Test od środka sieci (assumed breach)
W teście assumed breach zakładamy, że napastnik jest już w Twojej sieci. Pomijamy phishing i zaczynamy od uzgodnionego punktu, np. od laptopa albo konta zwykłego pracownika. Przez 2-4 tygodnie sprawdzamy, jak daleko zajdzie i czy Twój zespół go zauważy, zanim dotrze do celu.
- Start z wnętrza sieci, bez fazy phishingu
- Pomiar, czy i kiedy monitoring zauważy napastnika
- Zwykle 2-4 tygodnie, a nie 4-8 jak pełna operacja red team
Zweryfikował: Marcin Motwicki, CEO PWNONEAktualizacja:
Czym jest test assumed breach
Test assumed breach to wariant symulacji ataku, w którym z góry przyjmujemy, że napastnik ominął już zabezpieczenia na wejściu. Pomijamy więc etap włamania do firmy. Dostajemy taki dostęp, jaki miałby po udanym phishingu, wycieku hasła albo wejściu do biura, i od tego miejsca działamy tak jak on. Mierzymy, jak daleko dojdziemy oraz czy i kiedy zauważą nas Twoje systemy i ludzie.
Kiedy wybrać test assumed breach
- Masz SOC albo zewnętrzny monitoring (MSSP) i chcesz wiedzieć, czy zauważy napastnika, który jest już w sieci
- Nie masz jeszcze SOC-u i chcesz sprawdzić, jak daleko zajdzie napastnik, zanim zainwestujesz w monitoring
- Twoi pracownicy łączą się zdalnie przez VPN i chcesz wiedzieć, co napastnik zrobi z przejętym dostępem jednego z nich
- Potrzebujesz wyniku szybciej, niż pozwala na to pełna operacja red team
Ten test nie sprawdzi, czy pracownicy dadzą się nabrać na phishing ani czy da się wejść do sieci z internetu, bo zaczynamy już w środku. Do tego służą pełna symulacja ataku APT i pentest infrastruktury zewnętrznej. Jeśli potrzebujesz przede wszystkim listy podatności w sieci wewnętrznej, lepszym wyborem będzie pentest infrastruktury wewnętrznej.
Skąd zaczynamy test
Punkt startu wybieramy razem, pod scenariusz, który w Twojej firmie jest najbardziej prawdopodobny. Każdy z czterech punktów odpowiada innej drodze, którą napastnik mógłby dostać się do sieci. Kilka punktów da się połączyć w jednym teście, np. stację roboczą i dostęp VPN.
Przejęta stacja robocza
Zaczynamy od komputera pracownika, tak jakby otworzył złośliwy załącznik. Sprawdzamy, dokąd dojdzie ktoś, kto przejął jego sesję, i czy zabezpieczenia na tym komputerze nas wychwycą.
Zwykłe konto domenowe
Zaczynamy z loginem i hasłem do konta bez uprawnień administratora, tak jakby hasło wyciekło albo ktoś je wyłudził. Sprawdzamy, jak daleko da się dojść z samymi uprawnieniami takiego konta.
Dostęp VPN z danymi pracownika
Łączymy się z zewnątrz jak pracownik zdalny, używając jego danych logowania. Sprawdzamy, co daje przejęty dostęp zdalny i czy ktoś zwróci uwagę na logowanie, które nie pasuje do jego zwykłej pracy.
Urządzenie PWNONE w Twoim biurze
Do sieci w biurze trafia nasze urządzenie, tak jakby podłączył je ktoś obcy albo nieuczciwy pracownik. Sprawdzamy, dokąd da się dojść z gniazdka sieciowego i czy ktoś zareaguje na nieznany sprzęt.
Jak przebiega test
Cel i punkt startu
Ustalamy, do czego napastnik ma spróbować dojść, np. do konta administratora domeny albo do danych klientów, i od którego miejsca zaczynamy.
Upoważnienie i zasady
Podpisujemy pisemne upoważnienie i zasady prowadzenia testu (RoE). Wskazujesz zespół kontrolny, a my spisujemy z nim warunki przerwania i listę systemów, których nie ruszamy.
Przygotowanie dostępu
Razem z zespołem kontrolnym przygotowujemy uzgodniony punkt startu: konto, stację roboczą, dostęp VPN albo miejsce na nasze urządzenie.
Test w Twojej sieci
Idziemy od punktu startu w stronę celu i zapisujemy każdy krok z datą i godziną. Zespół kontrolny może wstrzymać test, kiedy uzna to za potrzebne.
