🔥 🚒 规划红队演练
本文档通过对比 红队 中描述的非常具体的红队风格,为红队规划提供参考。此方法表达了几种偏向,以优化蓝队的价值和热情。它特别避免试图通过红队惩罚来激励。
请审查以下问题,以检验你的红队规划是否已为蓝队的价值进行了彻底思考。
❌ 负面动机
以下情况是推动红队演练的常见原因。这些对士气或团队凝聚力具有破坏性。演练可能不是实现你目标的正确工具。
- 证明另一个组织的不安全性
- 展示对一群人的支配地位
- 通过震慑和敬畏来证明或表达观点
- 尽可能多地枚举和发现漏洞
- 测试简单的检测机制是否正常工作
👍 干系人
没有什么比一场没有领导或影响者发起和跟进的演练更浪费了。确保演练的收益由一个热情的干系人团体推动。确保这个团体知情并能产生动力。
- 设定期望,并指定明确的负责方/所有者来推动演练成果
- 确保对变化持开放态度,并准备好发起人来推动变革。
- 组织是否愿意参加这次演练?
- 参与者是否愿意对风险进行任何校准,或重新审视他们当前的路线图?
- 是否存在比任何红队发现更优先的重大技术债?
- 红队的发现是否会如此可预测,以至于一开始就不需要演练?
📅 时间预估
你可以预估从规划阶段到缓解阶段结束(或介于两者之间)所需的时间。时间预期高度依赖于每个阶段所做的决策。
- 规划(周/月):规划整体执行,填补本文档的空白。
- 攻击(分钟/周):红队的导入和事件的主动创建。
- 响应(小时/周):如果事件被发现,即时响应的时长。
- 桌面推演(天/周):如果事件未被发现,强制响应或桌面推演的时长。
- 事件响应(短期)(天/周):移除红队访问权限、修补任何已发现的漏洞、清除对手的时间。
- 红队揭晓(小时):展示红队的行动,以校准事件响应现实。
- 事件响应(事后复盘)(小时/天):组织经验教训并进行广泛展示。
- 长期缓解(周/月):在考虑下一次红队之前,完成更艰难的经验教训、重构和成长。
👪 人员
确定所有可能需要了解红队计划和秘密的人员。在这里,你需要降低任何“打破玻璃”风险,并准备好联系方式,以便在发生任何紧急情况时从演练中转向。
- 咨询公司:你会聘请外部方作为红队吗?
- 内部资源:内部员工会充当红队吗?
- 谁负责(在这种情况下,暂不)报警?
- 谁负责对外公关/沟通?
- 谁负责客户互动?
- 谁是违规通知的资源?(内部/外部法律顾问)
- 谁是总体的“游戏主持人”,将引导问题并成为良好判断的最终来源?
📉 战略
决定你将从这次经历中在何处积累价值。到处都有权衡取舍,可能无法解决你希望通过演练解决的问题。
- 潜在的防御者是否知道在某个时候应该预期红队的出现?
- 你是否还会公布一个预期红队出现的时间窗口?
- 攻击者是否会受到大量“作弊”式引导,还是完全自由发挥?
- 团队是否已被告知将有关于羞辱的严格规则?
- 团队是否已被告知这是给蓝队的礼物,而不是惩罚糟糕的安全性?也就是说,这不是测试,而是切磋?
- 在这一点上强调再强调。确保大家明白这是一个有价值的反馈循环,而不是员工绩效周期。
- 是否选择了一种特定的方法或现实的“杀伤链”来构建演练?
- 你的目标是模拟一个已经得到大量缓解的风险中的事件,还是一个遥测/预防措施少得多的风险中的事件?
- 在每个阶段,什么是“打破玻璃”机制?如果红队失误并导致中断,你如何广泛宣布真相以及接下来需要做什么?
- 在什么情况下你想“取消”红队?
- 考虑它何时自然完成、外部干扰需要停止,或者当体验对参与者不再有价值时。
🔧 攻击设计
攻击代表着你试图缓解的风险、你试图处理的事件,或者你希望纳入响应的个人。这些决策都有规划负担,尽早识别这些负担是有帮助的。
- 攻击是否真的需要大量专业知识和努力,还是你可以通过简单的攻击重现来发现?甚至有必要聘请外部方吗?
