🔥 🚒 रेड टीम अभ्यास की योजना बनाना
यह दस्तावेज़ Red Teams में वर्णित बहुत विशिष्ट रेड टीम शैली के विपरीत करके रेड टीम योजना को सूचित करने में मदद करता है। यह विधि ब्लू टीम के मूल्य और उत्साह को अनुकूलित करने के लिए कई पूर्वाग्रहों को व्यक्त करती है। यह विशेष रूप से रेड टीम की सजा से प्रेरित करने के प्रयासों से बचती है।
नीचे दिए गए प्रश्नों की समीक्षा करें, यह जाँचने के लिए कि क्या आपकी रेड टीम योजना आपकी ब्लू टीम के मूल्य के लिए पूरी तरह से सोची-समझी गई है।
❌ नकारात्मक प्रेरणाएँ
निम्नलिखित रेड टीम अभ्यास को चलाने के सामान्य कारण हैं। इनमें मनोबल या टीम सामंजस्य के लिए हानिकारक गुण हैं। कोई अभ्यास आपके लक्ष्यों के लिए गलत उपकरण हो सकता है।
- किसी अन्य संगठन की असुरक्षा साबित करना
- लोगों के एक समूह पर प्रभुत्व प्रदर्शित करना
- सदमे और विस्मय के माध्यम से कोई बात साबित करना या स्थापित करना
- जितनी संभव हो उतनी कमजोरियों को गिनना और खोजना
- परीक्षण करें कि क्या सरल पहचान तंत्र काम कर रहे हैं
👍 हितधारक
नेतृत्व या प्रभावशाली लोगों से किसी प्रायोजन या अनुवर्ती कार्रवाई के बिना किया गया अभ्यास इससे अधिक व्यर्थ कुछ नहीं हो सकता। सुनिश्चित करें कि किसी अभ्यास की सीख को उत्साही हितधारकों के एक समूह द्वारा समर्थित किया जाए। सुनिश्चित करें कि यह समूह सूचित है और गति उत्पन्न कर सकता है।
- अभ्यास के परिणामों को आगे बढ़ाने के लिए अपेक्षाएं और एक ज्ञात घर/मालिक निर्धारित करें
- सुनिश्चित करें कि परिवर्तन के लिए खुलापन है, और परिवर्तन को आगे बढ़ाने के लिए प्रायोजन तैयार है।
- क्या संगठन इस अभ्यास में एक इच्छुक भागीदार है?
- क्या प्रतिभागी जोखिम पर किसी भी अंशांकन या अपने वर्तमान रोडमैप की पुनरावलोकन के लिए खुले होंगे?
- क्या कोई महत्वपूर्ण ऋण (debt) है जो किसी भी रेड टीम के निष्कर्षों पर प्राथमिकता लेगा?
- क्या रेड टीम के निष्कर्ष इतने पूर्वानुमानित होंगे कि शुरू से ही किसी अभ्यास की आवश्यकता नहीं थी?
