🔥 🚒 Planung einer Red Team Übung
Dieses Dokument hilft bei der Planung eines Red Teams, indem es einen Kontrast zu dem sehr spezifischen Red Team-Stil herstellt, der in Red Teams beschrieben wird. Diese Methode bringt mehrere Vorurteile zum Ausdruck, um den Wert und die Begeisterung des Blue Teams zu optimieren. Sie vermeidet ausdrücklich Versuche, durch Bestrafung des Red Teams zu motivieren.
Überprüfen Sie die folgenden Fragen, um zu testen, ob Ihre Red Team-Planung gründlich auf den Wert Ihres Blue Teams abgestimmt ist.
❌ Negative Motivationen
Die folgenden sind häufige Gründe, eine Red Team-Übung durchzuführen. Sie haben schädliche Auswirkungen auf die Moral oder den Teamzusammenhalt. Eine Übung könnte das falsche Werkzeug für Ihre Ziele sein.
- Die Unsicherheit einer anderen Organisation beweisen
- Dominanz über eine Gruppe von Menschen zeigen
- Einen Punkt durch Schock und Ehrfurcht beweisen oder machen
- So viele Schwachstellen wie möglich aufzählen und entdecken
- Testen, ob einfache Erkennungsmechanismen funktionieren
👍 Beteiligte (Stakeholder)
Nichts wäre verschwenderischer als eine Übung ohne Sponsoring oder Nachverfolgung durch die Führung oder einflussreiche Personen. Stellen Sie sicher, dass die Erkenntnisse einer Übung von einer begeisterten Gruppe von Stakeholdern unterstützt werden. Stellen Sie sicher, dass diese Gruppe informiert ist und Dynamik erzeugen kann.
- Erwartungen setzen und ein bekanntes Zuhause / einen Verantwortlichen festlegen, um die Ergebnisse der Übung voranzutreiben
- Sicherstellen, dass Offenheit für Veränderungen besteht, und Sponsoring für die Umsetzung der Veränderung bereitstellen.
- Ist die Organisation ein freiwilliger Teilnehmer an dieser Übung?
- Wären die Teilnehmer offen für jegliche Kalibrierung des Risikos oder eine Überarbeitung ihrer aktuellen Roadmap?
- Gibt es erhebliche technische Schulden, die Vorrang vor den Erkenntnissen des Red Teams hätten?
- Werden die Ergebnisse des Red Teams so vorhersehbar sein, dass eine Übung von vornherein nicht nötig war?
📅 Zeitabschätzungen
Sie können den Zeitaufwand von dieser Planungsphase bis zum Ende einer Minderungsphase oder etwas dazwischen prognostizieren. Zeiterwartungen hängen stark von den Entscheidungen ab, die für jede Phase getroffen werden.
- Planung (Wochen/Monate): Planung der gesamten Durchführung, Ausfüllen der Lücken dieses Dokuments.
- Angriff (Minuten/Wochen): Einarbeitung des Red Teams und aktive Erstellung des Vorfalls.
- Reaktion (Stunden/Wochen): Falls der Vorfall entdeckt wird, die Dauer der sofortigen Reaktion.
- Tabletop (Tage/Wochen): Falls der Vorfall nicht entdeckt wird, die Dauer der erzwungenen Reaktion oder Tabletop-Übung.
- Vorfallreaktion (Kurzfristig) (Tage/Wochen): Die Zeit, um den Zugriff des Red Teams zu entfernen, entdeckte Schwachstellen zu schließen und den Gegner zu beseitigen.
- Red Team-Enthüllung (Stunden): Darstellung der Aktionen des Red Teams zur Kalibrierung der IR-Realitäten.
- Vorfallreaktion (Post Mortem) (Stunden/Tage): Organisation der gewonnenen Erkenntnisse und breite Präsentation.
- Langfristige Minderung (Wochen/Monate): Abschluss schwierigerer Lektionen, Refactoring und Wachstum, bevor Sie das nächste Red Team in Betracht ziehen.
👪 Personen
Identifizieren Sie alle Personen, die die Pläne und Geheimnisse des Red Teams kennen müssen. Hier möchten Sie das Risiko eines 'Break Glass'-Szenarios mindern und Kontaktdaten bereithalten, um bei Notfällen von einer Übung abweichen zu können.
- Beratungsfirmen: Werden Sie eine externe Partei als Red Team beauftragen?
- Interne Ressourcen: Werden interne Mitarbeiter als Red Team fungieren?
- Wer ist verantwortlich für (in diesem Fall das Zurückhalten) eines Anrufs bei der Polizei?
- Wer ist verantwortlich für eingehende PR/Kommunikation?
