🔥 🚒 레드 팀 모의훈련 계획
이 문서는 Red Teams에 설명된 매우 구체적인 레드 팀 스타일과 대비하여 레드 팀 계획을 알리는 데 도움을 줍니다. 이 방법은 블루 팀의 가치와 열정을 최적화하기 위해 몇 가지 편향을 표현합니다. 특히 레드 팀의 처벌을 통해 동기를 부여하려는 시도를 피합니다.
아래 질문들을 검토하여 레드 팀 계획이 블루 팀의 가치를 위해 충분히 고려되었는지 테스트해 보세요.
❌ 부정적 동기
다음은 레드 팀 모의훈련을 추진하는 일반적인 이유입니다. 이는 사기나 팀 결속에 해로운 영향을 미칩니다. 모의훈련이 목표에 부적합한 도구일 수 있습니다.
- 다른 조직의 보안 취약성을 증명
- 한 집단에 대한 지배력 과시
- 충격과 공포를 통해 요점을 증명하거나 만들기
- 가능한 많은 취약점을 열거하고 발견
- 단순 탐지 메커니즘이 작동하는지 테스트
👍 이해관계자
리더십이나 영향력 있는 사람들의 후원이나 후속 조치가 없는 모의훈련보다 더 낭비적인 것은 없습니다. 모의훈련의 교훈이 열정적인 이해관계자 그룹에 의해 주도되도록 하세요. 이 그룹이 정보를 얻고 추진력을 생성할 수 있는지 확인하세요.
- 모의훈련의 결과를 이끌어낼 책임자와 소유자를 설정하고 기대치를 설정하세요.
- 변화에 대한 개방성이 있는지 확인하고, 변화를 추진할 후원자가 준비되어 있는지 확인하세요.
- 조직이 이 모의훈련에 기꺼이 참여하고 있습니까?
- 참가자들이 위험에 대한 어떠한 조정이나 현재 로드맵 재검토에 열려 있습니까?
- 레드 팀의 결과보다 우선시해야 할 상당한 부채가 있습니까?
- 레드 팀의 결과가 너무 예측 가능해서 처음부터 모의훈련이 필요하지 않았습니까?
📅 시간 추정
이 계획 단계부터 완화 단계 종료 또는 그 중간 어느 시점까지 할당할 시간을 예상할 수 있습니다. 시간 기대치는 각 단계에서 내려진 결정에 크게 의존합니다.
- 계획 (주/개월): 전체 실행을 계획하고 이 문서의 공백을 채웁니다.
- 공격 (분/주): 레드 팀 온보딩 및 사고의 적극적 생성.
- 대응 (시간/주): 사고가 발견된 경우 즉각적인 대응 기간.
- 테이블탑 (일/주): 사고가 발견되지 않은 경우 강제 대응 또는 테이블탑 기간.
- 사고 대응 (단기) (일/주): 레드 팀 접근 제거, 발견된 취약점 차단, 적 제거 시간.
- 레드 팀 공개 (시간): IR 현실에 맞춰 조정하기 위해 레드 팀의 행동 표시.
- 사고 대응 (사후 분석) (시간/일): 교훈 정리 및 폭넓은 발표.
- 장기 완화 (주/개월): 더 어려운 교훈 완료, 리팩토링, 다음 레드 팀을 고려하기 전 성장.
👪 사람들
레드 팀의 계획과 비밀을 알아야 할 수 있는 모든 사람을 식별하세요. 여기서는 '비상 상황' 위험을 완화하고, 비상 상황으로 인해 모의훈련에서 전환할 준비가 된 연락처 정보를 확보해야 합니다.
- 컨설팅 회사: 레드 팀으로 외부 업체를 고용할 예정입니까?
- 내부 자원: 내부 직원이 레드 팀 역할을 합니까?
- (이 경우) 경찰에 신고를 보류할 책임자는 누구입니까?
- 홍보/커뮤니케이션 담당자는 누구입니까?
- 고객 상호작용 담당자는 누구입니까?
- 침해 통보 담당자는 누구입니까? (내부/외부 변호사)
- 전반적인 "게임 마스터"는 누구이며, 문제를 조정하고 올바른 판단의 최종 근원이 될 사람은 누구입니까?
