Blog

Red team vs. penetrační test: kdy prověřit i lidi a budovu

Autor: redakce GBH Cyber

  • Red Teaming
Specialista red teamu u dveří serverovny s přístupovou kartou a notebookem

Penetrační test hledá zneužitelné slabiny ve vymezeném systému. Red team dostane konkrétní cíl a hledá realistickou cestu, jak se k němu dostat. Může proto spojit technický útok, sociální inženýrství a po předchozím schválení také prověření fyzického vstupu do objektu.

Nejde o „větší pentest“. Obě služby odpovídají na jinou otázku a potřebují jiná pravidla.

Kdy stačí penetrační test

Pentest je vhodný, když chcete do hloubky prověřit konkrétní aplikaci, API, síť, Wi-Fi nebo mobilní aplikaci. Rozsah je známý a cílem je najít, ověřit a popsat zranitelnosti. Výstupem je seznam nálezů s důkazy a nápravou.

Průběh, cenové faktory a podobu reportu podrobně popisuje článek co je penetrační test a stránka služby penetrační testy.

Kdy dává smysl red team

Red team je vhodný pro organizaci, která už má základní obranu, monitoring a reakční procesy a chce zjistit, zda je dokáže propojit. Zadání se nestaví kolem seznamu systémů, ale kolem cíle: například získat přístup k vybranému typu dat nebo prokázat cestu k důležitému provoznímu systému.

Test současně sleduje, jestli obranný tým útok zaznamená, správně vyhodnotí a zastaví. Proto je důležité předem domluvit, kdo o cvičení ví, jaké jsou bezpečnostní brzdy a kdy se operace okamžitě ukončí.

Jak se propojí digitální a fyzická cesta

Útočník nemusí začít u firewallu. Může získat informace z veřejných zdrojů, oslovit zaměstnance, zneužít slabý proces návštěv nebo se připojit v prostoru, kde organizace považuje síť za důvěryhodnou.

Při schváleném fyzickém scénáři se proto může prověřovat například:

  • ověření návštěvy a doprovod v objektu;
  • reakce recepce nebo ostrahy na neobvyklý požadavek;
  • ochrana zasedacích místností, síťových zásuvek a technických prostor;
  • eskalace nálezu a komunikace mezi fyzickou ochranou, IT a vedením.

Fyzickou část připravujeme společně s GBH Defence. Vždy podléhá stejným pravidlům zapojení jako digitální test a nesmí ohrozit lidi ani provoz.

Pravidla zapojení nejsou formalita

Před začátkem musí být písemně jasné cíle, povolené techniky, vyloučené osoby a systémy, časové okno, nakládání s daty a kontakt pro nouzové zastavení. Zvláštní pozornost vyžaduje sociální inženýrství: firma musí schválit scénáře, okruh oslovených lidí, způsob vyhodnocení a ochranu osobních údajů.

Přehled používaných principů a životního cyklu útoku najdete na stránce metodiky testování.

Co má obsahovat výstup

Red-team report nemá být sbírkou jednotlivých zranitelností. Má ukázat časovou osu, rozhodující body, získaná oprávnění, důkazy, reakci obrany a obchodní dopad. Vedení potřebuje vidět, která rozhodnutí a investice přeruší celou cestu útoku. Technický a bezpečnostní tým potřebuje konkrétní nápravná opatření a podklady pro opakované cvičení.

Užitečnou součástí je závěrečné společné rozebrání útoku s obranným týmem. Cílem není hledat viníka, ale převést zjištění do detekcí, procesů a jasných odpovědností.

Jak vybrat správný rozsah

Začněte tím, co opravdu potřebujete chránit a jak vyspělá je současná obrana. Pokud ještě neznáte stav konkrétních systémů, bývá efektivnější nejdřív pentest nebo audit. Pokud už jednotlivé kontroly fungují a chcete prověřit jejich souhru, dává smysl red team.

Na stránce red teaming najdete typy scénářů, očekávané výstupy a faktory rozsahu. Konkrétní cíl můžeme projít při nezávazné konzultaci.

Související články

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.