Penetrační test hledá zneužitelné slabiny ve vymezeném systému. Red team dostane konkrétní cíl a hledá realistickou cestu, jak se k němu dostat. Může proto spojit technický útok, sociální inženýrství a po předchozím schválení také prověření fyzického vstupu do objektu.
Nejde o „větší pentest“. Obě služby odpovídají na jinou otázku a potřebují jiná pravidla.
Kdy stačí penetrační test
Pentest je vhodný, když chcete do hloubky prověřit konkrétní aplikaci, API, síť, Wi-Fi nebo mobilní aplikaci. Rozsah je známý a cílem je najít, ověřit a popsat zranitelnosti. Výstupem je seznam nálezů s důkazy a nápravou.
Průběh, cenové faktory a podobu reportu podrobně popisuje článek co je penetrační test a stránka služby penetrační testy.
Kdy dává smysl red team
Red team je vhodný pro organizaci, která už má základní obranu, monitoring a reakční procesy a chce zjistit, zda je dokáže propojit. Zadání se nestaví kolem seznamu systémů, ale kolem cíle: například získat přístup k vybranému typu dat nebo prokázat cestu k důležitému provoznímu systému.
Test současně sleduje, jestli obranný tým útok zaznamená, správně vyhodnotí a zastaví. Proto je důležité předem domluvit, kdo o cvičení ví, jaké jsou bezpečnostní brzdy a kdy se operace okamžitě ukončí.
Jak se propojí digitální a fyzická cesta
Útočník nemusí začít u firewallu. Může získat informace z veřejných zdrojů, oslovit zaměstnance, zneužít slabý proces návštěv nebo se připojit v prostoru, kde organizace považuje síť za důvěryhodnou.
Při schváleném fyzickém scénáři se proto může prověřovat například:
- ověření návštěvy a doprovod v objektu;
- reakce recepce nebo ostrahy na neobvyklý požadavek;
- ochrana zasedacích místností, síťových zásuvek a technických prostor;
- eskalace nálezu a komunikace mezi fyzickou ochranou, IT a vedením.
Fyzickou část připravujeme společně s GBH Defence. Vždy podléhá stejným pravidlům zapojení jako digitální test a nesmí ohrozit lidi ani provoz.
Pravidla zapojení nejsou formalita
Před začátkem musí být písemně jasné cíle, povolené techniky, vyloučené osoby a systémy, časové okno, nakládání s daty a kontakt pro nouzové zastavení. Zvláštní pozornost vyžaduje sociální inženýrství: firma musí schválit scénáře, okruh oslovených lidí, způsob vyhodnocení a ochranu osobních údajů.
Přehled používaných principů a životního cyklu útoku najdete na stránce metodiky testování.
Co má obsahovat výstup
Red-team report nemá být sbírkou jednotlivých zranitelností. Má ukázat časovou osu, rozhodující body, získaná oprávnění, důkazy, reakci obrany a obchodní dopad. Vedení potřebuje vidět, která rozhodnutí a investice přeruší celou cestu útoku. Technický a bezpečnostní tým potřebuje konkrétní nápravná opatření a podklady pro opakované cvičení.
Užitečnou součástí je závěrečné společné rozebrání útoku s obranným týmem. Cílem není hledat viníka, ale převést zjištění do detekcí, procesů a jasných odpovědností.
Jak vybrat správný rozsah
Začněte tím, co opravdu potřebujete chránit a jak vyspělá je současná obrana. Pokud ještě neznáte stav konkrétních systémů, bývá efektivnější nejdřív pentest nebo audit. Pokud už jednotlivé kontroly fungují a chcete prověřit jejich souhru, dává smysl red team.
Na stránce red teaming najdete typy scénářů, očekávané výstupy a faktory rozsahu. Konkrétní cíl můžeme projít při nezávazné konzultaci.