Raport, warsztat i retest
Na warsztacie przechodzimy z Twoim zespołem bezpieczeństwa przez całą oś czasu. Kiedy wdrożysz poprawki, wracamy i sprawdzamy, czy działają. Jeden retest jest w cenie.
Zasady bezpieczeństwa testu
- Test nadzoruje wskazany przez Ciebie zespół kontrolny, który może go przerwać w każdej chwili
- Warunki natychmiastowego przerwania spisujemy, zanim zaczniemy
- Systemy, które wskażesz, np. krytyczne dla działania firmy, wyłączamy z zakresu
- Nie zaczynamy bez pisemnego upoważnienia i podpisanych zasad prowadzenia testu (RoE)
Co dostajesz po teście
- Oś czasu testu od punktu startu, z każdym momentem, w którym dało się nas wykryć
- Mapa technik MITRE ATT&CK użytych w teście, do zestawienia z tym, co pokrywają Twoje reguły wykrywania
- Zalecenia zmian w regułach SIEM i EDR, żeby następnym razem zauważyć napastnika wcześniej
- Warsztat z Twoim zespołem bezpieczeństwa, a po poprawkach jeden retest w cenie
Często zadawane pytania
Czym test assumed breach różni się od pentestu sieci wewnętrznej?
Pentest sieci wewnętrznej szuka jak najszerzej podatności i błędów konfiguracji. Test assumed breach zmierza do jednego uzgodnionego celu tak, jak zrobiłby to napastnik, i sprawdza, czy po drodze zareagują monitoring i Twój zespół. Dlatego wynikiem jest oś czasu z punktami wykrycia, a nie sama lista podatności.
Ile trwa test assumed breach?
Test assumed breach trwa zwykle 2-4 tygodnie. To krócej niż pełna symulacja ataku APT, która zajmuje 4-8 tygodni, bo pomijamy etap wejścia do firmy. Dokładny czas zależy od punktu startu, celu i zakresu. Ustalamy go na pierwszej rozmowie, zanim przygotujemy wycenę.
Czy test assumed breach ma sens w firmie bez SOC-u?
Tak. Bez SOC-u test assumed breach pokazuje przede wszystkim, jak daleko napastnik dojdzie od punktu startu i co go po drodze zatrzymuje. Z wyniku dowiesz się, które luki zamknąć najpierw i czego wymagać od dostawcy SOC albo MSSP, zanim podpiszesz umowę.
Od którego punktu startu zacząć test assumed breach?
Wybierz punkt startu, który najlepiej odpowiada Twojemu ryzyku. Przejęta stacja robocza odpowiada udanemu phishingowi, zwykłe konto domenowe wyciekowi hasła, dostęp VPN przejęciu konta do pracy zdalnej, a nasze urządzenie w biurze wejściu obcej osoby do budynku. Możesz też połączyć kilka punktów startu w jednym teście. Jeśli nie masz pewności, pomożemy wybrać na pierwszej rozmowie.
Ile kosztuje test assumed breach?
Cena testu assumed breach zależy od zakresu: punktu startu, celu, liczby scenariuszy i czasu trwania. Nie podajemy kwot bez rozmowy, bo dwa testy rzadko mają ten sam zakres. Po 30-minutowej rozmowie wysyłamy zakres prac i wycenę w ciągu dwóch dni roboczych.
Czy test może zaszkodzić działającej sieci?
Test assumed breach prowadzimy w Twojej działającej sieci, dlatego ryzyko ograniczamy, zanim zaczniemy. Wskazane przez Ciebie systemy zostają poza zakresem, a warunki przerwania spisujemy w zasadach prowadzenia testu (RoE), razem z pisemnym upoważnieniem. W trakcie testu Twój zespół kontrolny może go wstrzymać w każdej chwili.
Czy SOC i dział IT będą wiedzieć o teście assumed breach?
To zależy od Ciebie. W teście ukrytym o operacji wie tylko zespół kontrolny, więc widzisz prawdziwą reakcję SOC i IT. W teście jawnym zespoły o nim wiedzą, a my sprawdzamy, czy zabezpieczenia i procedury działają tak, jak zakładasz. Wariant wybieramy przy ustalaniu zakresu.
Sprawdź, jak daleko zajdzie napastnik w Twojej sieci
Opowiedz nam o swojej sieci i o tym, czego obawiasz się najbardziej. Zaproponujemy punkt startu, cel i zakres testu, a wycenę dostaniesz w ciągu dwóch dni roboczych od rozmowy.
Umów rozmowę o teście assumed breach