
レッドチーム演習を計画する際に考慮すべき問題点。
このドキュメントは、Red Teams で説明されている非常に特殊なレッドチームスタイルと対比することで、レッドチーム計画を立てる際の参考になります。この手法は、ブルーチームの価値と熱意を最適化するためのいくつかのバイアスを表現しています。具体的には、レッドチームへの罰を与えることで動機付ける試みを避けます。
以下の質問を見直して、レッドチームの計画がブルーチームの価値のために十分に検討されているかを確認してください。
以下は、レッドチーム演習を実施する一般的な理由ですが、士気やチームの結束に悪影響を及ぼす性質があります。演習があなたの目標に対して間違ったツールである可能性があります。
リーダーシップや影響力のある人々からのスポンサーシップやフォローアップがない演習ほど無駄なものはありません。演習の学びが熱心なステークホルダーのグループによって推進されるようにしてください。このグループが情報を得て、勢いを生み出せるようにしてください。
この計画フェーズから対策フェーズの終了まで、またはその中間のどこかまでに割り当てる時間を予測できます。時間の期待値は、各フェーズで下される決定に大きく依存します。
レッドチームの計画や秘密を知る必要がある可能性のあるすべての人を特定します。ここで「緊急時破壊 (Break Glass)」リスクを軽減し、緊急時に演習から方向転換するための連絡先を準備しておくとよいでしょう。
この経験からどこに価値を蓄積するかを決定します。どこにでもトレードオフがあり、それが演習で解決したい課題に一致しない可能性があります。
攻撃は、緩和しようとしているリスク、対処しようとしているインシデント、または対応に参加させたい個人を表します。これらの決定にはすべて計画上の負担が伴い、できるだけ早く特定することが役立ちます。
対応プロセスがどれほど成熟しているかを予測できれば、対応を操作してより大きな利益を得られます。未熟な対応チームはゲームマスターが強力にガイドでき、成熟した対応チームは、調整とコミュニケーションにおける摩擦点を特定するために放置できます。
ブルーチームはレッドチームに対してあらゆる種類の質問を持っています。正しく行われれば、これは興奮の瞬間になり得ます。この関係を健全に保つことは非常に重要です。レッドチームは貴重なスパーリングパートナーと見なされるべきです。さらに言えば、追いかけるべきウサギです。
質の高い事後検証は、数ヶ月分のロードマップ化されたセキュリティ作業に情報を提供し、共通の経験を通じて全員をミッションに合わせて調整します。
演習を小さく保ち、他の人の関与を最小限に抑えることができます。創造的になりましょう。
単純に、対応に成功すると思われるインシデントをチームメンバーにシミュレートさせます。たとえば、自動更新機能を持つソフトウェアをインストールし、それがマルウェアであるふりをします。そして、その「C&C」を「ハント」します。それは単にその更新ビーコンです。たとえば、それがこのホストにのみ隔離されており、他のホストには拡散していないことを証明できますか?
または、チームメンバーに「不正な変更」を行わせ、そのイベントと重要となるフォローアップを文書化したインシデントタイムラインを作成させます。
調査結果、教訓、フォローアップを文書化して、他の人に提示するようにしてください。レッドチームは、その教訓が孤立している場合には価値がなく、複雑である必要もありません。