📅 समय अनुमान
आप इस योजना चरण से लेकर शमन चरण के अंत तक, या बीच में कुछ भी आवंटित करने के लिए समय की मात्रा का अनुमान लगा सकते हैं। समय की अपेक्षाएं प्रत्येक चरण के लिए किए गए निर्णयों पर अत्यधिक निर्भर होती हैं।
- योजना (सप्ताह/महीने): समग्र निष्पादन की योजना बनाना, इस दस्तावेज़ के अंतराल को भरना।
- हमला (मिनट/सप्ताह): रेड टीम का ऑनबोर्डिंग और घटना का सक्रिय निर्माण।
- प्रतिक्रिया (घंटे/सप्ताह): यदि घटना का पता चलता है, तो तत्काल प्रतिक्रिया की अवधि।
- टेबलटॉप (दिन/सप्ताह): यदि घटना का पता नहीं चलता है, तो बलपूर्वक प्रतिक्रिया या टेबलटॉप की अवधि।
- घटना प्रतिक्रिया (अल्पकालिक) (दिन/सप्ताह): रेड टीम की पहुंच हटाने, किसी भी खोजी गई कमजोरी को प्लग करने, प्रतिद्वंद्वी को खत्म करने का समय।
- रेड टीम रिवील (घंटे): IR वास्तविकताओं पर अंशांकन के लिए रेड टीम की कार्रवाइयों का प्रदर्शन।
- घटना प्रतिक्रिया (पोस्ट मार्टम) (घंटे/दिन): सीखे गए सबक का संगठन और व्यापक प्रस्तुति।
- दीर्घकालिक शमन (सप्ताह/महीने): कठिन सबक का पूरा होना, रिफैक्टरिंग, और अगली रेड टीम पर विचार करने से पहले विकास।
👪 लोग
उन सभी लोगों की पहचान करें जिन्हें रेड टीम की योजनाओं और रहस्यों को जानने की आवश्यकता हो सकती है। यह वह जगह है जहाँ आप किसी भी "ब्रेक ग्लास" जोखिम को कम करना चाहेंगे, और किसी भी आपात स्थिति के कारण किसी अभ्यास से हटने के लिए संपर्क विवरण तैयार रखें।
- परामर्श फर्म: क्या आप रेड टीम के रूप में किसी बाहरी पक्ष को काम पर रखेंगे?
- आंतरिक संसाधन: क्या आंतरिक कर्मचारी रेड टीम के रूप में कार्य करेंगे?
- पुलिस को कॉल करने (इस मामले में, रोकने) के लिए कौन जिम्मेदार है?
- इनबाउंड PR/संचार के लिए कौन जिम्मेदार है?
- ग्राहक संपर्कों के लिए कौन जिम्मेदार है?
- उल्लंघन अधिसूचना संसाधन कौन है? (इन-हाउस / बाहरी वकील)
- समग्र "गेम मास्टर" कौन है जो मुद्दों को संचालित करेगा और अच्छे निर्णय का अंतिम स्रोत होगा?
📉 रणनीति
तय करें कि आप इस अनुभव से अपना मूल्य कहाँ संचित करने जा रहे हैं। हर जगह व्यापार-बंद (tradeoffs) हैं जो आप किसी अभ्यास से जो खुजली मिटाने की कोशिश कर रहे हैं, उसे खरोंच नहीं सकते।
- क्या संभावित रक्षकों को पता है कि किसी बिंदु पर एक रेड टीम की उम्मीद की जानी चाहिए?
- क्या उन्हें पता होना चाहिए? क्या आपको यह अपेक्षा निर्धारित करने की आवश्यकता है?
- क्या आप एक ऐसी समयावधि भी घोषित करेंगे जिसमें एक रेड टीम की उम्मीद की जानी चाहिए?
- क्या इससे स्वस्थ उत्साह और तैयारी का एक स्प्रिंट होगा?
- क्या हमलावरों को धोखाधड़ी से भारी मार्गदर्शन दिया जाएगा, या यह फ्रीफॉर्म होगा?
- यह व्यापार-बंद घटना प्रतिक्रिया मूल्य और कमजोरियों की खोज के बारे में है।
- क्या टीम को सूचित किया गया है कि शर्मिंदगी के बारे में सख्त नियम होंगे?
- आप किसी भी भावना से बचना चाहते हैं कि यह खराब सुरक्षा के लिए सजा है।
- क्या टीम को सूचित किया गया है कि यह एक ब्लू टीम को उपहार देने के लिए है, न कि खराब सुरक्षा को दंडित करने के लिए? अर्थात, यह एक परीक्षा नहीं है, यह स्पैरिंग है?