- Wer ist verantwortlich für Kundeninteraktionen?
- Wer ist die Ressource für Benachrichtigungen bei Sicherheitsverletzungen? (intern/externer Rechtsbeistand)
- Wer ist der übergeordnete 'Spielleiter', der Probleme lenkt und die ultimative Quelle für gutes Urteilsvermögen ist?
📉 Strategie
Entscheiden Sie, wo Sie den Wert aus dieser Erfahrung ziehen möchten. Es gibt überall Kompromisse, die möglicherweise nicht das ansprechen, was Sie mit einer Übung erreichen wollen.
- Sind potenzielle Verteidiger sich bewusst, dass irgendwann mit einem Red Team zu rechnen ist?
- Sollten sie es sein? Müssen Sie diese Erwartung setzen?
- Werden Sie auch ein Zeitfenster ankündigen, in dem mit einem Red Team zu rechnen ist?
- Wird dies eine gesunde Aufregung und einen Vorbereitungssprint auslösen?
- Werden die Angreifer stark mit 'Cheating' geführt oder wird es frei gestaltet?
- Dieser Kompromiss betrifft den Wert der Vorfallreaktion und die Entdeckung von Schwachstellen.
- Wurde das Team darüber informiert, dass es strenge Regeln gegen Bloßstellung gibt?
- Sie möchten vermeiden, dass dies als Bestrafung für schlechte Sicherheit empfunden wird.
- Wurde das Team darüber informiert, dass dies als Geschenk für ein Blue Team gedacht ist, nicht als Bestrafung für schlechte Sicherheit? D.h., dies ist kein Test, sondern Sparring?
- Noch einmal nachdrücklich zu diesem Punkt. Stellen Sie sicher, dass bekannt ist, dass dies eine wertvolle Rückkopplungsschleife ist, kein Mitarbeiterleistungszyklus.
- Wurde eine spezifische Methode oder realistische 'Kill Chain' ausgewählt, um die Übung zu rahmen?
- Ist Ihr Ziel, einen Vorfall in einem stark geminderten Risiko zu simulieren oder in einem Risiko mit viel weniger Telemetrie/Präventionsmaßnahmen?
- Was ist in jeder Phase das 'Break Glass'? Wie verkünden Sie weitreichend, was die Wahrheit ist und was als nächstes passieren muss, falls ein Red Team fehlschlägt und einen Ausfall verursacht?
- Unter welchen Umständen möchten Sie das Red Team 'abbrechen'?
- Berücksichtigen Sie, wann es natürlich abgeschlossen ist, äußere Einflüsse eine Abschaltung erfordern oder die Erfahrung für die Teilnehmer nicht mehr wertvoll ist.
🔧 Angriffsdesign
Ein Angriff repräsentiert die Risiken, die Sie mindern möchten, den Vorfall, den Sie bewältigen möchten, oder die Personen, die Sie in die Reaktion einbeziehen möchten. Diese Entscheidungen haben alle Planungsaufwände, die es hilfreich ist, so früh wie möglich zu identifizieren.
- Erfordert der Angriff tatsächlich viel Fachwissen und Aufwand, oder können Sie einfache Nachbildungen eines Angriffs zur Entdeckung haben? Sind externe Parteien überhaupt notwendig?
- Wo sollte der Angriff in der Kill Chain beginnen? (z.B. früh: Spear-Phishing oder spät: laterale Bewegung mit Domain-Admin)
- Welche Anmeldeinformationen / physischer Zugang / Dokumentation sind erforderlich, um den Angriff zu starten? Wer wird sie bereitstellen? Gibt es Sicherheitsauswirkungen, die später nachverfolgt werden müssen?
- Wenn das Red Team früh erfolgreich ist, sollten sie mit Penetrationstests oder Schwachstellenbewertung beginnen? Sollten sie versuchen, erwischt zu werden?
- Sollte der Angreifer einen bestimmten Gegner oder eine bestimmte Angriffsmethode imitieren?
- Falls das Red Team entdeckt wird, gibt es einen Backup-Plan oder einen zweiten Angriff? Wird das Red Team auf einen Penetrationstest zurückgreifen?
- Wo und wie wird das Red Team sein Verhalten dokumentieren? Diese müssen für jede nachfolgende Tabletop-Übung sowie zur Bestätigung der Behebung und der gewonnenen Erkenntnisse erfasst werden. Können Sie eine Bash-Historie sammeln? Einen TCP-Dump? Manuelle Notizen?
- Werden die Methoden des Red Teams auf der Realität basieren? Verwenden sie Methoden, die einem realistischen Angreifer nicht zur Verfügung stehen?