Purple Team
Die Erkennungsabdeckung wird meist als Prozentsatz eines Frameworks beschrieben. Diese Zahl entsteht aus dem Lesen von Regelnamen. Der einzige Weg, zu wissen, ob eine Regel auslöst, ist, genau das zu tun, was sie fangen soll - während jemand die Konsole beobachtet - und aufzuschreiben, was erschienen ist.
Was enthalten ist
- Eine vorab vereinbarte Liste von Techniken, aus MITRE ATT&CK und aus dem, was wir sehen
- Ausführung gemeinsam mit Ihrem Detection-Team, in Echtzeit
- Ergebnis je Technik: Alarm ausgelöst, still protokolliert oder gar keine Telemetrie
- Tuning-Vorschläge für die Regeln, die beinahe ausgelöst hätten
- Erneuter Durchlauf der fehlgeschlagenen Techniken nach dem Tuning, noch im selben Projekt, sofern die Zeit reicht
Was Sie erhalten
- Ergebnistabelle Technik für Technik, mit Zeitstempeln auf beiden Seiten
- Die konkreten fehlenden Logquellen - nicht nur die Aussage, dass die Abdeckung gering war
- Vorschläge für Erkennungslogik, geschrieben in der Abfragesprache, die Sie tatsächlich nutzen
- Eine Auswahl dessen, was zuerst zu beheben ist, geordnet nach Verbreitung der Technik
- Debriefing mit dem Detection-Team
- Attestierungsschreiben für Auditoren und Kunden, auf Anfrage
- Behebungsnachweis nach dem Retest, als eigenständiges Dokument
Zuschnitt des Projekts
- Individuell beauftragtVor Testbeginn schriftlich fixiert. Zwei bis fünf Tage vor Ort oder auf AbrufÜbliches Zeitfenster. Ausgerichtet an Ihrer Frist, sofern Sie eine haben. Wie die Preisgestaltung funktioniert
Was dabei meist herauskommt
Das übliche Ergebnis ist nicht, dass Erkennung fehlt. Es ist, dass die Telemetrie existiert, die Regel existiert - und beide sich nicht treffen: Die Regel fragt eine Tabelle ab, in die die relevante Logquelle nicht schreibt, oder sie filtert auf einen Prozessnamen, den die Technik gar nicht verwendet, oder sie meldet in einen Kanal, den um zwei Uhr nachts niemand liest. Das alles ist billig zu beheben, sobald jemand nachgewiesen hat, dass es passiert.
Das zweithäufigste Ergebnis ist eine Technik, die einen einwandfreien Logeintrag erzeugt, den nichts abfragt. Das ist die billigste Feststellung auf dieser Liste - und die, die bei einer reinen Dokumentenprüfung am leichtesten übersehen wird.
Wie eine Sitzung abläuft
Wir einigen uns zuerst auf die Liste der Techniken, damit niemand überrascht wird und Ihr Team seine Abfragen vorbereiten kann. Am Tag selbst führen wir jede Technik der Reihe nach aus, sagen jeweils an, was wir gerade tun, und Ihr Team meldet, was es sieht und wann. Beide Seiten halten Zeitstempel fest. Wo eine Technik nichts erzeugt, halten wir an und klären, ob das Problem an der Logquelle, der Regel oder der Weiterleitung liegt, bevor es weitergeht.
Was das nicht ist
Dies ist eine gemeinschaftliche Übung, keine verdeckte. Wenn Sie wissen möchten, ob Ihr Team jemanden bemerkt, der versucht, nicht erwischt zu werden, ist das ein Red Team Assessment - und es misst etwas anderes. Außerdem betreiben, überwachen oder besetzen wir Ihre Erkennungsfähigkeit nicht. Wir testen sie, helfen beim Tuning und geben sie an die Menschen zurück, denen sie gehört.
Fragen
Sie brauchen einen Ort, an dem Logs landen, und jemanden, der sie abfragen kann. Reif muss das nicht sein. Einige der nützlichsten Sitzungen fanden mit einem Team statt, das drei Monate nach der SIEM-Einführung wissen musste, welche seiner Annahmen tragen.
Vorab vereinbart aus MITRE ATT&CK, gewichtet nach dem, was wir tatsächlich im Einsatz sehen: Credential Access, laterale Bewegung, Zertifikatsmissbrauch und Persistenz. Wenn Sie ein bestimmtes Bedrohungsmodell oder einen aktuellen Vorfall aus Ihrer Branche abgedeckt haben möchten, bringen Sie ihn mit.
Wir schlagen Logik vor und übergeben Abfrageentwürfe in der Sprache, die Sie nutzen - häufig KQL für Microsoft Sentinel. Ihr Team besitzt, testet und rollt sie aus, denn Regeln, die niemand im Haus versteht, werden zur nächsten Lücke.
Ja - und wo das Zeitfenster des Projekts es zulässt, führen wir fehlgeschlagene Techniken noch in derselben Sitzung erneut aus. Das ist die schnellste verfügbare Rückkopplungsschleife.
Individuell, nach Umfang der Technikliste und Länge des Zeitfensters. Nach dem Gespräch schriftlich fixiert.
Bemessen Sie den Scope sauber, bevor Sie kaufen.
Dreißig Minuten im Gespräch, ein schriftlicher Festpreis innerhalb von 24 Stunden - und eine ehrliche Antwort, falls das nicht das Projekt ist, das Sie brauchen.