- इस बिंदु पर दोगुना जोर दें। सुनिश्चित करें कि यह ज्ञात है कि यह एक मूल्यवान फीडबैक लूप है, न कि कर्मचारी प्रदर्शन चक्र।
- क्या अभ्यास को फ्रेम करने के लिए एक विशिष्ट विधि या यथार्थवादी "किल चेन" चुनी गई है?
- क्या आपका लक्ष्य भारी शमन वाले जोखिम में एक घटना का अनुकरण करना है, या बहुत कम टेलीमेट्री/निवारक उपायों वाले जोखिम में?
- प्रत्येक चरण के दौरान, "ब्रेक ग्लास" क्या है? आप व्यापक रूप से कैसे घोषित करते हैं कि सच्चाई क्या है, और आगे क्या होने की आवश्यकता है, यदि कोई रेड टीम गलत हो जाती है और आउटेज का कारण बनती है?
- आप किन परिस्थितियों में रेड टीम को "रद्द" करना चाहते हैं?
- उस समय पर विचार करें जब यह स्वाभाविक रूप से पूरा हो जाता है, बाहरी हस्तक्षेप के लिए शट डाउन की आवश्यकता होती है, या जब अनुभव प्रतिभागियों के लिए मूल्यवान नहीं रह जाता है।
🔧 हमले का डिज़ाइन
एक हमला उन जोखिमों का प्रतिनिधित्व करता है जिन्हें आप कम करने की कोशिश कर रहे हैं, वह घटना जिसे आप संभालने की कोशिश कर रहे हैं, या वे व्यक्ति जिन्हें आप प्रतिक्रिया में शामिल करने की उम्मीद कर रहे हैं। इन सभी निर्णयों की योजना बनाने की बोझ हैं जिन्हें यथाशीघ्र पहचानना सहायक है।
- क्या हमले के लिए वास्तव में बहुत अधिक विशेषज्ञता और प्रयास की आवश्यकता है, या क्या आप खोजने के लिए एक हमले का सरल पुनर्निर्माण कर सकते हैं? क्या बाहरी पक्ष भी आवश्यक हैं?
- किल चेन में हमला कहाँ से शुरू होना चाहिए? (जैसे, शुरुआती: स्पीयर फिशिंग, या देर से: डोमेन एडमिन के साथ लेटरल मूवमेंट)
- हमले की शुरुआत का समर्थन करने के लिए किन क्रेडेंशियल्स/भौतिक पहुंच/दस्तावेज़ीकरण की आवश्यकता है? उन्हें कौन प्रदान करेगा? क्या कोई सुरक्षा निहितार्थ हैं जिन पर बाद में अनुवर्ती कार्रवाई करने की आवश्यकता है?
- यदि रेड टीम जल्दी सफल हो जाती है, तो क्या उन्हें पेनिट्रेशन टेस्टिंग या भेद्यता मूल्यांकन शुरू करना चाहिए? क्या उन्हें पकड़े जाने का प्रयास करना चाहिए?
- क्या हमलावर को किसी विशिष्ट प्रतिद्वंद्वी या हमले की विधि का प्रतिरूपण करना चाहिए?
- यदि रेड टीम का पता चल जाता है, तो क्या कोई बैकअप योजना या दूसरा हमला होगा? क्या रेड टीम पेनिट्रेशन टेस्ट का सहारा लेगी?
- रेड टीम अपने व्यवहारों का दस्तावेज़ीकरण कहाँ और कैसे करेगी? किसी भी अनुवर्ती टेबलटॉप और सुधार और सीखे गए सबक की पुष्टि करने के लिए इन्हें कैप्चर करने की आवश्यकता है। क्या आप bash इतिहास एकत्र कर सकते हैं? TCP डंप? मैनुअल नोट्स?
- क्या रेड टीम के तरीके वास्तविकता पर आधारित होंगे? क्या वे ऐसे तरीकों का उपयोग कर रहे हैं जो एक यथार्थवादी हमलावर के लिए उपलब्ध नहीं हैं?