Modüler Red Team Simülasyonu - İçgörü
Red Team Çalışmasında Saldırı Yolu ve Tespit Görünürlüğü
Red Team kapsamını geniş bir bulgu taraması olarak tanımlamayın. Kritik varlığa uzanan saldırı yolunu, savunmanın gördüğü adımları ve zinciri kesen kontrolleri birlikte ölçün.
Red Team çalışması, daha fazla sistem üzerinde yürütülen bir sızma testi olarak ele alınmamalıdır. Çalışmanın odağında belirli bir kritik varlık, gerçekçi bir tehdit senaryosu ve savunmanın bu senaryoya verdiği yanıt bulunur. Sonuç, saldırı yolu ile tespit görünürlüğünü aynı zaman çizgisinde göstermelidir.
Yanlış çerçeve
Kapsamı yalnız bulunan zafiyet sayısıyla değerlendirmek, Red Team çalışmasının asıl karar değerini azaltır. Çok sayıda bağımsız bulgu, kritik hedefe giden yolu veya savunmanın hangi adımları kaçırdığını açıklamayabilir.
Doğru çerçeve
Varsayılan ihlal (assume breach) yaklaşımı, saldırganın ilk erişimi elde ettiği bir noktadan başlar. Senaryo, bu erişimin kimlik, ağ ve bulut ilişkileri üzerinden kritik varlığa ne ölçüde ilerleyebildiğini ve hangi kontrolün zinciri durdurduğunu sınar.
Tespit boşluğu matrisi, her saldırı adımı için üretilen telemetriyi, alarmı ve savunma tepkisini kaydeder. Böylece teknik ekip saldırganın ilerlediği yolun yanında mevcut kontrollerin hangi koşulda etkili olduğunu da görebilir.
Saha: vakalar
Volt Typhoon faaliyetlerinde meşru yönetim araçlarının uzun süreli erişim için kullanılması, yalnız imza tabanlı tespitin sınırını gösterdi. Microsoft Midnight Blizzard vakası ise eski bir test ortamındaki kimlik ve uygulama güven ilişkilerinin kurumsal e-posta erişimine kadar uzanabildiğini ortaya koydu.
Bu olaylar görünürlüğün uç nokta alarmıyla sınırlı kalamayacağını göstermektedir. Kimlik, ağ cihazı, bulut uygulaması ve kritik varlık telemetrisi aynı saldırı yolu üzerinde ilişkilendirilmelidir.
Mitigasyonun sınırı
EDR, SIEM ve ağ güvenlik kontrollerinin kurulmuş olması tek başına yeterli kanıt sunmaz. Kuralın doğru veri kaynağını kullanması, beklenen alarmı üretmesi ve ekibin zamanında yanıt vermesi gerekir. Bu bütünlük ancak kontrollü bir senaryoda ölçülebilir.
Teslim ve doğrulama
Modüler Red Team Simülasyonu, doğrulanmış saldırı yolunu, zaman çizgisini, tespit boşluğu matrisini ve zinciri kesen kontrolleri birlikte teslim etmektedir. Müşteri kontrolleri uyguladıktan sonra uygun kapsamda yeniden test veya Purple Team çalışması yürütülebilir.
Doğru ilk adım
Kritik varlığı, başlangıç varsayımını ve ölçülecek savunma hedefini belirleyerek başlayın. Belirli ağ bulgularının doğrulanması için Ağ Güvenliği Sızma Testi (PT-2), uçtan uca tehdit senaryosu ve tespit görünürlüğü için Modüler Red Team Simülasyonu uygundur.
Yazıda Geçen Kavramlar ve Kısaltmalar
Saldırganın bir hesap veya sistem üzerinde ilk erişimi elde ettiği varsayımıyla başlayan test yaklaşımıdır.
Saldırı zincirindeki her adım için telemetri, alarm ve savunma tepkisini karşılaştıran kayıttır.
Saldırganın ilk erişiminden tespit edilmesine kadar ortamda kaldığı süredir.