- 攻击应该在杀伤链中的哪个位置开始?(例如,早期:鱼叉式网络钓鱼,或晚期:使用域管理员进行横向移动)
- 需要哪些凭据/物理访问权限/文档来支持攻击的发起?谁来提供它们?是否有需要事后跟进的安全影响?
- 如果红队提前成功,他们是否应该开始渗透测试或漏洞评估?他们应该试图被抓住吗?
- 攻击者是否应该模仿特定的对手或攻击方法?
- 如果红队被检测到,会有备用计划或第二次攻击吗?红队会转向渗透测试吗?
- 红队将在何处以及如何记录他们的行为?这些需要被捕获,以用于任何后续的桌面推演,并确认补救措施和经验教训。你能收集 bash 历史吗?TCP 转储?手动笔记?
- 红队的方法是否会基于现实?他们是否会使用现实攻击者无法使用的方法?
🚨 事件响应
如果你能预见你的响应过程将有多成熟,你就可以操控响应以获得更大的收益。一个不成熟的响应团队可以由游戏主持人大力引导,或者一个成熟的响应团队可以独自发现协调和沟通中的摩擦点。
- 事件响应是否需要遵循特定的协调方法或计划?例如,安全泄漏 101 或 初创公司事件响应计划 中描述的议程和方法。
- 事件响应是否需要自然地汇聚,以便你能够去除其过程中的摩擦?
- 事件响应是否会人为地汇聚,以强制进行预期的响应作为练习?
- 你是否会希望人为地升级事件,以便你能够控制事件响应?
- 如果蓝队有诚实的问题,谁来沟通与红队的联系?(例如:“我们认为我们发现了另一起入侵”)
- 谁将在蓝队缓解时记录红队的痛点?(“你们一直移除我们的信标,我们很难恢复,我们没想到你们会一下子全部找到!”)
- 如果事件响应没有及时推进,谁或以何种方式向蓝队泄露指标?
- 短期缓解措施/长期预防措施是否作为事件响应的一部分被收集?
🔍 红队揭晓
蓝队会对红队有各种各样的疑问。如果操作得当,这可以是一个令人兴奋的时刻。保持这种关系的健康至关重要。红队应被视为宝贵的陪练伙伴。更好的是,一只值得追逐的兔子。
- 红队在攻击阶段的行为是否被很好地记录和理解?
- 事件响应过程是否遗漏了任何重大的红队行动?
- 是否仍有任何 IOC 或工件在继续发送信标或未来可被发现?
- 是否有什么后门或其他风险变更在事件响应后仍然存在?
- 蓝队的调查和遏制有多彻底?
💀 事后复盘
高质量的事后复盘将为数月的工作安排提供信息,并通过共享经验让每个人在使命上校准。
- 是否与演练中的所有参与者进行了彻底的访谈或汇报?
- 是否已集中收集所有后续缓解项目,并根据参与者的价值感受进行优先级排序?
- 这些感受是否正在被总结并反馈给参与者?
- 你是否已预留会议来展示它们?
- 谁在展示它们?
- 红队是否可以对这些感受发表评论,或回答问题?
- 参与者是否会因参与而获得奖励?
- 他们是否有充足的时间进行汇报和讨论?
- 这是否是对实际风险的有价值的校准?
👶 小型演练
你可以保持演练的规模小,并尽量减少其他人的参与。要发挥创意。
只需让一名团队成员模拟一个你认为能够成功响应的事件。例如,你可以安装一个具有自动更新功能的软件,并假装它是恶意软件。然后你“追捕”“C&C”,它实际上只是其更新信标。例如,你能证明它仅限于该主机,而不涉及其他主机吗?
或者,让一名团队成员进行“未经授权的更改”,并整理一个事件时间线,记录该事件以及哪些后续行动很重要。
一定要记录你的发现、经验教训和后续行动,以呈现给他人。如果红队的经验教训是孤立的,它们就没有价值,而且它们不需要复杂。