📉 전략
이 경험에서 가치를 축적할 위치를 결정하세요. 모의훈련으로 해결하려는 문제를 긁지 못할 수 있는 트레이드오프가 도처에 있습니다.
- 잠재적 방어자들은 언젠가 레드 팀이 있을 것이라는 것을 알고 있습니까?
- 그래야 합니까? 이런 기대를 설정해야 합니까?
- 레드 팀이 예상되는 기간도 발표할 예정입니까?
- 이것이 건강한 흥분과 준비 스프린트를 유발할까요?
- 공격자들이 속임수로 크게 안내될 것인가, 아니면 자유 형식일 것인가?
- 이 트레이드오프는 사고 대응 가치와 취약점 발견에 관한 것입니다.
- 팀에 비난에 관한 엄격한 규칙이 있을 것이라고 알렸습니까?
- 이것이 나쁜 보안에 대한 처벌이라는 느낌을 피하고 싶습니다.
- 팀에 이것이 나쁜 보안을 처벌하기 위한 것이 아니라 블루 팀을 위한 선물이라는 점을 알렸습니까? 즉, 이것은 시험이 아니라 스파링입니다.
- 이 점을 강조하세요. 이것이 가치 있는 피드백 루프이지 직원 성과 평가 주기가 아님을 알리십시오.
- 모의훈련을 구성하기 위해 특정 방법 또는 현실적인 "킬 체인"이 선택되었습니까?
- 목표는 heavily mitigated된 위험에서 사고를 시뮬레이션하는 것인가요, 아니면 텔레메트리/예방 조치가 훨씬 적은 위험에서 시뮬레이션하는 것인가요?
- 각 단계에서 "비상 상황"은 무엇입니까? 레드 팀이 문제를 일으켜 중단을 초래할 경우 진실이 무엇인지, 다음에 무엇이 필요한지 널리 알리려면 어떻게 해야 합니까?
- 어떤 상황에서 레드 팀을 "중단"하고 싶습니까?
- 자연스럽게 완료된 경우, 외부 간섭으로 인해 종료해야 하는 경우, 또는 참가자에게 더 이상 가치가 없는 경우를 고려하세요.
🔧 공격 설계
공격은 완화하려는 위험, 처리하려는 사고, 또는 대응에 포함시키고자 하는 개인을 나타냅니다. 이러한 결정은 모두 가능한 한 빨리 식별하는 것이 도움이 되는 계획 부담을 수반합니다.
- 공격에 실제로 많은 전문성과 노력이 필요한가요, 아니면 공격의 단순한 재현을 통해 발견할 수 있나요? 외부 당사자가 꼭 필요한가요?
- 공격은 킬 체인의 어디에서 시작되어야 합니까? (예: 초기: 스피어 피싱, 또는 후기: 도메인 관리자로 측면 이동)
- 공격 시작을 지원하기 위해 어떤 자격 증명/물리적 접근/문서가 필요합니까? 누가 제공할 것입니까? 나중에 추적해야 할 보안 영향이 있습니까?
- 레드 팀이 일찍 성공하면 침투 테스트나 취약점 평가를 시작해야 합니까? 적발되도록 노력해야 합니까?
- 공격자가 특정 적이나 공격 방법을 사칭해야 합니까?
- 레드 팀이 탐지되면 백업 계획이나 두 번째 공격이 있습니까? 레드 팀이 침투 테스트로 전환할 것입니까?
- 레드 팀은 어디서 어떻게 행동을 문서화할 것입니까? 이는 후속 테이블탑 및 수정 확인과 교훈 학습을 위해 캡처되어야 합니다. Bash 히스토리, TCP 덤프, 수동 메모를 수집할 수 있습니까?
- 레드 팀의 방법이 현실에 기반을 두고 있습니까? 현실적인 공격자에게는 제공되지 않는 방법을 사용하고 있습니까?
🚨 사고 대응
대응 프로세스의 성숙도를 예측할 수 있다면, 더 큰 이익을 위해 대응을 조작할 수 있습니다. 미성숙한 대응 팀은 게임 마스터에 의해 크게 안내될 수 있고, 성숙한 대응 팀은 조정과 커뮤니케이션의 마찰 지점을 식별하기 위해 방치될 수 있습니다.
