρονοσήμανση και καταγράφονται, ώστε να ταυτοποιηθούν και να μη μολύνουν τα ιστορικά σας δεδομένα.

Αν δεν έχουμε SOC;

Η υπηρεσία εξακολουθεί να έχει νόημα σε επίπεδο καταγραφής και EDR: τι κατέγραψε το σύστημα και τι μπλόκαρε αυτόματα, ακόμη κι αν δεν το κοιτάζει κάποιος σε πραγματικό χρόνο. Είναι χρήσιμο και ως τεκμηρίωση πριν την επιλογή παρόχου SOC.

Λειτουργεί αν το SOC είναι εξωτερικός πάροχος;

Ναι, και είναι από τις πιο χρήσιμες περιπτώσεις. Μετράτε αντικειμενικά τι εντοπίζει ο πάροχος και σε πόσο χρόνο ειδοποιεί.

Κάθε πότε πρέπει να επαναλαμβάνεται;

Τριμηνιαία ή εξαμηνιαία, και υποχρεωτικά μετά από αλλαγή εργαλείου, αναβάθμιση πλατφόρμας ή αλλαγή παρόχου SOC.

Επικοινωνία

Πόσες από τις τεχνικές που θα χρησιμοποιούσε ένας επιτιθέμενος θα σημάνουν;

Πείτε μας τι EDR και SIEM χρησιμοποιείτε, αν υπάρχει SOC και αν είναι εσωτερικό ή εξωτερικό. Θα προτείνουμε ένα πρώτο σύνολο τεχνικών με βάση την υποδομή και τον κλάδο σας.

Security Control Validation — αίτημα επικοινωνίας

Έξι πεδία. Απαντάμε με πρόταση εύρους και επόμενα βήματα, όχι με αυτόματη τιμή.

Το αίτημα στάλθηκε. Θα λάβετε επιβεβαίωση στο email σας και θα επικοινωνήσουμε εντός μίας εργάσιμης ημέρας.

Προτιμάτε απευθείας επικοινωνία; [email protected] · +30 210 9839367