블루 팀의 솔직한 질문이 있을 경우 레드 팀과의 커뮤니케이션을 연결할 사람은 누구입니까? (예: "별도의 침해를 발견한 것 같습니다")
블루 팀이 완화하는 동안 레드 팀의 문제점을 문서화할 사람은 누구입니까? ("당신이 우리의 비컨을 계속 제거해서 다시 돌아오기 어려웠습니다. 한꺼번에 모두 찾을 줄은 몰랐습니다!")
사고 대응이 적시에 진행되지 않을 경우, 누가 또는 어떻게 지표를 블루 팀에 유출할 것입니까?
이 작업을 테이블탑 형식으로 수행할 것입니까?
단기 완화/장기 예방 조치가 사고 대응의 일부로 수집되고 있습니까?
🔍 레드 팀 공개
블루 팀은 레드 팀에게 온갖 질문을 할 것입니다. 올바르게 수행된다면 흥미로운 순간이 될 수 있습니다. 이 관계를 건강하게 유지하는 것이 중요합니다. 레드 팀은 귀중한 스파링 파트너로 간주되어야 합니다. 더 나아가 쫓아야 할 토끼로 봐야 합니다.
공격 단계 동안 레드 팀의 행동이 매우 잘 문서화되고 이해되었습니까?
사고 대응 프로세스가 중요한 레드 팀 행동을 놓쳤습니까?
미래에도 여전히 신호를 보내거나 발견할 수 있는 IOC나 아티팩트가 있습니까?
사고 대응 후에도 백도어나 기타 위험한 변경 사항이 남아 있습니까?
블루 팀의 조사와 차단은 얼마나 철저했습니까?
💀 사후 분석
고품질의 사후 분석은 수개월 동안의 로드맵 보안 작업에 정보를 제공하고, 공유된 경험을 통해 모든 사람을 임무에 맞게 조정할 것입니다.
모의훈련의 모든 참가자와 철저한 면담 과정이나 보고가 이루어졌습니까?
모든 후속 완화 항목이 중앙에 수집되고 참가자의 가치 감정에 따라 우선순위가 결정되었습니까?
이러한 감정이 결론지어져 참가자에게 다시 제시되고 있습니까?
제시하기 위해 예약된 회의가 있습니까?
누가 제시하고 있습니까?
레드 팀이 이러한 감정에 대해 논평하거나 질문에 답변할 수 있습니까?
참가자들이 참여에 대해 보상을 받고 있습니까?
보고와 토론을 위한 충분한 시간이 주어졌습니까?
이것이 실질적인 위험에 대한 가치 있는 조정입니까?
👶 소규모 모의훈련
모의훈련을 소규모로 유지하고 다른 사람의 참여를 최소화할 수 있습니다. 창의적으로 하세요.
팀원 한 명이 성공적으로 대응할 수 있다고 생각하는 사고를 시뮬레이션하게 하세요. 예를 들어, 자동 업데이트 기능이 있는 소프트웨어를 설치하고 이를 악성코드인 척 할 수 있습니다. 그런 다음 'C&C'를 '사냥'하게 되는데, 이는 단지 그 소프트웨어의 업데이트 비콘일 뿐입니다. 예를 들어, 이 호스트에만 격리되어 있고 다른 호스트에는 영향을 미치지 않는다는 것을 증명할 수 있습니까?
또는 팀원이 '무단 변경'을 하게 하고, 사건을 문서화하고 어떤 후속 조치가 중요한지 기록하는 사고 타임라인을 작성하게 하세요.
발견 사항, 교훈 및 후속 조치를 문서화하여 다른 사람에게 제시해야 합니다. 교훈이 고립된다면 레드 팀은 가치가 없으며, 복잡할 필요도 없습니다.