- 사고 대응이 따라야 할 특정 조정 방법이나 계획이 있습니까? 예를 들어, Security Breach 101 또는 An Incident Response Plan for Startups에 설명된 의제와 방법이 있습니다.
- 사고 대응이 자연스럽게 모여서 프로세스의 마찰을 제거할 수 있습니까?
- 사고 대응이 인위적으로 모여 의도된 대응을 연습하도록 강제됩니까?
- 사고 대응을 통제하기 위해 사고를 인위적으로 에스컬레이션하고 싶습니까?
- 블루 팀의 솔직한 질문이 있을 경우 레드 팀과의 커뮤니케이션을 연결할 사람은 누구입니까? (예: "별도의 침해를 발견한 것 같습니다")
- 블루 팀이 완화하는 동안 레드 팀의 문제점을 문서화할 사람은 누구입니까? ("당신이 우리의 비컨을 계속 제거해서 다시 돌아오기 어려웠습니다. 한꺼번에 모두 찾을 줄은 몰랐습니다!")
- 사고 대응이 적시에 진행되지 않을 경우, 누가 또는 어떻게 지표를 블루 팀에 유출할 것입니까?
- 이 작업을 테이블탑 형식으로 수행할 것입니까?
- 단기 완화/장기 예방 조치가 사고 대응의 일부로 수집되고 있습니까?
🔍 레드 팀 공개
블루 팀은 레드 팀에게 온갖 질문을 할 것입니다. 올바르게 수행된다면 흥미로운 순간이 될 수 있습니다. 이 관계를 건강하게 유지하는 것이 중요합니다. 레드 팀은 귀중한 스파링 파트너로 간주되어야 합니다. 더 나아가 쫓아야 할 토끼로 봐야 합니다.
- 공격 단계 동안 레드 팀의 행동이 매우 잘 문서화되고 이해되었습니까?
- 사고 대응 프로세스가 중요한 레드 팀 행동을 놓쳤습니까?
- 미래에도 여전히 신호를 보내거나 발견할 수 있는 IOC나 아티팩트가 있습니까?
- 사고 대응 후에도 백도어나 기타 위험한 변경 사항이 남아 있습니까?
- 블루 팀의 조사와 차단은 얼마나 철저했습니까?
💀 사후 분석
고품질의 사후 분석은 수개월 동안의 로드맵 보안 작업에 정보를 제공하고, 공유된 경험을 통해 모든 사람을 임무에 맞게 조정할 것입니다.
- 모의훈련의 모든 참가자와 철저한 면담 과정이나 보고가 이루어졌습니까?
- 모든 후속 완화 항목이 중앙에 수집되고 참가자의 가치 감정에 따라 우선순위가 결정되었습니까?
- 이러한 감정이 결론지어져 참가자에게 다시 제시되고 있습니까?
- 제시하기 위해 예약된 회의가 있습니까?
- 누가 제시하고 있습니까?
- 레드 팀이 이러한 감정에 대해 논평하거나 질문에 답변할 수 있습니까?
- 참가자들이 참여에 대해 보상을 받고 있습니까?
- 보고와 토론을 위한 충분한 시간이 주어졌습니까?
- 이것이 실질적인 위험에 대한 가치 있는 조정입니까?
👶 소규모 모의훈련
모의훈련을 소규모로 유지하고 다른 사람의 참여를 최소화할 수 있습니다. 창의적으로 하세요.
팀원 한 명이 성공적으로 대응할 수 있다고 생각하는 사고를 시뮬레이션하게 하세요. 예를 들어, 자동 업데이트 기능이 있는 소프트웨어를 설치하고 이를 악성코드인 척 할 수 있습니다. 그런 다음 'C&C'를 '사냥'하게 되는데, 이는 단지 그 소프트웨어의 업데이트 비콘일 뿐입니다. 예를 들어, 이 호스트에만 격리되어 있고 다른 호스트에는 영향을 미치지 않는다는 것을 증명할 수 있습니까?
또는 팀원이 '무단 변경'을 하게 하고, 사건을 문서화하고 어떤 후속 조치가 중요한지 기록하는 사고 타임라인을 작성하게 하세요.
발견 사항, 교훈 및 후속 조치를 문서화하여 다른 사람에게 제시해야 합니다. 교훈이 고립된다면 레드 팀은 가치가 없으며, 복잡할 필요도 없습니다.