Assumed Breach und Ransomware-Readiness
Jeder Ransomware-Vorfall der letzten fünf Jahre hatte denselben ersten Akt: Jemand kam an ein einziges Passwort. Interessant ist, was in den acht Tagen danach geschah. Wir starten dort, wo der Angreifer startete, und messen die Distanz - einschließlich des Teils, den die meisten Tests auslassen: ob Ihre Backups von genau dem System aus erreichbar sind, das Sie sichern.
Was enthalten ist
- Ein gewährter Ausgangspunkt, vorab vereinbart
- Abbildung des Schadensradius von diesem Fuß in der Tür nach außen
- Erreichbarkeit von Backup und Wiederherstellung aus kompromittierten Rechten
- Exponierte Zugangsdaten: zwischengespeichert, abgelegt und in Skripten auf erreichbaren Freigaben
- Verfügbare Egress-Pfade für Staging und Exfiltration
- Sofern verfügbar: ob Ihre Werkzeuge irgendetwas davon protokolliert haben
Was Sie erhalten
- Karte des Schadensradius: was ein Fuß in der Tür erreicht, und in wie vielen Sprüngen
- Ausdrückliche Feststellung zur Überlebensfähigkeit der Backups
- Nachweise für jedes erreichbare System, samt des genommenen Pfads
- Behebung geordnet danach, wie viel des Radius jede Änderung entfernt
- Live-Debriefing
- Attestierungsschreiben für Auditoren und Kunden, auf Anfrage
- Behebungsnachweis nach dem Retest, als eigenständiges Dokument
Zuschnitt des Projekts
- Ab 1.500 $Vor Testbeginn schriftlich fixiert. 5 bis 10 ArbeitstageÜbliches Zeitfenster. Ausgerichtet an Ihrer Frist, sofern Sie eine haben. Wie die Preisgestaltung funktioniert
Die Backup-Frage, richtig gestellt
Die meisten Organisationen können beantworten, ob Backups existieren und ob Wiederherstellungen getestet wurden. Weniger können die Frage beantworten, die den Ausgang eines Ransomware-Vorfalls entscheidet: Kann das Konto, das am Ende Domänenadministrator ist, die Backups auch löschen, verschlüsseln oder verändern? Wenn der Backup-Server in der Domäne hängt, das Backup-Dienstkonto Domänenadministrator ist oder der unveränderliche Speicher nur durch ein erreichbares Passwort geschützt wird, dann sind die Backups Teil des Schadensradius statt der Weg heraus.
Wir testen genau diesen Pfad und berichten ihn als benannte Feststellung, ob die Antwort gut oder schlecht ausfällt - denn das ist die Frage, die Ihr Vorstand stellen wird.
Nichts wird verschlüsselt
Wir setzen keine Ransomware ein, weder simuliert noch anders, und wir verschlüsseln nichts. Readiness wird gemessen, indem wir den Zugriff nachweisen, der eine Verschlüsselung möglich machen würde: Wir zeigen, dass dieses Konto auf jene Freigabe schreiben, jene Snapshots löschen und jenen Backup-Katalog erreichen kann - und dann hören wir auf. Der Nachweis ist ein Verzeichnislisting und ein Berechtigungsbeleg, kein Schaden.
Wie sich das zu anderen Projekten verhält
Wenn Sie die vollständige Auflistung dessen wollen, was in der gesamten Umgebung im Argen liegt, ist das ein Netzwerk- oder Active-Directory-Projekt. Wenn Sie wissen wollen, ob Ihre Verteidiger jemanden bemerken, der sich bewegt, ist das Purple Team oder ein Red Team Assessment. Dieses Projekt beantwortet eine engere und besser umsetzbare Frage: Wie viel des Geschäfts hängt - ausgehend von einer einzigen Kompromittierung - nachgelagert daran?
Fragen
Nein. Es wird nichts verschlüsselt und nichts zerstört. Wir weisen den Zugriff nach, der eine Verschlüsselung möglich machen würde, und hören dort auf - mit Berechtigungsbelegen und Verzeichnislistings als Nachweis.
Von dem, was für Ihr Bedrohungsmodell realistisch und vorab vereinbart ist. Üblich sind ein gewöhnliches Domänen-Benutzerkonto oder lokaler Zugriff auf einer Arbeitsstation, als wäre ein Laptop gephisht worden. Beides wird schriftlich festgelegt.
Wir testen, ob sie aus den Rechten heraus, die ein Angreifer erlangen würde, erreichbar und veränderbar sind. Das ist eine andere Frage als die, ob Wiederherstellungen funktionieren - das sollte Ihr eigenes Team üben, und wir sagen es im Bericht, wenn es so aussieht, als täte das niemand.
Fünf bis zehn Arbeitstage, je nach Größe der Umgebung und danach, wie viele verschiedene Backup- und Speichersysteme im Scope sind.
Ab 1.500 $, bemessen wie ein internes Netzwerkprojekt.
Bemessen Sie den Scope sauber, bevor Sie kaufen.
Dreißig Minuten im Gespräch, ein schriftlicher Festpreis innerhalb von 24 Stunden - und eine ehrliche Antwort, falls das nicht das Projekt ist, das Sie brauchen.